中文

规模化扩展:大规模重新审视 Android 沙箱挖掘用于恶意软件分类

密码学与安全 2025-05-15 v1

摘要

智能手机在日常生活中的广泛使用引发了研究人员和实践者对隐私和安全方面的担忧。隐私问题在移动应用中普遍存在,尤其是针对最流行的移动操作系统 Android 平台。因此,已有多种技术被提出用于识别 Android 应用中的恶意行为,包括挖掘 Android 沙箱方法(MAS 方法),其旨在识别重打包 Android 应用中的恶意行为。然而,先前的实证研究仅使用包含 102 对原始应用与重打包应用的小数据集来评估 MAS 方法。这一局限性引发了对其研究结果外部效度的质疑,以及 MAS 方法能否推广到更大规模数据集的问题。为解决这些担忧,本文呈现了一项复制研究的结果,重点评估 MAS 方法在正确分类不同恶意软件家族方面的性能。与先前研究不同,我们的研究采用了一个大一个数量级的数据集,包含 4,076 对应用,覆盖了更多样化的 Android 恶意软件家族。令人惊讶的是,我们发现 MAS 方法在识别恶意软件方面表现不佳,F1 分数从先前研究中使用的小数据集的 0.90 下降到我们更广泛数据集中的 0.54。经过更仔细的检查,我们发现某些恶意软件家族部分导致了 MAS 方法低准确率的原因,该方法无法正确将应用的重打包版本分类为恶意软件。我们的发现凸显了 MAS 方法的局限性,尤其是在规模化扩展时,并强调了需要补充其他技术以有效检测更广泛恶意软件的重要性。

关键词

引用

@article{arxiv.2505.09501,
  title  = {Scaling Up: Revisiting Mining Android Sandboxes at Scale for Malware Classification},
  author = {Francisco Costa and Ismael Medeiros and Leandro Oliveira and João Calássio and Rodrigo Bonifácio and Krishna Narasimhan and Mira Mezini and Márcio Ribeiro},
  journal= {arXiv preprint arXiv:2505.09501},
  year   = {2025}
}

备注

12 pages, 2 figures, ECOOP 2025