中文

面向动态Android恶意软件检测的半监督分类

密码学与安全 2017-04-21 v1 机器学习 机器学习

摘要

Android手机面临的威胁日益增多,给恶意软件检测带来挑战。将样本手动标记为良性或不同恶意家族需要巨大的人力,而从各种来源获取大量未标记APK则相对容易且廉价。此外,Android恶意软件的快速演进不断产生衍生恶意家族。这些家族常包含新签名,在使用静态分析时可逃避检测。这些实际挑战也会导致传统监督机器学习算法性能下降。本文提出一种框架,在动态Android API调用日志上使用基于模型的半监督(MBSS)分类方案。该半监督方法高效利用有标记和未标记APK,通过条件期望最大化估计高斯分布的有限混合模型,并在样本外测试中高效检测恶意软件。我们将MBSS与流行的恶意软件检测分类器如支持向量机(SVM)、kk近邻(kNN)和线性判别分析(LDA)进行比较。在理想分类设置下,MBSS具有竞争力,样本内分类准确率达98\%且假阳性率极低。对于样本外测试,与样本内训练集相比,样本外测试数据表现出检索电话信息并发送到网络的类似行为。当这种相似性较强时,MBSS和线性核SVM保持90\%检测率,而kkNN和LDA性能大幅下降。当相似性稍弱时,所有分类器性能均下降,但MBSS仍显著优于其他分类器。

关键词

引用

@article{arxiv.1704.05948,
  title  = {Semi-supervised classification for dynamic Android malware detection},
  author = {Li Chen and Mingwei Zhang and Chih-Yuan Yang and Ravi Sahita},
  journal= {arXiv preprint arXiv:1704.05948},
  year   = {2017}
}