中文

探索静态与动态分析在提升 Android 恶意软件识别挖掘沙箱方法性能中的应用

密码学与安全 2021-09-15 v1 软件工程

摘要

Android 挖掘沙箱方法包括在对良性版本 Android 应用运行动态分析工具并记录每次对敏感 API 的调用。随后,可利用该信息来 (a) 阻止对其他敏感 API(先前未记录的)的调用,或 (b) 在应用的不同版本中再次运行动态分析工具——以识别可能的恶意行为。尽管此前已对动态分析用于 Android 挖掘沙箱进行了实证考察,但将静态分析与挖掘沙箱方法相结合以识别恶意行为的潜在益处尚鲜为人知。因此,本文展示了两项实证研究的结果:第一项是对 Bao 等人先前研究工作的非精确复现,该研究比较了用于挖掘 Android 沙箱的测试用例生成工具的性能。第二项是一项新实验,旨在考察使用污点分析算法补充挖掘沙箱方法在识别恶意行为任务中的影响。我们的研究带来若干发现。例如,第一项研究揭示 Bao 等人研究中用于插桩 Android 应用的工具 DroidFax 的静态分析组件,对先前工作中所探讨动态分析工具的性能有显著贡献。第二项研究的结果表明,污点分析同样可切实补充挖掘沙箱方法,使该策略性能至多提升 28.57%。

关键词

引用

@article{arxiv.2109.06613,
  title  = {Exploring the Use of Static and Dynamic Analysis to Improve the Performance of the Mining Sandbox Approach for Android Malware Identification},
  author = {Francisco Handrick da Costa and Ismael Medeiros and Thales Menezes and João Victor da Silva and Ingrid Lorraine da Silva and Rodrigo Bonifácio and Krishna Narasimhan and Márcio Ribeiro},
  journal= {arXiv preprint arXiv:2109.06613},
  year   = {2021}
}

备注

31 pages, 6 figures. Paper accepted for publication in The Journal of Systems & Software