中文

HomDroid:基于社交网络同质性分析检测 Android 隐蔽恶意软件

密码学与安全 2021-07-13 v1

摘要

Android 已成为最流行的移动操作系统。相应地,越来越多旨在窃取用户隐私信息的 Android 恶意软件被开发与传播。存在一类以其良性行为伪装恶意行为的恶意软件。其恶意组件仅占应用(简称 app)整体代码的一小部分,且恶意部分与良性部分强耦合。在此情形下,当恶意软件检测器从整个 app 提取特征进行分类时,可能因这些 app 的恶意特征隐藏于良性特征中而导致漏报。此外,部分已有工作试图将整个 app 划分为若干部分以发现恶意部分。然而,这些方法开展 app 划分的前提是正常部分与恶意部分之间联系较弱。本文中,我们称此类恶意软件为 Android 隐蔽恶意软件,并构建了首个隐蔽恶意软件数据集。为检测它们,我们首先进行静态分析以提取调用图。通过对图的深入分析,我们观察到尽管这些图中正常部分与恶意部分的相关性较高,但此类相关性的程度具有一种分布。基于该观察,我们设计 HomDroid,通过分析调用图的同质性来检测隐蔽恶意软件。我们基于在 4,840 个良性 app 与 3,385 个隐蔽恶意 app 数据集上的评估结果,确定了用以区分正常部分与恶意部分的理想相关性阈值。根据我们的评估结果,HomDroid 能够检测 96.8% 的隐蔽恶意软件,而另外四种先进系统(即 PerDroid、Drebin、MaMaDroid 和 IntDroid)的漏报率分别为 30.7%、16.3%、15.2% 和 10.4%。

关键词

引用

@article{arxiv.2107.04743,
  title  = {HomDroid: Detecting Android Covert Malware by Social-Network Homophily Analysis},
  author = {Yueming Wu and Deqing Zou and Wei Yang and Xiang Li and Hai Jin},
  journal= {arXiv preprint arXiv:2107.04743},
  year   = {2021}
}