面向鲁棒 Android 恶意软件家族分类的对比学习
密码学与安全
2022-11-02 v2
摘要
由于其开源特性,Android 操作系统一直是攻击者利用的主要目标。恶意软件制造者总是对其应用进行不同的代码混淆以隐藏恶意活动。通过程序分析从这些混淆样本中提取的特征包含许多无用和伪装的特征,导致许多假阴性。为解决该问题,本文中我们论证了通过对比学习可实现抗混淆的恶意软件家族分析。我们分析背后的关键见解是,对比学习可用于减小混淆引入的差异,同时放大恶意软件与其他类型恶意软件之间的差异。基于所提分析,我们设计了一个能够实现鲁棒且可解释的 Android 恶意软件分类系统。为实现鲁棒分类,我们对恶意软件样本进行对照学习以学习一个能从恶意软件样本中自动提取鲁棒特征的编码器。为实现可解释分类,我们通过中心性分析将样本的函数调用图转化为图像,随后可通过可视化技术获得相应热力图。这些热力图可帮助用户理解为何该恶意软件被归为此家族。我们实现了 \emph{IFDroid} 并在两个数据集上进行了广泛评估。实验结果表明 \emph{IFDroid} 优于当前最先进的 Android 恶意软件家族分类系统。此外,\emph{IFDroid} 在对 69,421 个混淆恶意软件样本分类时能保持 98.4% 的 F1。
引用
@article{arxiv.2107.03799,
title = {Contrastive Learning for Robust Android Malware Familial Classification},
author = {Yueming Wu and Shihan Dou and Deqing Zou and Wei Yang and Weizhong Qiang and Hai Jin},
journal= {arXiv preprint arXiv:2107.03799},
year = {2022}
}