中文

DySign:用于 Android 恶意软件自动检测的动态指纹技术

密码学与安全 2017-02-21 v1

摘要

Android 操作系统的惊人普及,不仅存在于智能手机和平板电脑,也存在于物联网设备中,使得该操作系统成为恶意软件威胁极具吸引力的目标。事实上,后者正以类似速度扩张。在这方面,无论基于加密哈希还是模糊哈希的恶意软件指纹都是抵御此类攻击的第一道防线。模糊哈希指纹适用于捕获恶意软件的静态特征。此外,它们对恶意软件文件实际静态内容的微小变化更具弹性。另一方面,动态分析是另一种恶意软件检测技术,它使用仿真环境提取 Android 恶意软件的行为特征。然而,据我们所知,尚不存在利用动态分析并可作为抵御 Android 恶意软件攻击第一道防线的此类指纹技术。本文探讨以下问题:我们能否通过动态分析为 Android 恶意软件生成有效指纹?为此,我们提出 DySign,一种对 Android 恶意软件动态行为进行指纹提取的新技术。这是通过对已有已知恶意软件上某恶意软件样本的动态分析生成摘要来实现的。需要指出的是:(i) DySign 指纹是对动态分析期间观测行为的近似,从而对未来恶意软件变体行为的微小变化具有弹性;(ii) 指纹计算与被分析的恶意软件样本或家族无关。DySign 利用最先进的自然语言处理(NLP)技术生成上述指纹,并进而用于构建具备家族归因的增强型 Android 恶意软件检测系统。

关键词

引用

@article{arxiv.1702.05699,
  title  = {DySign: Dynamic Fingerprinting for the Automatic Detection of Android Malware},
  author = {ElMouatez Billah Karbab and Mourad Debbabi and Saed Alrabaee and Djedjiga Mouheb},
  journal= {arXiv preprint arXiv:1702.05699},
  year   = {2017}
}