Skip to main content
QUICK REVIEW

[논문 리뷰] HAWK: Rapid Android Malware Detection through Heterogeneous Graph Attention Networks

Yiming Hei, Renyu Yang|arXiv (Cornell University)|2021. 08. 17.
Advanced Malware Detection Techniques참고 문헌 45인용 수 8
한 줄 요약

Hawk는 이질적 그래프 주의망(HAWK)을 사용하여 앤드로이드 애플리케이션의 엔티티와 행동적 관계를 이질적 정보망(HIN)으로 모델링하는 새로운 점진적 악성코드 탐지 프레임워크를 제안한다. 메타패스 및 메타그래프 기반의 그래프 주의망(MsGAT 및 점진적 MsGAT++)을 활용하여, 99.2%의 정확도와 평균 3.5ms의 추론 시간을 기록하며 샘플 외 애플리케이션을 빠르고 정확하게 탐지한다. 이는 이전 방법 대비 50배 빠른 훈련 속도를 달성한다.

ABSTRACT

Android is undergoing unprecedented malicious threats daily, but the existing methods for malware detection often fail to cope with evolving camouflage in malware. To address this issue, we present HAWK, a new malware detection framework for evolutionary Android applications. We model Android entities and behavioural relationships as a heterogeneous information network (HIN), exploiting its rich semantic metastructures for specifying implicit higher-order relationships. An incremental learning model is created to handle the applications that manifest dynamically, without the need for re-constructing the whole HIN and the subsequent embedding model. The model can pinpoint rapidly the proximity between a new application and existing in-sample applications and aggregate their numerical embeddings under various semantics. Our experiments examine more than 80,860 malicious and 100,375 benign applications developed over a period of seven years, showing that HAWK achieves the highest detection accuracy against baselines and takes only 3.5ms on average to detect an out-of-sample application, with the accelerated training time of 50x faster than the existing approach.

연구 동기 및 목표

  • 기존의 시그니처 기반 및 특징 기반 탐지 방법을 우회하는 진화하는 앤드로이드 악성코드를 동적이고 확장 가능한 학습 방식으로 탐지하는 데 도전한다.
  • 기존의 이질적 정보망(HIN) 모델이 샘플 외 애플리케이션을 효율적으로 처리하지 못하고 전체 재학습이 필요로 하는 정적 성격을 해결한다.
  • 전체 HIN 또는 임bedding 모델을 다시 구축하지 않아도 되는 점진적 학습 메커니즘을 개발하여 새로운 앤드로이드 애플리케이션에 대한 신속한 탐지를 가능하게 한다.
  • 이질적 정보망(HIN) 내 풍부한 의미적 메타-구조를 활용하여 허용권한, API, 클래스와 같은 앤드로이드 엔티티 간의 고차원적이고 암묵적인 관계를 포착한다.
  • 대규모 앤드로이드 생태계에서 실시간 배포에 적합한 높은 탐지 정확도와 낮은 추론 지연을 달성한다.

제안 방법

  • 디컴파일된 APK에서 추출한 7종류의 엔티티인 앱, 허용권한, 허용권한 유형, API, 클래스, 인터페이스, .so 파일을 기반으로 앤드로이드 애플리케이션을 이질적 정보망(HIN)으로 모델링한다.
  • 앱–허용권한–API–앱 체인과 같은 행동 패턴을 반영하는 고차원적 의미적 관계를 포착하기 위해 메타패스 및 메타그래프를 정의한다.
  • 학습 가능한 주의 가중치를 사용해 서로 다른 메타-구조 내 및 간의 이웃 임베딩을 집계하는 다중의미 그래프 주의망(MsGAT)을 설계한다.
  • 기존 HIN 임베딩을 재사용함으로써 전체 재학습 없이도 샘플 외 애플리케이션에 대한 효율적 표현 학습을 가능하게 하는 점진적 MsGAT++을 개발한다.
  • 그래프 주의 메커니즘을 활용해 의미적 관련성에 따라 이웃 노드의 중요도를 동적으로 가중치를 매기며 표현 품질을 향상시킨다.
  • 학습된 임베딩을 분류기와 통합하여, 새로운 애플리케이션에 대한 유도적이고 확장 가능하며 신속한 추론을 가능하게 한다.

실험 결과

연구 질문

  • RQ1이질적 정보망(HIN)이 기존 특징 기반 방법을 초월해 앤드로이드 엔티티 간의 복잡하고 암묵적인 관계를 효과적으로 모델링하여 악성코드 탐지 성능을 향상시킬 수 있는가?
  • RQ2HIN 기반 모델이 전체 재학습 없이도 실시간으로 새로운 샘플 외 앤드로이드 애플리케이션을 탐지할 수 있도록 점진적으로 개선될 수 있는가?
  • RQ3그래프 주의망(GAT)이 다중 소스 이웃 정보를 적응적으로 집계함으로써 HIN 내 표현 학습을 얼마나 향상시킬 수 있는가?
  • RQ4제안된 점진적 학습 메커니즘이 대규모 앤드로이드 악성코드 탐지에서 높은 탐지 정확도와 낮은 추론 지연을 동시에 달성할 수 있는가?
  • RQ5오브스컬레이션 또는 재패키징 기법을 사용해 기존 탐지 방법을 회피하는 진화하는 악성코드를 탐지하는 데 프레임워크가 얼마나 잘 작동하는가?

주요 결과

  • Hawk는 7년간 수집된 181,000개 이상의 앤드로이드 앱(악성 80,860개, 양성 100,375개) 데이터셋에서 99.2%의 탐지 정확도를 기록하며 모든 기준선 방법을 압도한다.
  • 새로운 샘플 외 애플리케이션을 탐지하는 데 평균 3.5ms의 추론 시간을 기록하여 고속 배포에 적합함을 입증한다.
  • 기존 최고 수준의 방법(AiDroid) 대비 훈련 시간을 50배 단축시켜 확장성과 효율성 향상에 기여한다.
  • 점진적 MsGAT++ 모델은 전체 그래프 및 임베딩 모델을 다시 구축하지 않고도 기존 HIN 임베딩을 재사용함으로써 새로운 애플리케이션의 신속한 탐지를 가능하게 한다.
  • 메타패스 및 메타그래프의 활용으로 기존 특징 기반 방법으로는 탐지할 수 없는 고차원적이고 암묵적인 관계(예: App1–허용권한–App2)를 포착할 수 있다.
  • 암묵적 특징을 초월해 의미적 관계를 모델링할 수 있는 능력 덕분에, 오브스컬레이션 및 재패키징된 변종 악성코드에 대해서도 뛰어난 강건성을 보여준다.

더 나은 연구,지금 바로 시작하세요

논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.

카드 등록 없음 · 무료 플랜 제공

이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.