Skip to main content
QUICK REVIEW

[論文レビュー] FamDroid: Learning-Based Android Malware Family Classification Using Static Analysis

Wenhao Fan, Liang Zhao|arXiv (Cornell University)|Jan 11, 2021
Advanced Malware Detection Techniques参考文献 17被引用数 6
ひとこと要約

FamDroid は静的解析を用いた学習ベースの Android マルウェアファミリ分類フレームワークを提案する。明示的特徴(パーミッション、コンponents、インテントフィルタ)と、マルウェアファミリの行動を捉えるために暗黙的 API コール関係特徴を組み合わせる。適応的加重アンサンブル分類器を採用し、ベース分類器にサンプル固有の重みを動的に割り当て、Drebin データセットで 98.92% の正確性と 99.12% の F1 スコアを達成し、最先端の手法を上回る性能を示す。

ABSTRACT

Android is currently the most extensively used smartphone platform in the world. Due to its popularity and open source nature, Android malware has been rapidly growing in recent years, and bringing great risks to users' privacy. The malware applications in a malware family may have common features and similar behaviors, which are beneficial for malware detection and inspection. Thus, classifying Android malware into their corresponding families is an important task in malware analysis. At present, the main problem of existing research works on Android malware family classification lies in that the extracted features are inadequate to represent the common behavior characteristics of the malware in malicious families, and leveraging a single classifier or a static ensemble classifier is restricted to further improve the accuracy of classification. In this paper, we propose FamDroid, a learning-based Android malware family classification scheme using static analysis technology. In FamDroid, the explicit features including permissions, hardware components, app components, intent filters are extracted from the apk files of a malware application. Besides, a hidden feature generated from the extracted APIs is used to represents the API call relationship in the application. Then, we design an adaptive weighted ensemble classifier, which considers the adaptability of the sample to each base classifier, to carry out accurate malware family classification. We conducted experiments on the Drebin dataset which contains 5560 Android malicious applications. The superiority of FamDroid is demonstrated through comparing it with 5 traditional machine learning models and 4 state-of-the-art reference schemes. FamDroid can correctly classify 98.92% of malware samples into their families and achieve 99.12% F1-Score.

研究の動機と目的

  • 既存の Android マルウェアファミリ分類手法が不十分または包括的でない特徴に依存しているという限界、特に暗黙の行動パターンが欠落している点を是正すること。
  • マルウェアファミリ分類の多クラス分類において、単一または静的アンサンブル分類器の性能が制限されている点を克服すること。
  • 特に悪意ある行動パターンを反映する API コール関係を含む、明示的および暗黙的特徴を統合することで、分類の正確性を向上させること。
  • 各サンプルの特性に応じてベース分類器への重みを動的に割り当てることで、個々のサンプルに適応する分類器を設計すること。
  • 既存の最先端手法と比較して、実世界のマルウェアデータセットにおいて優れた性能を示すことを実証すること。

提案手法

  • AndroidManifest.xml および smali ファイルから静的解析を用いて、明示的特徴(パーミッション、ハードウェアコンponents、アプリコンponents、インテントフィルタ)を抽出する。
  • ランダムフォレストを用いた特徴評価により重要な API を特定し、それらから API コール関係行列を構築することで暗黙的特徴を生成する。
  • 次元削減のためランダムフォレストを用いた特徴選択を実施し、最も判別能の高い特徴を保持する。
  • 改良版 K-means アルゴリズムを用いてトレーニングサンプルをクラスタリングし、ベース分類器生成のための明確なグループを形成する。
  • 各サンプルごとにベース分類器との適合度に基づき重みを動的に割り当てる、適応的加重アンサンブル分類器を設計する。
  • テスト段階で適応的重み付け機構を活用し、各サンプルに最も信頼性の高いベース分類器を動的に選択することで、多クラス分類のロバスト性を向上させる。

実験結果

リサーチクエスチョン

  • RQ1明示的特徴と暗黙的特徴、特に API コール関係を組み合わせることで、静的解析におけるマルウェアファミリ行動の表現が向上するか?
  • RQ2適応的加重アンサンブル分類器は、静的または単一分類器と比較して、多クラス Android マルウェアファミリ分類においてどのように優れているか?
  • RQ3ランダムフォレストに基づく特徴選択は、マルウェアファミリ分類モデルの性能をどの程度向上させるか?
  • RQ4改良版 K-means を用いたサンプルクラスタリングは、アンサンブル学習におけるベース分類器構築の効果性をどのように向上させるか?
  • RQ5提案されたフレームワークは、既存の最先端手法と比較して、優れた分類正確性と F1 スコアを達成するか?

主な発見

  • FamDroid は Drebin データセットで 98.92% の分類正確性を達成し、従来の機械学習モデルおよび既存の基準手法を顕著に上回る。
  • フレームワークは F1 スコアが 99.12% を記録し、全マルウェアファミリにおいて精度と再現率のバランスが良好であることを示している。
  • API コール関係を暗黙的特徴として組み込むことで、マルウェアファミリ全体に共通する悪意ある行動パターンをモデルが捉える能力が顕著に向上した。
  • 適応的加重アンサンブル分類器は、各サンプルごとのベース分類器との適合度に基づき重みを動的に割り当てることで、一般化性能を向上させた。
  • C-DFG(96.79% の正確性) や FalDroid(95.3% の正確性) といった最先端手法と比較して、FamDroid は優れた性能を示した。
  • ランダムフォレストを用いた特徴選択プロセスは、最も情報量の多い特徴を的確に特定・保持でき、高い分類効率と正確性に寄与した。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。