[論文レビュー] FeatureAnalytics: An approach to derive relevant attributes for analyzing Android Malware
本稿では、粗い集合理論とLarge Population Test (LPT)を組み合わせた二段階の特徴選択手法RSSTを提案する。この手法により、Androidマルウェア検出のための最も判別性の高いシステムコールを特定する。30個の最適なシステムコールに削減することで、1%の偽陽性率で99.9%の精度と1.0のAUCを達成し、従来の特徴選択手法やパーミッション、APIといった静的特徴よりも優れた性能を発揮する。
Ever increasing number of Android malware, has always been a concern for cybersecurity professionals. Even though plenty of anti-malware solutions exist, a rational and pragmatic approach for the same is rare and has to be inspected further. In this paper, we propose a novel two-set feature selection approach based on Rough Set and Statistical Test named as RSST to extract relevant system calls. To address the problem of higher dimensional attribute set, we derived suboptimal system call space by applying the proposed feature selection method to maximize the separability between malware and benign samples. Comprehensive experiments conducted on a dataset consisting of 3500 samples with 30 RSST derived essential system calls resulted in an accuracy of 99.9%, Area Under Curve (AUC) of 1.0, with 1% False Positive Rate (FPR). However, other feature selectors (Information Gain, CFsSubsetEval, ChiSquare, FreqSel and Symmetric Uncertainty) used in the domain of malware analysis resulted in the accuracy of 95.5% with 8.5% FPR. Besides, empirical analysis of RSST derived system calls outperform other attributes such as permissions, opcodes, API, methods, call graphs, Droidbox attributes and network traces.
研究の動機と目的
- Androidマルウェア検出における高次元的かつノイズの多い特徴空間の課題に対処すること。
- 悪意あるアプリケーションと良性アプリケーションを最も効果的に分離できる、最小限で最適なシステムコールの集合を特定すること。
- 粗い集合理論と統計的検定を組み合わせることで特徴選択を行い、分類性能を向上させること。
- パーミッション、API、Droidboxトレースといった静的属性と比較して、システムコールベースの特徴がマルウェア検出においてどのように優れているかを評価すること。
- 動的解析と機械学習を組み合わせた、強固で高精度な検出フレームワークの構築
提案手法
- 分類精度を維持する最小限のシステムコールのサブセット(再発現集合)を特定することで、粗い集合理論を用いて初期の特徴選択を実施する。
- 非パラメトリックな統計的検定であるLarge Population Test (LPT)を用い、マルウェアと良性サンプルの間で判別能の高いシステムコールを順位付け・精錬する。
- RSSTプロセスから導かれた30個のシステムコールからなる最終的な特徴ベクトルを構築し、アプリケーションの動作を表現する。
- 選択されたシステムコール特徴を用いて、AdaBoostM1-J48、Random Forest、Rotation Forestなどの分類器を学習・評価する。
- 情報量、カイ二乗検定、対称的不確実性、CFsSubsetEval、FreqSelといった従来の特徴選択手法と性能を比較する。
- 比較分析のため、ネットワークトレース、コールグラフ、Droidboxなどの他の動的・静的属性と組み合わせた特徴を統合する。
実験結果
リサーチクエスチョン
- RQ1粗い集合理論と統計的検定を組み合わせたハイブリッド特徴選択アプローチは、マルウェア検出の精度を向上させることができるか?
- RQ2システムコールベースの特徴は、パーミッションやAPIといった従来の静的特徴と比較して、マルウェアと良性アプリを区別する上で優れているか?
- RQ3高い検出精度と低い偽陽性率を達成するために必要な最適なシステムコールの数は何か?
- RQ4RSST手法は、標準的な特徴選択手法よりもマルウェア検出タスクにおいて優れているか?
- RQ5システムコール特徴のみで、Androidマルウェア検出においてほぼ完璧な分類性能を達成できるか?
主な発見
- RSST手法は、30個の選択されたシステムコールを用いて、1%の偽陽性率で99.9%の検出精度と1.0のAUCを達成した。
- 提案手法は、従来の特徴選択手法(情報量、CFsSubsetEval、カイ二乗検定、対称的不確実性)を著しく上回り、95.5%の精度と8.5%の偽陽性率を記録した。
- パーミッション、API、Droidbox属性といった静的特徴よりも、システムコールベースの特徴が検出性能で優れていた。
- LPTに基づく特徴セットは、サブセット評価において99.8%の精度と0.001%の偽陽性率を達成し、高い耐性を示した。
- 実証的分析により、システムコールがコールグラフ、オペコード、ネットワークトレースよりもマルウェア分類においてより判別性に優れていることが確認された。
- 本研究では、動的解析によるシステムコールと、知的特徴選択を組み合わせることで、ほぼ完璧なマルウェア検出が可能であることが示された。
より良い研究を、今すぐ始めましょう
論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。
クレジットカード登録不要
このレビューはAIが作成し、人間の編集者が確認しました。