中文

基于关联特征选择的 Android 恶意软件检测器 CorrNetDroid

密码学与安全 2025-03-04 v1 多媒体

摘要

市面上存在大量移动操作系统,但 Android 仍是用户的首选。同时,其日益增长的受欢迎程度也吸引了恶意软件开发者。研究人员提出了各种静态方法用于 Android 恶意软件检测。然而,更隐蔽的恶意软件能规避静态分析。这使得需要一种能够应对高级威胁并克服静态分析局限性的健壮 Android 恶意软件检测系统。鉴于此,本工作提出一种基于动态分析的 Android 恶意软件检测系统,名为 CorrNetDroid,其基于网络流量进行分析。许多流量特征在正常数据集和恶意软件数据集中呈现重叠范围。因此,我们首先使用两种统计量 crRelevance 和归一化残差相似性 (NMRS) 对特征进行排序,以评估特征-类别和特征-特征之间的相关性。随后,我们引入一种新颖的基于关联的特征选择算法,应用 NMRS 对 crRelevance 排序结果进行处理,以识别用于 Android 恶意软件检测的最优特征子集。实验结果表明,该模型在仅考虑两个网络流量特征时,即可实现 99.50% 的检测准确率。此外,我们的实验表明,针对 crRelevance 排序结果的 NMRS 算法优于卡方检验、ANOVA、Mann-Whitney U 检验和 Kruskal-Wallis 检验等统计检验方法。与各种最先进的 Android 恶意软件检测技术相比,我们的模型在检测准确率方面显著领先。

关键词

引用

@article{arxiv.2503.01396,
  title  = {CorrNetDroid: Android Malware Detector leveraging a Correlation-based Feature Selection for Network Traffic features},
  author = {Yash Sharma and Anshul Arora},
  journal= {arXiv preprint arXiv:2503.01396},
  year   = {2025}
}