中文

hybrid-Falcon:基于网络流量与程序代码的混合模式恶意软件检测与分类

密码学与安全 2022-01-25 v2

摘要

如今,Android 是移动生态系统中占主导地位的操作系统,每日有数十亿人使用其应用。不出所料,这一趋势未能逃过不法分子的注意,Android 成为通过恶意应用寻找新受害者的首选平台。此外,这些应用已变得极为复杂,能够绕过反恶意软件措施以保护用户。因此,可以肯定地说,传统反恶意软件技术已变得笨重,迫切亟需开发一种高效检测 Android 恶意软件的方法。本文提出 hybrid-Flacon,一种混合模式的 Android 恶意软件检测与分类框架。它结合了来自网络流量和代码图结构的 Android 恶意软件动态与静态特征。在 hybrid-Flacon 中,我们将网络流量视为动态特征,并将其作为二维图像序列处理。同时,hybrid-Flacon 将数据包中的每条网络流作为二维图像处理,并使用双向 LSTM 网络处理这些二维图像序列以获得表示网络数据包的向量。我们采用程序代码图作为静态特征,并在函数调用图(FCG)上引入受自然语言处理(NLP)启发的技术。我们设计了一种基于图神经网络的方法,将 Android 应用的整体图结构转换为向量。最后,我们利用这些转换后的向量(包括网络和程序代码特征)并将其拼接以检测和分类恶意软件。我们的结果显示 hybrid-Flacon 取得了更好的结果,恶意软件检测平均准确率为 97.16%,恶意软件分类准确率为 88.32%。此外,我们发布了一个数据集 AndroNetMnist,它将网络流量转换为二维图像序列,并有助于在二维图像序列上完成恶意软件检测。

关键词

引用

@article{arxiv.2112.10035,
  title  = {hybrid-Falcon: Hybrid Pattern Malware Detection and Categorization with Network Traffic and Program Code},
  author = {Peng Xu and Claudia Eckert and Apostolis Zarras},
  journal= {arXiv preprint arXiv:2112.10035},
  year   = {2022}
}

备注

12 pages, 7 figures, 4 tables