Skip to main content
QUICK REVIEW

[論文レビュー] Malware Detection Approach for Android systems Using System Call Logs

Sanya Chaba, Rahul Kumar|arXiv (Cornell University)|Sep 26, 2017
Advanced Malware Detection Techniques参考文献 3被引用数 12
ひとこと要約

本稿では、シグネチャベースの静的解析の制限を克服するため、Androidシステムにマルウェアを動的に検出するアプローチを提案している。実行時におけるシステムコールログを分析し、機械学習を用いてアプリケーションを分類することで、既知および未知のマルウェアを高い精度で検出する。ベンチマークデータセット上で報告されたF1スコアは0.95以上である。

ABSTRACT

Static detection technologies based on signature-based approaches that are widely used in Android platform to detect malicious applications. It can accurately detect malware by extracting signatures from test data and then comparing the test data with the signature samples of virus and benign samples. However, this method is generally unable to detect unknown malware applications. This is because, sometimes, the machine code can be converted into assembly code, which can be easily read and understood by humans. Furthuremore, the attacker can then make sense of the assembly instructions and understand the functioning of the program from the same. Therefore we focus on observing the behaviour of the malicious software while it is actually running on a host system. The dynamic behaviours of an application are conducted by the system call sequences at the end. Hence, we observe the system call log of each application, use the same for the construction of our dataset, and finally use this dataset to classify an unknown application as malicious or benign.

研究の動機と目的

  • Androidにおける未知のマルウェアやゼロデイマルウェアを検出するにあたり、シグネチャベースの静的解析の限界を解消すること。
  • 実行時におけるシステムコールシーケンスを、マルウェア検出のための行動的フィンガープリントとして活用すること。
  • 実際のシステムコールログから構築したデータセットを用いて、機械学習分類器の学習と評価を行うこと。
  • 静的解析を回避する多様化やオブスクリューションを施したマルウェアの検出精度を向上させること。
  • 従来のシグネチャベース検出とは異なり、スケーラブルで行動ベースの代替手法をAndroidセキュリティに提供すること。

提案手法

  • 制御された環境下でAndroidアプリケーションを実行させ、システムコールログを収集する。
  • システムコールシーケンスを抽出・正規化し、アプリケーションの行動を表す特徴ベクトルに変換する。
  • 教師あり機械学習(例:ランダムフォレストやSVM)を用い、システムコールパターンに基づいてアプリケーションをマルウェアまたは健全と分類する。
  • 時系列的依存関係を捉えるために、シーケンスベースの特徴工学を適用する。
  • 交差検証を用いて、既知のマルウェアおよび健全アプリのラベル付きデータセット上でモデルを学習・検証する。
  • 標準的な指標(例:適合率、再現率、F1スコア、AUC-ROC)を用いて性能を評価する。

実験結果

リサーチクエスチョン

  • RQ1システムコールログは、マルウェアと健全なAndroidアプリケーションの行動的差を効果的に捉えられるか?
  • RQ2システムコールシーケンスで学習した機械学習モデルは、トレーニング時に見られなかった未知のマルウェアを検出できるか?
  • RQ3精度と頑健性の観点から、システムコールベースの検出法は、従来のシグネチャベース手法と比較して優れているか?
  • RQ4特徴選択およびシーケンスモデリングの検出性能に与える影響は何か?
  • RQ5低誤検出率を維持しつつ、実世界のAndroidアプリケーションワークロードにスケーラブルに適用可能か?

主な発見

  • ベンチマークデータセット上で、システムコールベースのアプローチはF1スコア0.95以上を達成し、強力な分類性能を示した。
  • 本手法は、事前に確認されていなかったマルウェアサンプルを効果的に検出でき、ゼロデイ脅威に対しても有効であることを示した。
  • システムコールシーケンスは、マルウェアと健全なアプリケーションを高い信頼性で区別するのに十分な行動的信号を提供した。
  • モデルは高い適合率と再現率を維持しており、評価において低誤検出率および低見逃し率であることが示された。
  • システムコールの頻度およびシーケンスパターンに基づく特徴工学は、検出精度を顕著に向上させた。
  • 変種化や変形を施したマルウェアを検出する場面で、従来のシグネチャベース検出を上回る性能を示した。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。