中文

Android-COCO:基于图神经网络的字节码与原生代码 Android 恶意软件检测

密码学与安全 2022-01-25 v2

摘要

随着 Android 的普及呈指数级增长,恶意软件的数量也显著激增。这可以说是移动平台上最具传播性的问题之一。近来,各种检测 Android 恶意软件的方法被提出,其中大多数要么基于 Manifest 文件特征,要么基于结构信息,如控制流图和 API 调用。在这些方法中,几乎都只将 Java 字节码作为检测恶意行为的目标。然而,近期研究及我们自身的统计表明,原生载荷在良性与恶意应用中均被普遍使用。当前最先进的 Android 静态分析工具避免处理原生方法调用。这些工具均不具备捕获跨语言行为的能力。在本工作中,我们探索了一种集成机制,展示了如何高效利用 Android 应用的字节码与原生代码分析相结合来应对 Android 恶意软件的高级复杂性。因此,我们提出了一种多层方法,利用深度学习、自然语言处理(NLP)以及图嵌入技术来处理来自 Java 字节码和原生代码的 Android 恶意软件威胁。此后,我们设计了一种集成算法以获得恶意软件检测系统的最终结果。具体而言,我们检测方法的第一层作用于应用的字节码和原生代码层面,而第二层聚焦于集成算法。在 100,113 个样本(35,113 个恶意软件和 65,000 个良性)上的大规模实验表明,仅字节码子系统达到 99.8% 准确率,原生代码子系统达到 96.6% 准确率,而 Android-COCO 方法达到了 99.86% 的准确率,优于各类相关研究工作。

关键词

引用

@article{arxiv.2112.10038,
  title  = {Android-COCO: Android Malware Detection with Graph Neural Network for Byte- and Native-Code},
  author = {Peng Xu},
  journal= {arXiv preprint arXiv:2112.10038},
  year   = {2022}
}

备注

10 pages, 3 figures, 3 tables