Skip to main content
QUICK REVIEW

[論文レビュー] DroidMark: A Tool for Android Malware Detection using Taint Analysis and Bayesian Network

Dhruv Rathi, Rajni Jindal|arXiv (Cornell University)|May 17, 2018
Advanced Malware Detection Techniques被引用数 7
ひとこと要約

DroidMarkは、taint分析とベイジアンネットワークを組み合わせたハイブリッドAndroidマルウェア検出システムを提案する。APKを逆コンパイルし、Androidライフサイクルイベントを介したデータフローを追跡し、トレーニング済みのベイジアンネットワークによる行動分類により、悪意あるアプリケーションを96.87%の正確さと3.13%の誤差率で検出する。

ABSTRACT

With the increasing user base of Android devices and advent of technologies such as Internet Banking, delicate user data is prone to be misused by malware and spyware applications. As the app developer community increases, the quality reassurance could not be justified for every application and a possibility of data leakage arises. In this research, with the aim to ensure the application authenticity, Deep Learning methods and Taint Analysis are deployed on the applications. The detection system named DroidMark looks for possible sinks and sources of data leakage in the application by modelling Android lifecycle and callbacks, which is done by Reverse Engineering the APK, further monitoring the suspected processes and collecting data in different states of the application. DroidMark is thus designed to extract features from the applications which are fed to a trained Bayesian Network for classification of Malicious and Regular applications. The results indicate a high accuracy of 96.87% and an error rate of 3.13% in the detection of Malware in Android devices.

研究の動機と目的

  • ますます普及するモバイルアプリケーションでユーザーのデータが悪意ある手段で利用されるマルウェアの脅威に対処すること。
  • 静的および動的解析手法を統合することで、マルウェア検出の正確さを向上させること。
  • Androidアプリケーションのライフサイクルとコールバックメカニズムをモデル化し、潜在的なデータ漏洩の原因および終着点を特定すること。
  • 特徴抽出と確率的推論を用いて、悪意あるアプリと良性アプリを区別する分類システムを開発すること。
  • 実世界のAndroidアプリ環境において、高い検出正確さと低い偽陽性率を達成すること。

提案手法

  • APKファイルを逆コンパイルし、アプリケーションコンポonentと制御フローを抽出・解析すること。
  • 静的taint分析を実施し、(例:SMS、連絡先など)データソースから(例:ネットワーク、ストレージなど)データシンクへの機微なデータフローを追跡すること。
  • アプリの実行をさまざまなライフサイクル状態で監視し、動的行動とデータ伝搬を取得すること。
  • 実行中のtaint伝搬パターンとシステムコールシーケンスに基づいて特徴を抽出すること。
  • ラベル付きアプリ特徴量を用いてベイジアンネットワークをトレーニングし、アプリを悪意あるか良性かに分類すること。
  • トレーニング済みのベイジアンネットワークを用いて、マルウェア分類の事後確率を計算すること。

実験結果

リサーチクエスチョン

  • RQ1taint分析は、Androidアプリケーションにおけるマルウェア行動を示す機微なデータフローを効果的に特定できるか?
  • RQ2抽出されたtaintおよび行動特徴に基づいて、ベイジアンネットワークがAndroidアプリを悪意あるか良性かに分類する正確さはどの程度か?
  • RQ3Androidライフサイクルイベントをモデル化することで、隠れたり文脈依存性の高いマルウェアの検出がどの程度向上するか?
  • RQ4taint分析と確率的分類を組み合わせた場合、検出正確さと偽陽性率のトレードオフはどのようなものか?
  • RQ5提案手法は、ゼロデイまたは多様な形態を取るマルウェアを同定するうえで、従来の署名ベースや基本的な静的解析手法を上回ることができるか?

主な発見

  • DroidMarkシステムは、評価されたデータセット上で96.87%のマルウェア検出正確さを達成した。
  • システムは3.13%の誤差率を報告しており、偽陰性および偽陽性を最小限に抑える強力な性能を示している。
  • taint分析は、さまざまなAndroidライフサイクル状態にわたり、機微なデータソースおよびシンクを効果的に同定した。
  • 動的モニタリングと静的taint分析の統合により、検出カバレッジと精度が向上した。
  • ベイジアンネットワーク分類器は、多様なアプリ行動およびマルウェアファミリーに対して強固な一般化能力を示した。
  • 行動的およびデータフロー特徴を確率的フレームワーク内で活用することで、本手法は従来の検出手法を上回った。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。