中文

基于最大可满足性的语义恶意软件签名自动合成

密码学与安全 2017-06-19 v2

摘要

本文提出了一种技术,用于从极少量的恶意软件家族样本中自动学习 Android 的语义恶意软件签名。我们技术背后的核心思想是寻找所有已知恶意软件家族实例共享的最大可疑公共子图(MSCS)。MSCS 根据组件间调用关系及其语义元数据(例如数据流属性)描述了多个 Android 应用程序之间的共享功能。我们的方法通过将问题归约为最大可满足性问题来识别此类最大可疑公共子图。一旦学习到语义签名,我们的方法结合静态分析和一种新的近似签名匹配算法,来确定 Android 应用程序是否符合表征给定恶意软件家族的语义签名。我们将我们的方法实现为一个名为 ASTROID 的工具,并表明它相较于最先进的恶意软件检测技术具有诸多优势。首先,我们将 ASTROID 自动合成的语义恶意软件签名与先前工作中使用的手写签名进行比较,结果显示 ASTROID 学习到的签名在准确性和精确度方面表现更好。其次,我们将 ASTROID 与两种最先进的恶意软件检测工具进行比较,证明了其在可解释性和准确性方面的优势。最后,我们证明了 ASTROID 的近似签名匹配算法能够抵抗行为混淆,并可用于检测零日恶意软件。特别是,我们在 Google Play 中发现了 22 个现有工具未报告为零日恶意软件的实例。

关键词

引用

@article{arxiv.1608.06254,
  title  = {Automated Synthesis of Semantic Malware Signatures using Maximum Satisfiability},
  author = {Yu Feng and Osbert Bastani and Ruben Martins and Isil Dillig and Saswat Anand},
  journal= {arXiv preprint arXiv:1608.06254},
  year   = {2017}
}