中文

Glassbox:真实设备上恶意 Android 应用程序的动态分析平台

密码学与安全 2016-09-16 v1

摘要

Android 是使用最广泛的智能手机操作系统,2015 年市场份额达 82.8%。因此,它也是恶意软件作者最常针对的系统。研究人员依赖动态分析来提取恶意软件行为,并经常使用模拟器来进行此操作。然而,使用模拟器带来了新的问题。恶意软件可能会检测到模拟环境,从而不执行载荷以规避分析。应对虚拟设备逃避是一场无休止的战争,且伴随着不可忽视的计算成本。为了克服这种状况,我们提出了一种不使用虚拟设备来分析恶意软件行为的系统。Glassbox 是一个用于恶意应用动态分析的功能原型。它在受监控和受控的环境中于真实设备上执行应用程序。它是一个全自动系统,负责安装、测试并从应用程序中提取特征以供进一步分析。我们展示了该平台的架构,并将其与现有的 Android 动态分析平台进行了比较。最后,我们通过测量在 AndroCoverage 数据集上的基本块平均覆盖率,评估了 Glassbox 触发应用程序行为的能力。结果表明,它执行的基本块数量平均比 Monkey 程序多 13.52%。

关键词

引用

@article{arxiv.1609.04718,
  title  = {Glassbox: Dynamic Analysis Platform for Malware Android Applications on Real Devices},
  author = {Paul Irolla and Eric Filiol},
  journal= {arXiv preprint arXiv:1609.04718},
  year   = {2016}
}

备注

11 pages, 4 figures. This paper have been submitted to the ICISSP workshop FORmal methods for Security Engineering (ForSE 2017)