Skip to main content
QUICK REVIEW

[논문 리뷰] DroidMark: A Tool for Android Malware Detection using Taint Analysis and Bayesian Network

Dhruv Rathi, Rajni Jindal|arXiv (Cornell University)|2018. 05. 17.
Advanced Malware Detection Techniques인용 수 7
한 줄 요약

DroidMark는 taint 분석과 베이지안 네트워크를 결합한 하이브리드 Android 악성코드 탐지 시스템을 제안한다. 이는 앱 내 데이터 유출 패턴을 식별하기 위해 APK를 역공학적으로 분석하고, Android 라이프사이클 이벤트를 통해 데이터 흐름을 추적하며, 훈련된 베이지안 네트워크를 통해 행동을 분류한다. 이 도구는 악성 애플리케이션 탐지에서 96.87%의 정확도와 3.13%의 오류율을 달성한다.

ABSTRACT

With the increasing user base of Android devices and advent of technologies such as Internet Banking, delicate user data is prone to be misused by malware and spyware applications. As the app developer community increases, the quality reassurance could not be justified for every application and a possibility of data leakage arises. In this research, with the aim to ensure the application authenticity, Deep Learning methods and Taint Analysis are deployed on the applications. The detection system named DroidMark looks for possible sinks and sources of data leakage in the application by modelling Android lifecycle and callbacks, which is done by Reverse Engineering the APK, further monitoring the suspected processes and collecting data in different states of the application. DroidMark is thus designed to extract features from the applications which are fed to a trained Bayesian Network for classification of Malicious and Regular applications. The results indicate a high accuracy of 96.87% and an error rate of 3.13% in the detection of Malware in Android devices.

연구 동기 및 목표

  • 점점 더 보편화되는 모바일 애플리케이션에서 사용자 데이터를 악용하는 Android 악성코드의 증가하는 위협에 대응하기 위해.
  • 정적 및 동적 분석 기법을 융합하여 악성코드 탐지 정확도를 향상시키기 위해.
  • Android 애플리케이션 라이프사이클과 콜백 메커니즘을 모델링하여 잠재적인 데이터 유출 원천과 수신처를 식별하기 위해.
  • 특징 추출과 확률적 추론을 활용하여 악성 및 정상 애플리케이션을 분류하는 분류 시스템을 개발하기 위해.
  • 실제 Android 앱 환경에서 높은 탐지 정확도와 낮은 가짜 양성률을 달성하기 위해.

제안 방법

  • 애플리케이션 컴포넌트와 제어 흐름을 추출하고 분석하기 위해 APK 파일을 역공학적으로 분석한다.
  • 감염성 데이터 흐름을 원천(예: SMS, 연락처)에서 수신처(예: 네트워크, 스토리지)로 추적하기 위해 정적 taint 분석을 수행한다.
  • 라이프사이클 상태의 다양한 변화를 고려하여 애플리케이션 실행을 모니터링하여 동적 행동과 데이터 전파를 캡처한다.
  • 실행 중인 동안 taint 전파 패턴과 시스템 호출 시퀀스를 기반으로 특징을 추출한다.
  • 라벨이 부여된 애플리케이션 특징을 기반으로 베이지안 네트워크를 훈련시켜 애플리케이션을 악성 또는 정상으로 분류한다.
  • 훈련된 베이지안 네트워크를 사용하여 악성코드 분류를 위한 사후 확률을 계산한다.

실험 결과

연구 질문

  • RQ1taint 분석은 Android 애플리케이션에서 악성코드 행동을 나타내는 민감한 데이터 흐름을 효과적으로 식별할 수 있는가?
  • RQ2추출된 taint 및 행동 특징을 기반으로 베이지안 네트워크가 Android 애플리케이션을 악성 또는 정상으로 분류하는 정확도는 어느 정도인가?
  • RQ3Android 라이프사이클 이벤트를 모델링하면 도식적이거나 맥락 의존적인 악성코드 탐지에 어느 정도 기여하는가?
  • RQ4taint 분석과 확률적 분류를 융합할 때 탐지 정확도와 가짜 양성률 사이의 상충 관계는 어떻게 나타나는가?
  • RQ5제안된 시스템은 제로데이 또는 다형성 악성코드를 식별하는 데 기존의 시그니처 기반 또는 기본 정적 분석 방법보다 뛰어나다고 할 수 있는가?

주요 결과

  • DroidMark 시스템은 평가된 데이터셋에서 악성코드 탐지 정확도 96.87%를 달성했다.
  • 시스템은 오류율 3.13%를 기록하여 가짜 음성과 가짜 양성을 최소화한 강력한 성능을 보였다.
  • taint 분석은 다양한 Android 라이프사이클 상태에서 민감한 데이터 원천과 수신처를 성공적으로 식별했다.
  • 동적 모니터링과 정적 taint 분석의 통합은 탐지 커버리지와 정밀도를 향상시켰다.
  • 베이지안 네트워크 분류기는 다양한 애플리케이션 행동과 악성코드 패밀리에 걸쳐 뛰어난 일반화 능력을 보였다.
  • 행동 및 데이터 흐름 특징을 확률적 프레임워크에서 활용함으로써 기존의 탐지 방법보다 뛰어난 성능을 보였다.

더 나은 연구,지금 바로 시작하세요

논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.

카드 등록 없음 · 무료 플랜 제공

이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.