Skip to main content
QUICK REVIEW

[논문 리뷰] Analysis, Detection, and Classification of Android Malware using System Calls

Shubham Shakya, Mayank Dave|arXiv (Cornell University)|2022. 08. 12.
Advanced Malware Detection Techniques인용 수 11
한 줄 요약

이 논문은 제어된 에뮬레이터 환경에서 앱 실행 중에 수집된 시스템 호출 트레이스를 사용하여 동적 앤드로이드 악성코드 탐지 및 분류 프레임워크를 제안한다. 악성 행동을 유도하기 위해 사용자 이벤트를 시뮬레이션하고, 기록된 시스템 호출에 대해 기계학습 모델(특히 K-최근접 이웃(K-NN)을 통한 탐지 및 결정 트리(DT)를 통한 가족 분류)를 적용함으로써 높은 정확도를 달성한다. K-NN는 최고의 탐지 성능를 보였고, 결정 트리는 악성코드 가족 분류에서 뛰어난 성능를 보였다.

ABSTRACT

With the increasing popularity of Android in the last decade, Android is popular among users as well as attackers. The vast number of android users grabs the attention of attackers on android. Due to the continuous evolution of the variety and attacking techniques of android malware, our detection methods should need an update too. Most of the researcher's works are based on static features, and very few focus on dynamic features. In this paper, we are filling the literature gap by detecting android malware using System calls. We are running the malicious app in a monitored and controlled environment using an emulator to detect malware. Malicious behavior is activated with some simulated events during its runtime to activate its hostile behavior. Logs collected during the app's runtime are analyzed and fed to different machine learning models for Detection and Family classification of Malware. The result indicates that K-Nearest Neighbor and the Decision Tree gave the highest accuracy in malware detection and Family Classification respectively.

연구 동기 및 목표

  • 정적 분석에서 동적 행동 분석으로의 전환을 통해 진화하는 안드로이드 악성코드의 증가하는 위협을 다루기 위해 시스템 호출을 활용한 동적 행동 분석에 초점을 맞춘다.
  • 대부분의 연구가 정적 특징에 의존하는 반면, 시스템 호출과 같은 런타임 동적 특징을 탐색한 연구가 극히 적은 연구 격차를 메운다.
  • 제어된 실행 중 모니터링된 시스템 호출 시퀀스를 기반으로 강력한 악성코드 탐지 및 분류 파이프라인을 개발한다.
  • 시스템 호출 패턴 기반으로 악성코드 탐지 및 가족 분류에 가장 효과적인 기계학습 모델을 식별하기 위해 다양한 기계학습 모델을 평가한다.

제안 방법

  • 앱 실행 중 시스템 호출 트레이스를 캡처하기 위해 제어된 모니터링 환경에서 안드로이드 애플리케이션을 실행한다.
  • 버튼 클릭, 위치 변경 등의 사용자 상호작용을 시뮬레이션하여 악성코드 샘플 내 잠재된 악성 행동을 유도한다.
  • 각 앱의 모니터링된 실행에서 시스템 호출 시퀀스를 행동 특징으로 추출하고 로그 기록한다.
  • 기계학습 입력에 적합한 구조화된 특징 벡터로 시스템 호출 로그를 전처리한다.
  • 시스템 호출 기반 특징에 대해 K-최근접 이웃(K-NN), 결정 트리(DT), 랜덤 포레스트(RF), 서포트 벡터 머신(SVM), 나이브 베이즈(NB) 등의 다양한 기계학습 모델을 훈련하고 평가한다.
  • 훈련된 모델을 사용하여 이진 악성코드 탐지(악성 vs. 정상) 및 악성코드의 다중 클래스 가족 분류를 수행한다.

실험 결과

연구 질문

  • RQ1시스템 호출 시퀀스는 런타임 중 안드로이드 애플리케이션의 악성 행동을 효과적으로 포착할 수 있는가?
  • RQ2시스템 호출 트레이스 기반으로 안드로이드 악성코드를 탐지하는 데 가장 높은 정확도를 보이는 기계학습 모델은 무엇인가?
  • RQ3시스템 호출 데이터를 사용하여 악성코드를 특정 가족으로 분류하는 데 가장 우수한 성능를 보이는 기계학습 모델은 무엇인가?
  • RQ4현대 안드로이드 악성코드 탐지에서 시스템 호출을 활용한 동적 분석은 정적 분석보다 어떻게 비교되는가?

주요 결과

  • K-최근접 이웃(K-NN) 모델이 다른 테스트된 모델들보다 높은 정확도로 안드로이드 악성코드 탐지 성능를 기록했다.
  • 결정 트리(DT) 모델이 악성코드를 특정 가족으로 분류하는 데 가장 뛰어난 성능를 보였으며, 가족 수준의 구분 능력이 뛰어나다는 것을 시사한다.
  • 시스템 호출 기반 동적 분석은 악성코드가 오브스컬프레이션되거나 다형성일 경우에도 악성 행동을 효과적으로 포착한다.
  • 실행 시뮬레이션된 이벤트를 통해 숨겨진 악성 행동이 성공적으로 유도되었으며, 이는 도사리진 악성코드 탐지에 기여했다.
  • 높은 탐지 정확도와 모델의 해석 가능성 덕분에 전체 프레임워크는 실세계 적용 가능성에서 높은 잠재력을 보였다.
  • 결과적으로 동적 시스템 호출 분석은 현대 안드로이드 악성코드에 대해 정적 분석의 타당하고 효과적인 대안임을 확인했다.

더 나은 연구,지금 바로 시작하세요

논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.

카드 등록 없음 · 무료 플랜 제공

이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.