MaMaDroid:通过构建行为模型的马尔可夫链检测Android恶意软件(扩展版)
摘要
随着Android日益流行,针对它的恶意软件也随之增多,从而推动研究界提出不同的检测技术。然而,Android生态系统及恶意软件自身的持续演化,使得设计能够长时间运行而无需修改或昂贵重训练的鲁棒工具十分困难。为解决此问题,我们致力于从行为视角检测恶意软件,将其建模为抽象化API调用序列。我们引入MaMaDroid,一个基于静态分析的系统,它将应用执行的API调用抽象至其类、包或族,并从应用调用图获得的序列构建马尔可夫链模型。这确保了模型对API变化更具弹性,且特征集规模可控。我们使用跨越六年收集的8.5K个良性应用和35.5K个恶意应用的数据集评估MaMaDroid,表明其有效检测恶意软件(F值高达0.99)并长期保持检测能力(训练两年后F值达0.87)。我们还显示MaMaDroid显著优于DroidAPIMiner——一个依赖(原始)API调用频率的先进检测系统。为评估MaMaDroid的有效性主要源于API抽象还是序列建模,我们还评估了其使用抽象API调用频率(而非序列)的变体。我们发现其精度不足,在训练于包含被良性应用同等或更频繁使用的API调用的恶意样本时,无法捕捉恶意性。
引用
@article{arxiv.1711.07477,
title = {MaMaDroid: Detecting Android Malware by Building Markov Chains of Behavioral Models (Extended Version)},
author = {Lucky Onwuzurike and Enrico Mariconti and Panagiotis Andriotis and Emiliano De Cristofaro and Gordon Ross and Gianluca Stringhini},
journal= {arXiv preprint arXiv:1711.07477},
year = {2019}
}
备注
A preliminary version of this paper appears in the Proceedings of the 24th Network and Distributed System Security Symposium (NDSS 2017) [arXiv:1612.04433]. This is the extended version, to appear in the ACM Transactions on Privacy and Security (ACM TOPS)