基于应用请求系统服务行为的马尔可夫链模型的 Android 恶意软件检测
密码学与安全
2017-11-16 v1
摘要
Android 恶意软件的广泛增长促使安全研究人员提出不同方法来分析和检测应用中的恶意行为。然而,现有方案难以准确且高效地提取 Android 应用的细粒度行为。本文提出 ServiceMonitor,一种轻量级基于主机的检测系统,可在移动设备上动态检测恶意应用。ServiceMonitor 基于一种新颖的系统性系统服务使用分析技术重构应用的细粒度行为。所提出的系统服务使用视角使我们能够构建统计马尔可夫链模型,以表示系统服务访问系统资源的方式与内容。随后,我们将所构建的马尔可夫链视为特征向量,并使用随机森林(Random Forests)分类算法将应用行为分类为恶意或良性。ServiceMonitor 在针对 4034 个恶意软件与 10024 个良性应用的评估中以 96% 准确率及可忽略的开销与性能损耗优于当前基于主机的方案。
引用
@article{arxiv.1711.05731,
title = {Android Malware Detection using Markov Chain Model of Application Behaviors in Requesting System Services},
author = {Majid Salehi and Morteza Amini},
journal= {arXiv preprint arXiv:1711.05731},
year = {2017}
}
备注
SUBMITTED TO THE IEEE TRANSACTIONS ON INFORMATION FORENSICS AND SECURITY