Skip to main content
QUICK REVIEW

[論文レビュー] IntelliAV: Building an Effective On-Device Android Malware Detector

Mansour Ahmadi, Angelo Sotgiu|arXiv (Cornell University)|Feb 4, 2018
Advanced Malware Detection Techniques参考文献 23被引用数 5
ひとこと要約

IntelliAVは、限定的なリソースを備えたAndroidデバイスに、軽量でオンデバイス型の機械学習ベースのAndroidマルウェア検出ツールを実装する。静的特徴量の選別されたセットとTensorFlowを用い、リアルタイムでオンデバイス分類を実現する。交差検証では92%の検出率を達成し、独立した第三者機関提供のマルウェアセットでは96%の検出率を示し、商用ソリューションを上回る性能を発揮する。また、一般的なオフスケーリングおよびドロッパー技術に対しても耐性を示す。

ABSTRACT

The importance of employing machine learning for malware detection has become explicit to the security community. Several anti-malware vendors have claimed and advertised the application of machine learning in their products in which the inference phase is performed on servers and high-performance machines, but the feasibility of such approaches on mobile devices with limited computational resources has not yet been assessed by the research community, vendors still being skeptical. In this paper, we aim to show the practicality of devising a learning-based anti-malware on Android mobile devices, first. Furthermore, we aim to demonstrate the significance of such a tool to cease new and evasive malware that can not easily be caught by signature-based or offline learning-based security tools. To this end, we first propose the extraction of a set of lightweight yet powerful features from Android applications. Then, we embed these features in a vector space to build an effective as well as efficient model. Hence, the model can perform the inference on the device for detecting potentially harmful applications. We show that without resorting to any signatures and relying only on a training phase involving a reasonable set of samples, the proposed system, named IntelliAV, provides more satisfying performances than the popular major anti-malware products. Moreover, we evaluate the robustness of IntelliAV against common obfuscation techniques where most of the anti-malware solutions get affected.

研究の動機と目的

  • 制限されたリソースを備えたAndroidデバイスに、学習ベースのマルウェア検出ツールを効果的かつ効率的にデプロイできるかどうかを実証すること。
  • 新規で巧妙なマルウェア(ドロッパーおよびオフスケーリングアプリを含む)を検出できるオンデバイスシステムを構築すること。これは、シグネチャベースおよびオフライン学習ツールでは回避される。
  • API隠しや権限インジェクションといった一般的なオフスケーリング技術に対する、システムの性能と耐性を評価すること。
  • サーバー側の推論に依存せず、リアルタイムで動作する実用的で効率的かつ正確なソリューションを提供すること。
  • エンドユーザーおよび研究者によるオンデバイス保護およびモバイルセキュリティ分野のさらなる研究を促進するため、システムを一般公開すること。

提案手法

  • システムは、Android APKから軽量で識別性の高い静的特徴量(権限、APIコール、マニフェスト要素など)を抽出する。
  • 特徴量はベクトル空間に埋め込まれ、オンデバイス機械学習に適したコンパクトな表現を形成する。
  • TensorFlowに基づくトレーニング済みモデルを効率性を最適化し、Androidデバイスに直接デプロイしてリアルタイム推論を実現する。
  • リソース制限のあるデバイスでの計算コストと精度のバランスを取るために、交差検証を用いてモデルをチューニングする。
  • ドロッパーによるペイロード配信およびAPIオフスケーリングの2つの悪用技術に対して、耐性を評価する。
  • VirusTotalや第三者テスト機関の提供する実際のアプリおよびマルウェアサンプルを用いて、システムをテストする。

実験結果

リサーチクエスチョン

  • RQ1制限された計算リソースを備えたAndroidデバイスに、機械学習ベースのマルウェア検出ツールを効果的かつ効率的にデプロイできるか?
  • RQ2新規およびオフスケーリングされたマルウェアに対して、オンデバイスモデルの性能は商用およびオフライン学習ベースのソリューションと比べてどうか?
  • RQ3IntelliAVは、従来のシグネチャベースおよびオフライン学習ベースの検出メカニズムを回避するマルウェアをどの程度検出できるか?
  • RQ4権限のボリューム増加やAPI隠しといった一般的なオフスケーリング技術に対して、システムはどの程度耐性を示すか?
  • RQ5インストール後に悪意あるペイロードをロードするドロッパーマルウェアを、システムはインストール時時点で検出できるか?(これは通常、サーバー側分析では見逃されがちである。)

主な発見

  • IntelliAVは、わずかで注意深く選別された特徴量セットを用いた交差検証で92%の検出率を達成し、最小限のオーバーヘッドで高い効果性を示した。
  • 第三者機関が提供する独立したテストセットでは、IntelliAVは96%の検出率を達成し、上位5社の商用Androidアンチマルウェア製品を上回る性能を示した。
  • システムは低遅延を維持しており、平均してあらゆるデバイスで分類処理が0.02秒未塔で完了する。大容量アプリに対しても同様の性能を発揮する。
  • 中級機種では特徴量抽出および分類処理が5秒未塔、旧式モデルでは10秒未塔で完了し、リアルタイム運用が可能である。
  • IntelliAVは、インストール時時点でドロッパーマルウェアを正常に検出でき、これはオフラインシステムがしばしば見逃す能力である。
  • 悪意あるAPIを隠す、あるいは無害な権限を追加するといったオフスケーリング技術に対しても、システムは強く耐性を示し、一般的な悪用戦略に対して堅牢であることが示された。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。