中文

DroidNative:基于语义的Android原生代码恶意软件检测

密码学与安全 2016-02-23 v2

摘要

根据Symantec和F-Secure的威胁报告,2013和2014年移动恶意软件的开发几乎完全(~99%)集中在Android平台上。恶意软件编写者正在应用隐蔽的变异(混淆)来创建恶意软件变体,阻挠基于签名的检测器的检测。此外,大量使用静态分析技术检测此类变体的较复杂检测器仅在字节码层面运行,这意味着嵌入原生代码中的恶意软件未被检测到。最近一项研究表明,86%的最流行Android应用包含原生代码,这使得这成为一个合理的威胁。本文提出DroidNative,一种利用特定控制流模式来减弱混淆影响、提供自动化与平台独立性的Android恶意软件检测器,并且据我们所知是首个在Android原生代码层面运行的系统,使其能够检测嵌入原生代码和字节码中的恶意软件。当使用传统恶意软件变体测试时,它实现了99.48%的检测率(DR),而学术和商业工具的DR范围为8.33%–93.22%。当使用2240个样本的数据集测试时,DroidNative实现了99.16%的DR、0.4%的误报率以及26.87秒/样本的平均检测时间。

关键词

引用

@article{arxiv.1602.04693,
  title  = {DroidNative: Semantic-Based Detection of Android Native Code Malware},
  author = {Shahid Alam and Zhengyang Qu and Ryan Riley and Yan Chen and Vaibhav Rastogi},
  journal= {arXiv preprint arXiv:1602.04693},
  year   = {2016}
}