Glassbox:真实设备上恶意 Android 应用程序的动态分析平台
密码学与安全
2016-09-16 v1
摘要
Android 是使用最广泛的智能手机操作系统,2015 年市场份额达 82.8%。因此,它也是恶意软件作者最常针对的系统。研究人员依赖动态分析来提取恶意软件行为,并经常使用模拟器来进行此操作。然而,使用模拟器带来了新的问题。恶意软件可能会检测到模拟环境,从而不执行载荷以规避分析。应对虚拟设备逃避是一场无休止的战争,且伴随着不可忽视的计算成本。为了克服这种状况,我们提出了一种不使用虚拟设备来分析恶意软件行为的系统。Glassbox 是一个用于恶意应用动态分析的功能原型。它在受监控和受控的环境中于真实设备上执行应用程序。它是一个全自动系统,负责安装、测试并从应用程序中提取特征以供进一步分析。我们展示了该平台的架构,并将其与现有的 Android 动态分析平台进行了比较。最后,我们通过测量在 AndroCoverage 数据集上的基本块平均覆盖率,评估了 Glassbox 触发应用程序行为的能力。结果表明,它执行的基本块数量平均比 Monkey 程序多 13.52%。
关键词
引用
@article{arxiv.1609.04718,
title = {Glassbox: Dynamic Analysis Platform for Malware Android Applications on Real Devices},
author = {Paul Irolla and Eric Filiol},
journal= {arXiv preprint arXiv:1609.04718},
year = {2016}
}
备注
11 pages, 4 figures. This paper have been submitted to the ICISSP workshop FORmal methods for Security Engineering (ForSE 2017)