一组 Droid 家族——基于行为建模的 Android 恶意软件检测:静态分析与动态分析对比
密码学与安全
2018-07-16 v3
摘要
随着移动生态系统日益普及,网络犯罪分子越来越多地将其作为目标,设计并分发窃取信息或危害设备所有者的恶意应用。为应对此类威胁,已提出基于静态或动态分析、对 Android 恶意软件进行建模的检测技术。尽管这些分析技术的优缺点已知,但它们通常在局限性的语境下被比较,例如静态分析无法捕获运行时行为、动态分析中通常无法达到完整代码覆盖等。而在本文中,我们分析静态与动态分析方法在 Android 恶意软件检测中的性能,并尝试在使用相同建模方法的前提下比较它们的检测性能。为此,我们基于 MaMaDroid(一种依赖静态分析从抽象化 API 调用序列构建行为模型的最先进检测系统)进行扩展;进而为在动态分析环境中应用相同技术,我们修改了近期提出的、用于众包人类输入进行应用测试的 CHIMP 平台,以从应用在 CHIMP 虚拟设备上执行所产生的轨迹中提取 API 调用序列。我们将此系统称为 AuntieDroid,并使用自动化(Monkey)与用户生成输入对其进行实例化。我们发现结合静态与动态分析可获得最佳性能,F-measure 达到 0.92。我们还表明静态分析至少与动态分析同样有效(取决于执行期间应用所受刺激方式),并最终探讨了跨方法不一致误分类的原因。
引用
@article{arxiv.1803.03448,
title = {A Family of Droids -- Android Malware Detection via Behavioral Modeling: Static vs Dynamic Analysis},
author = {Lucky Onwuzurike and Mario Almeida and Enrico Mariconti and Jeremy Blackburn and Gianluca Stringhini and Emiliano De Cristofaro},
journal= {arXiv preprint arXiv:1803.03448},
year = {2018}
}
备注
A preliminary version of this paper appears in the Proceedings of 16th Annual Conference on Privacy, Security and Trust (PST 2018). This is the full version