中文

基于时序资源消耗的Android恶意软件家族分类

密码学与安全 2017-09-05 v1

摘要

当今绝大多数移动恶意软件以Android设备为目标。这推动了近年来Android恶意软件分析的研究工作。恶意软件分析的一项重要任务是将恶意软件样本分类到已知家族。静态恶意软件分析在面对改变恶意软件静态特征(例如代码混淆)的技术时存在不足,而动态分析已证明对这类技术有效。据我们所知,纯粹基于动态分析的Android恶意软件家族分类最显著的工作是DroidScribe。相较于DroidScribe,我们的方法更易于复现。我们的方法仅使用公开可用工具,不需要对模拟环境或Android操作系统进行任何修改,并且可以从物理设备收集数据。后者是一个关键因素,因为现代移动恶意软件能够检测模拟环境并隐藏其恶意行为。我们的方法依赖于从proc文件系统可获取的资源消耗指标。特征通过去趋势波动分析和相关性提取。最后,采用SVM将恶意软件分类到各个家族。我们在来自Drebin数据集的恶意软件样本上进行了实验评估,获得了82%的分类准确率,证明我们的方法达到了与DroidScribe相当的准确率。此外,我们将开发的软件公开可用,以方便我们结果的复现。

关键词

引用

@article{arxiv.1709.00875,
  title  = {Android Malware Family Classification Based on Resource Consumption over Time},
  author = {Luca Massarelli and Leonardo Aniello and Claudio Ciccotelli and Leonardo Querzoni and Daniele Ucci and Roberto Baldoni},
  journal= {arXiv preprint arXiv:1709.00875},
  year   = {2017}
}

备注

Extended Version