中文

通过下推可达性与入口点饱和实现 Android 的可靠且精确的恶意软件分析

编程语言 2013-11-19 v1 密码学与安全

摘要

我们提出了 Anadroid,一个用于 Android 应用程序的静态恶意软件分析框架。Anadroid 利用两种技术来可靠地提高精度:(1) 它使用下推系统来精确建模动态调度的过程间控制流和异常驱动的控制流;(2) 它使用入口点饱和 (EPS) 来可靠地近似 Android 应用程序中异步入口点的所有可能交错。(它还集成了静态污点流分析和最小权限分析,以扩展其能够捕获的恶意行为类别。)Anadroid 为人类分析师提供了丰富的用户界面支持,以便最终判定行为的“恶意性”。为了展示 Anadroid 恶意软件分析的有效性,我们组织了分析师团队对作为 DARPA 自动化网络安全程序分析 (APAC) 项目一部分发布的包含 52 个 Android 应用程序的挑战套件进行了分析。第一组团队使用基于传统(有限状态机)控制流分析的 Anadroid 版本(现有恶意软件分析工具中常见的方法)进行分析;第二组团队使用基于我们增强的下推控制流分析的 Anadroid 版本进行分析。我们测量了机器分析时间、人类分析师时间以及他们标记恶意应用程序的准确率。通过下推分析,我们发现总时间(人机合计)具有统计显著性 (p<0.05p < 0.05) 的减少:从每个应用程序 85 分钟降至 35 分钟;并且使用下推驱动的分析器时,准确率具有统计显著性 (p<0.05p < 0.05) 的提升:从 71% 的正确识别率提高到 95%。

关键词

引用

@article{arxiv.1311.4201,
  title  = {Sound and Precise Malware Analysis for Android via Pushdown Reachability and Entry-Point Saturation},
  author = {Shuying Liang and Andrew W. Keep and Matthew Might and Steven Lyde and Thomas Gilray and Petey Aldous and David Van Horn},
  journal= {arXiv preprint arXiv:1311.4201},
  year   = {2013}
}

备注

Appears in 3rd Annual ACM CCS workshop on Security and Privacy in SmartPhones and Mobile Devices (SPSM'13), Berlin, Germany, 2013