中文

论安卓应用静态逻辑炸弹检测器的(无)效性

密码学与安全 2021-08-26 v2 软件工程

摘要

Android 系统存在于超过 85% 的移动设备中,使其成为恶意软件的主要目标。恶意代码正变得越来越复杂,并依赖逻辑炸弹来躲避动态分析。在本文中,我们对超过 50 万个 Android 应用进行了 TSOPEN 的大规模研究,TSOPEN 是我们对最先进的静态逻辑炸弹扫描器 TRIGGERSCOPE 的开源实现。结果表明该方法是可扩展的。此外,我们调查了其中的差异,并表明该方法可以达到非常低的误报率,即 0.3%,但需要付出特定代价,例如,移除 90% 的敏感方法。因此,依赖这种方法来自动检测大型数据集中的所有逻辑炸弹可能并不现实。然而,它可以用来加快恶意代码的定位,例如,在逆向工程应用时。我们还向研究界提供了 TRIGDB,这是一个包含 68 个含有基于触发条件行为的 Android 应用的数据库,作为真实基准。

关键词

引用

@article{arxiv.2108.10381,
  title  = {On The (In)Effectiveness of Static Logic Bomb Detector for Android Apps},
  author = {Jordan Samhi and Alexandre Bartel},
  journal= {arXiv preprint arXiv:2108.10381},
  year   = {2021}
}