中文

关于“AndrODet:一种自适应 Android 混淆检测器”的评论

密码学与安全 2020-01-22 v2 机器学习

摘要

我们在 Mirzaei 等人近期论文“AndrODet:一种自适应 Android 混淆检测器”中所描述的 AndrODet 系统字符串加密检测能力的经验评估中发现了方法学问题。字符串加密检测的准确性是使用来自 AMD 和 PraGuard 恶意软件数据集的样本进行评估的。然而,作者未能考虑到许多 AMD 样本由于来自同一恶意软件家族而高度相似这一事实。这引入了风险:在这些样本上训练的机器学习系统可能无法学习到可泛化的字符串加密检测模型,而可能转而基于各恶意软件家族的特征对样本进行分类。我们自己的评估强烈表明,所报告的 AndrODet 字符串加密检测的高准确性确实归因于该现象。当我们评估 AndrODet 时,我们发现若确保同一家族的样本从不同时出现在训练与测试数据中,准确性降至约 50%。此外,PraGuard 数据集不适合评估诸如 AndrODet 的静态字符串加密检测器,因为用于生成该数据集的特定混淆工具实际上使得提取 Android 应用中静态字符串的有意义特征变得不可能。

关键词

引用

@article{arxiv.1910.06192,
  title  = {Comment on "AndrODet: An adaptive Android obfuscation detector"},
  author = {Alireza Mohammadinodooshan and Ulf Kargén and Nahid Shahmehri},
  journal= {arXiv preprint arXiv:1910.06192},
  year   = {2020}
}