Skip to main content
QUICK REVIEW

[논문 리뷰] Group-wise classification approach to improve Android malicious apps detection accuracy

Ashu Sharma, Sanjay K. Sahay|arXiv (Cornell University)|2019. 04. 03.
Advanced Malware Detection Techniques인용 수 7
한 줄 요약

이 논문은 기계 학습을 적용하기 전에 위험한 권한 기반으로 앱을 그룹화하여 정적 분석을 통해 안드로이드 악성 소프트웨어 탐지 정확도를 향상시키는 군집 기반 분류 접근법을 제안한다. 드레빈 데이터셋을 사용하여 특성 선택(80~100개 기능)과 군집별 분류기 선택을 최적화함으로써 평균 탐지 정확도 97.15%를 달성하였으며, 이는 이전 연구들을 능가한다. 캘린더 그룹은 100%의 정확도를 기록했고, 마이크로폰 그룹은 가장 낮은 93.59%의 정확도를 보였다.

ABSTRACT

In the fast-growing smart devices, Android is the most popular OS, and due to its attractive features, mobility, ease of use, these devices hold sensitive information such as personal data, browsing history, shopping history, financial details, etc. Therefore, any security gap in these devices means that the information stored or accessing the smart devices are at high risk of being breached by the malware. These malware are continuously growing and are also used for military espionage, disrupting the industry, power grids, etc. To detect these malware, traditional signature matching techniques are widely used. However, such strategies are not capable to detect the advanced Android malicious apps because malware developer uses several obfuscation techniques. Hence, researchers are continuously addressing the security issues in the Android based smart devices. Therefore, in this paper using Drebin benchmark malware dataset we experimentally demonstrate how to improve the detection accuracy by analyzing the apps after grouping the collected data based on the permissions and achieved 97.15% overall average accuracy. Our results outperform the accuracy obtained without grouping data (79.27%, 2017), Arp, et al. (94%, 2014), Annamalai et al. (84.29%, 2016), Bahman Rashidi et al. (82%, 2017)) and Ali Feizollah, et al. (95.5%, 2017). The analysis also shows that among the groups, Microphone group detection accuracy is least while Calendar group apps are detected with the highest accuracy, and with the highest accuracy, and for the best performance, one shall take 80-100 features.

연구 동기 및 목표

  • 기존 시그니처 기반 방법으로는 탐지되지 않는 고도로 발전한 안드로이드 악성 소프트웨어 탐지 문제를 해결한다.
  • 안드로이드 앱의 위험한 권한 기반 그룹화를 통해 정적 분석의 정확도를 향상시킨다.
  • 각 권한 그룹에 맞는 기능 선택 및 분류기 선택을 최적화하여 탐지 성능을 극대화한다.
  • 기존 최첨단 기술 대비 뛰어난 정확도를 입증한다.

제안 방법

  • 드레빈 벤치마크 데이터셋의 안드로이드 앱을 선언된 위험한 권한 기반으로 9개의 고유한 카테고리(예: 캘린더, 카메라, 마이크로폰)로 그룹화하였다.
  • AndroidManifest.xml 및 .smali 파일에서 정적 기능을 추출하였으며, 권한, API 호출, 시스템 호출에 중점을 두었다.
  • 각 그룹당 최상위 80~100개 기능을 선택하여 모델의 복잡성과 탐지 성능의 균형을 맞추었다.
  • 각 권한 그룹에 대해 다섯 가지 분류기인 랜덤 포레스트(RF), 나이브 베이즈 트리(NBT), 로지스틱 모델 트리(LMT), 결정 트리(DT), 퍼지 트리(FT)를 훈련시켰다.
  • 성능 평가를 바탕으로 각 군집에 맞는 최적의 분류기를 선택하여 정확도, 참 양성(TP) 및 참 음성(TN) 비율을 극대화하였다.
  • 표준 평가 지표인 정확도, TP 비율, TN 비율을 사용하여 교차 검증을 통해 모든 권한 그룹에 대해 결과를 평가하였다.

실험 결과

연구 질문

  • RQ1위험한 권한 기반으로 안드로이드 앱을 그룹화하는 것이 정적 악성 소프트웨어 탐지 정확도를 향상시키는가?
  • RQ2각 권한 기반 그룹에서 가장 높은 탐지 정확도를 달성하는 기능 조합과 분류기 조합은 무엇인가?
  • RQ3제안된 군집 기반 접근법은 비군집 기반 탐지 방법 및 기존 최첨단 기술 대비 성능에서 어떻게 비교되는가?
  • RQ4군집 기반 분류 프레임워크에서 훈련 및 테스트에 적합한 기능 수의 최적 범위는 무엇인가?
  • RQ5가장 어려운 탐지 그룹과 가장 쉬운 탐지 그룹은 무엇이며, 그 이유는 무엇인가?

주요 결과

  • 제안된 군집 기반 분류 접근법은 총 평균 탐지 정확도 97.15%를 달성하여 아르프 등(94%), 알리 페이조울라 등(95.5%)과 같은 이전 연구들을 뛰어넘었다.
  • 랜덤 포레스트(RF) 분류기는 모든 그룹에서 가장 높고 안정적인 평균 정확도를 기록하였으며, 기능 수에 따라 변동 폭이 매우 작았다.
  • 캘린더 권한 그룹은 RF 분류기를 사용해 단 20개 기능으로도 100.00%의 정확도를 달성하였다.
  • 마이크로폰 그룹은 모든 그룹 중에서 가장 낮은 탐지 정확도(93.59%)를 보였으며, 이는 더 높은 탐지 난이도를 반영한다.
  • 최적의 성능을 위해 연구는 각 그룹당 80~100개 기능을 사용할 것을 권장하며, 이 범위에서 정확도와 안정성의 최적 균형을 확보할 수 있었다.
  • SMS 그룹은 퍼지 트리(FT) 분류기로 분류했을 때 참 양성(TP) 비율이 가장 낮아 80%였고, 그 외 그룹은 LMT 분류기로 96.80%의 정확도로 가장 잘 분류되었다.

더 나은 연구,지금 바로 시작하세요

논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.

카드 등록 없음 · 무료 플랜 제공

이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.