系统API相关信息对Android勒索软件检测的有效性研究
密码学与安全
2019-07-03 v4 机器学习
摘要
勒索软件对Android操作系统构成重大威胁。它可锁定或加密目标设备,受害者被迫支付赎金以恢复其数据。因此,与其他恶意威胁相比,对此类攻击的及时检测具有优先性。先前关于Android恶意软件检测的工作主要聚焦于面向机器学习的方法,这些方法专为识别恶意软件家族而定制,并未明确关注勒索软件。更具体地,此类方法诉诸于权限、用户实现的API调用和原生调用等复杂信息类型。然而,这导致了在复杂性、抗混淆能力以及可解释性方面的显著缺陷。为克服这些问题,本文提出并讨论了基于系统API信息的学习型检测策略。这些技术利用了勒索软件攻击大量诉诸系统API来执行其操作这一事实,并能够区分通用恶意软件、勒索软件与良性软件。我们测试了利用系统API信息的三种不同方式,即通过包、类和方法来使用,并将其性能与其他更复杂的先进方法进行比较。所得结果表明,基于系统API的系统能够以非常好的准确率检测勒索软件和通用恶意软件,其性能可与采用更复杂信息的系统相媲美。此外,所提出的系统能够准确检测现实中的新型样本,并展现出对静态混淆尝试的鲁棒性。最后,为保障早期的端侧检测,我们在Android平台上开发并发布了一个完整的勒索软件与恶意软件检测器(R-PackDroid),其采用了本文提出的其中一种方法。
引用
@article{arxiv.1805.09563,
title = {On the Effectiveness of System API-Related Information for Android Ransomware Detection},
author = {Michele Scalas and Davide Maiorca and Francesco Mercaldo and Corrado Aaron Visaggio and Fabio Martinelli and Giorgio Giacinto},
journal= {arXiv preprint arXiv:1805.09563},
year = {2019}
}