中文

BPFroid:鲁棒的实时 Android 恶意软件检测框架

密码学与安全 2021-06-01 v1

摘要

我们提出 BPFroid——一种用于 Android 的新型动态分析框架,其利用 Linux 内核的 eBPF 技术持续监控在真实设备上运行的用户应用程序事件。被监控的事件收集自 Android 软件栈的不同组件:内部内核函数、系统调用、原生库函数以及 Java API 框架。由于 BPFroid 在内核中钩取这些事件,恶意软件无法轻易绕过监控。此外,使用 eBPF 不需要对 Android 系统或受监控应用做任何更改。我们还给出了 BPFroid 与其他恶意软件检测方法的分析比较,并通过开发基于它的新型签名来检测可疑行为以展示其用法。随后使用真实应用对这些签名进行了评估。我们还展示了 BPFroid 如何用于捕获取证工件以作进一步调查。我们的结果表明,当检测到可疑行为签名时,BPFroid 能实时成功告警,且不会带来显著的运行时性能开销。

关键词

引用

@article{arxiv.2105.14344,
  title  = {BPFroid: Robust Real Time Android Malware Detection Framework},
  author = {Yaniv Agman and Danny Hendler},
  journal= {arXiv preprint arXiv:2105.14344},
  year   = {2021}
}

备注

22 pages, 7 figures, submitted to ieee access