中文

DeviceWatch:基于网络流量分析与图推断识别受控移动设备

密码学与安全 2019-11-28 v1

摘要

在本文中,我们提出从网络管理员的角度识别受控移动设备。直观上,通过不可信市场下载应用的无意用户(及其设备)常被应用内广告或钓鱼诱使安装恶意应用。因此我们假设,共享相似应用集合的设备具有相似的被入侵概率,从而导致设备被入侵与其中的应用之间存在关联。我们的目标是通过关联推定(guilt-by-association)原则,利用此类关联识别未知的受控设备(即可能已受控但目前尚未含有已知恶意应用的设备)。必须承认,此类关联可能相当微弱,因为应用往往难以(即便可能也需用户显式发起)自动下载并安装其他应用。我们描述了在应用基于图的推断时,如何通过谨慎选择参数来放大设备与应用之间的此类弱关联。我们通过对某大型移动服务提供商提供的移动网络流量进行全面研究,实证展示了该方法的有效性。具体而言,我们在 AUC(ROC曲线下面积)方面达到了近 98% 的准确率。鉴于关联的较弱性质,我们进一步通过将图推断方法与主动 DNS 数据比较,对图推断方法的不同行为进行了深入分析。此外,我们验证了检测结果,表明被识别出的受控设备确实在其隐私泄露及所访问的网络基础设施方面表现出不良行为。

关键词

引用

@article{arxiv.1911.12080,
  title  = {DeviceWatch: Identifying Compromised Mobile Devices through Network Traffic Analysis and Graph Inference},
  author = {Euijin Choo and Mohamed Nabeel and Mashael Alsabah and Issa Khalil and Ting Yu and Wei Wang},
  journal= {arXiv preprint arXiv:1911.12080},
  year   = {2019}
}