中文

为何一个Android应用被分类为恶意软件?迈向恶意软件分类解释

密码学与安全 2020-09-07 v2 机器学习

摘要

基于机器学习(ML)的方法被认为是Android恶意软件检测最有前途的技术之一,并通过利用常用特征实现了高准确率。在实践中,大多数ML分类仅向移动用户和应用安全分析师提供二元标签。然而,学术界和工业界的利益相关者更感兴趣的是应用为何被分类为恶意的原因。这属于可解释ML的研究领域,但处于一个特定研究领域(即移动恶意软件检测)。尽管若干可解释ML方法已被展示用于解释许多前沿人工智能(AI)研究领域的最后分类结果,但迄今为止,尚无研究解释应用为何被分类为恶意软件或揭示领域特定的挑战。本文为填补此空白,提出了一种新颖的基于可解释ML的方法(名为XMal),以高准确率分类恶意软件并同时解释分类结果。(1)XMal的第一分类阶段依赖于多层感知机(MLP)和注意力机制,并精确定位与分类结果最相关的关键特征。(2)第二解释阶段旨在自动生成神经语言描述,以解释应用内的核心恶意行为。我们通过与现有基于可解释ML的方法(即Drebin和LIME)比较来评估行为描述结果,以证明XMal的有效性。我们发现XMal能够更准确地揭示恶意行为。此外,我们的实验表明XMal还可以解释某些样本被ML分类器误分类的原因。我们的研究通过Android恶意软件检测与分析的研究窥探可解释ML。

关键词

引用

@article{arxiv.2004.11516,
  title  = {Why an Android App is Classified as Malware? Towards Malware Classification Interpretation},
  author = {Bozhi Wu and Sen Chen and Cuiyun Gao and Lingling Fan and Yang Liu and Weiping Wen and Michael R. Lyu},
  journal= {arXiv preprint arXiv:2004.11516},
  year   = {2020}
}