Skip to main content
QUICK REVIEW

[論文レビュー] Analysis, Detection, and Classification of Android Malware using System Calls

Shubham Shakya, Mayank Dave|arXiv (Cornell University)|Aug 12, 2022
Advanced Malware Detection Techniques被引用数 11
ひとこと要約

本稿では、制御されたエミュレータ環境でアプリ実行中に収集したシステムコールトレースを用いて、動的Androidマルウェア検出および分類フレームワークを提案する。マルウェアの行動を引き出すためにユーザイベントをシミュレートし、ログに記録されたシステムコールに対して機械学習モデル(特にK-Nearest Neighborによる検出と決定木によるファミリー分類)を適用することで、高い精度が達成された。K-NNは最高の検出性能を示し、決定木はマルウェアファミリー分類において優れた性能を発揮した。

ABSTRACT

With the increasing popularity of Android in the last decade, Android is popular among users as well as attackers. The vast number of android users grabs the attention of attackers on android. Due to the continuous evolution of the variety and attacking techniques of android malware, our detection methods should need an update too. Most of the researcher's works are based on static features, and very few focus on dynamic features. In this paper, we are filling the literature gap by detecting android malware using System calls. We are running the malicious app in a monitored and controlled environment using an emulator to detect malware. Malicious behavior is activated with some simulated events during its runtime to activate its hostile behavior. Logs collected during the app's runtime are analyzed and fed to different machine learning models for Detection and Family classification of Malware. The result indicates that K-Nearest Neighbor and the Decision Tree gave the highest accuracy in malware detection and Family Classification respectively.

研究の動機と目的

  • 静的解析から動的挙動解析への焦点のシフトにより、進化を続けるAndroidマルウェアの脅威に対処する。
  • 多くの研究が静的特徴に依存する一方で、システムコールのようなランタイム動的特徴の研究がまだ少ないという研究ギャップを埋める。
  • 制御された実行中に監視されたシステムコールシーケンスを用いて、強固なマルウェア検出および分類パイプラインを開発する。
  • システムコールパターンに基づき、マルウェア検出およびファミリー分類に最も効果的な機械学習モデルを特定するため、複数の機械学習モデルを評価する。

提案手法

  • アプリケーションを監視され、制御されたエミュレータ環境で実行し、実行時におけるシステムコールトレースを収集する。
  • ボタン押下や位置情報変更などのユーザ操作をシミュレートして、マルウェアサンプルに隠れた悪意ある行動を引き出す。
  • 各アプリの監視実行から、システムコールシーケンスを行動特徴として抽出・ログ記録する。
  • システムコールログを機械学習入力に適した構造化された特徴ベクトルに前処理する。
  • K-Nearest Neighbor、決定木、ランダムフォレスト、SVM、ナイーブベイズを含む複数の機械学習モデルを、システムコールに基づく特徴に対して学習および評価する。
  • 訓練されたモデルを、マルウェアの二値検出(悪意ある vs. 良性)およびマルウェアの多クラスファミリー分類の両方の目的に使用する。

実験結果

リサーチクエスチョン

  • RQ1システムコールシーケンスは、実行時におけるAndroidアプリケーションの悪意ある行動を効果的に捉えることができるか?
  • RQ2システムコールトレースに基づき、Androidマルウェアを検出する際に、どの機械学習モデルが最も高い精度を示すか?
  • RQ3システムコールデータを用いて、マルウェアを特定のファミリーに分類する際に、どの機械学習モデルが最も優れた性能を発揮するか?
  • RQ4現代のAndroidマルウェアを検出する際、システムコールを用いた動的分析は、静的分析と比べてどのように異なるか?

主な発見

  • K-Nearest Neighbor(K-NN)モデルが、テストされた他のモデルを上回り、Androidマルウェア検出において最高の精度を達成した。
  • 決定木モデルは、マルウェアを特定のファミリーに分類する際に、最も優れた性能を示し、ファミリーレベルの区別に優れた識別能力を示した。
  • システムコールに基づく動的分析は、オブスクリューションやポリモーマルなマルウェアに対しても、悪意ある行動を効果的に捉えることができた。
  • ランタイムイベントのシミュレーションにより、隠れた悪意ある行動が正常に引き出され、巧妙なマルウェアの検出が可能になった。
  • 高い検出精度とモデルの解釈可能性のおかげで、全体的なフレームワークは実世界への導入に大きな可能性を示した。
  • 結果から、動的システムコール分析は、現代のAndroidマルウェアに対して、静的分析の代替として実用的かつ効果的であることが確認された。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。