衡量和解释 Android 应用变换在线恶意软件检测中的效果
密码学与安全
2025-07-29 v1
摘要
众所周知,防病毒引擎容易受到诸如混淆等规避技术的威胁,这些技术会将恶意软件转换为其变体。然而,这些规避效果不能一定归因于其有效性,引擎的局限性也可能导致此结果不令人满意。本研究提出一种数据驱动的方法来衡量应用变换对恶意软件检测的影响,并进一步解释这些引擎为何会产生这些检测结果。首先,我们开发了一种防病毒引擎的交互模型,说明它们如何就不同输入作出不同的检测结果。实现了六种应用变换技术,以生成大量可追踪变更的 Android 应用。随后,我们通过 VirusTotal 对 179K 个应用进行一个月的跟踪,获取超过 971K 条检测报告。最后,我们基于这些报告从签名基于、基于静态分析和基于动态分析的检测技术三个角度对防病毒引擎进行全面分析。结果以及 7 项突出发现揭示了防病毒引擎内部发生的若干关键机制以及在恶意软件检测期间应用中可能的威胁指示器。
关键词
引用
@article{arxiv.2507.20361,
title = {Measuring and Explaining the Effects of Android App Transformations in Online Malware Detection},
author = {Guozhu Meng and Zhixiu Guo and Xiaodong Zhang and Haoyu Wang and Kai Chen and Yang Liu},
journal= {arXiv preprint arXiv:2507.20361},
year = {2025}
}
备注
12 pages, Accepted by Internetware 2025