中文

Android 恶意软件生态系统中骑手测量的八年:演进与经验教训

密码学与安全 2020-03-20 v2

摘要

尽管 Android 恶意软件构成的威胁日益增长,研究界仍缺乏对平台上活跃恶意软件家族所暴露常见行为与趋势的全面认识。若无此种认识,研究者面临开发仅能检测过时威胁而遗漏最新威胁系统的风险。本文开展了迄今最大规模的 Android 恶意软件行为测量,分析了 2010 至 2017 八年间的 1.2K 个家族、逾 120 万个恶意软件样本。我们旨在理解 Android 恶意软件的行为如何随时间演进,重点关注重打包恶意软件。此类威胁将不同无害应用搭载恶意负载(骑手),以实现低成本的恶意软件制造。研究重打包恶意软件的主要挑战之一是将应用切片以分离良性组件与恶意组件。为解决该问题,我们使用差异分析来隔离与攻击活动无关的软件组件,并单独研究恶意骑手的行为。我们的分析框架依赖于集体仓库以及从多家反病毒厂商提取情报系统化的近期进展。我们发现,自 2010 年起步以来,Android 恶意软件生态在恶意样本执行的恶意活动类型以及用于规避检测的混淆水平方面均发生了显著变化。随后我们展示了我们的框架可辅助试图研究未知恶意软件家族的分析人员。最后,我们讨论了我们的发现对 Android 恶意软件检测研究的意义,并强调研究界需进一步关注的方向。

关键词

引用

@article{arxiv.1801.08115,
  title  = {Eight Years of Rider Measurement in the Android Malware Ecosystem: Evolution and Lessons Learned},
  author = {Guillermo Suarez-Tangil and Gianluca Stringhini},
  journal= {arXiv preprint arXiv:1801.08115},
  year   = {2020}
}

备注

A shorter version of this paper appears in IEEE Transactions on Dependable and Secure Computing. This is a more detailed version, extended from the pre-print