中文

SMOTE 在基于机器学习的 Android 恶意软件检测中的实证评估:CICMalDroid 2020 数据集上的挑战与性能

密码学与安全 2026-02-10 v1

摘要

恶意软件,即旨在破坏计算机系统和实施诈骗的恶意软件,正以惊人的速度激增,每天都有成千上万的新威胁出现。Android 设备广泛存在于智能手机、智能手表、平板电脑和物联网设备中,构成了巨大的攻击面,使得恶意软件检测至关重要。尽管存在先进的分析技术,但机器学习(ML)作为一种有前景的工具出现,可以自动化和加速这些威胁的发现。本工作测试了 ML 算法在根据动态执行特征检测恶意代码方面的能力。为此,使用了由动态获取的 Android 恶意软件行为样本组成的 CICMalDroid2020 数据集,并采用了 XGBoost、朴素贝叶斯(NB)、支持向量分类器(SVC)和随机森林(RF)算法。该研究侧重于实证评估 SMOTE 技术(用于缓解数据中的类别不平衡)对这些模型性能的影响。结果表明,在 75% 的测试配置中,应用 SMOTE 导致了性能下降或仅有边际改善,平均损失 6.14 个百分点。基于树的算法,如 XGBoost 和随机森林,始终优于其他算法,实现了超过 94% 的加权召回率。可以推断,尽管 SMOTE 被广泛使用,但在 CICMalDroid2020 数据集上,它对 Android 恶意软件检测并无益处,这可能是由于动态特征的复杂性和稀疏性,或恶意关系的性质。本工作突出了树集成模型(如 XGBoost)的鲁棒性,并表明在某些网络安全场景中,算法数据平衡方法可能比生成合成实例更有效。

关键词

引用

@article{arxiv.2602.08744,
  title  = {Empirical Evaluation of SMOTE in Android Malware Detection with Machine Learning: Challenges and Performance in CICMalDroid 2020},
  author = {Diego Ferreira Duarte and Andre Augusto Bortoli},
  journal= {arXiv preprint arXiv:2602.08744},
  year   = {2026}
}

备注

20 pages, 5 figures, 4 tables