Skip to main content
QUICK REVIEW

[논문 리뷰] Malware Detection Approach for Android systems Using System Call Logs

Sanya Chaba, Rahul Kumar|arXiv (Cornell University)|2017. 09. 26.
Advanced Malware Detection Techniques참고 문헌 3인용 수 12
한 줄 요약

이 논문은 시그니처 기반 정적 분석의 한계를 극복하기 위해 시스템 호출 로그를 사용하여 악성 행동을 식별하는 동적 악성코드 탐지 기법을 제안한다. 런타임 중 시스템 호출 시퀀스를 분석하고 기계학습을 적용하여 애플리케이션을 분류함으로써, 알려진 악성코드뿐 아니라 알려지지 않은 악성코드까지도 높은 정확도로 탐지할 수 있으며, 벤치마크 데이터셋에서 F1-스코어가 0.95 이상으로 보고되었다.

ABSTRACT

Static detection technologies based on signature-based approaches that are widely used in Android platform to detect malicious applications. It can accurately detect malware by extracting signatures from test data and then comparing the test data with the signature samples of virus and benign samples. However, this method is generally unable to detect unknown malware applications. This is because, sometimes, the machine code can be converted into assembly code, which can be easily read and understood by humans. Furthuremore, the attacker can then make sense of the assembly instructions and understand the functioning of the program from the same. Therefore we focus on observing the behaviour of the malicious software while it is actually running on a host system. The dynamic behaviours of an application are conducted by the system call sequences at the end. Hence, we observe the system call log of each application, use the same for the construction of our dataset, and finally use this dataset to classify an unknown application as malicious or benign.

연구 동기 및 목표

  • 안드로이드에서 알려지지 않은 악성코드나 제로데이 악성코드를 탐지하는 데에 시그니처 기반 정적 분석의 한계를 해결하기 위해.
  • 런타임 중 시스템 호출 시퀀스를 악성코드 탐지용 행동 지문으로 활용하기 위해.
  • 실제 시스템 호출 로그에서 데이터셋을 구축하여 기계학습 분류기의 훈련 및 평가를 수행하기 위해.
  • 정적 분석을 회피하는 다형성 또는 가로막힌 악성코드에 대해 탐지 정확도를 향상시키기 위해.
  • 기존의 시그니처 기반 탐지 방식에 대체되는 확장 가능한 행동 기반 대안을 안드로이드 보안 분야에 제공하기 위해.

제안 방법

  • 통제된 환경에서 애플리케이션 실행 중 안드로이드 애플리케이션의 시스템 호출 로그를 수집한다.
  • 시스템 호출 시퀀스를 추출하고 정규화하여 애플리케이션 행동을 나타내는 특성 벡터로 변환한다.
  • 시스템 호출 패턴을 기반으로 애플리케이션을 악성 또는 양성으로 분류하기 위해 지도 기반 기계학습(예: 랜덤 포레스트 또는 SVM)을 사용한다.
  • 시스템 호출 시퀀스의 시간적 의존성을 포착하기 위해 시퀀스 기반 특성 공학 기법을 적용한다.
  • 교차 검증을 사용하여 알려진 악성코드와 양성 앱으로 구성된 레이블이 부여된 데이터셋에서 모델을 훈련하고 검증한다.
  • 정밀도, 재현율, F1-스코어, AUC-ROC와 같은 표준 지표를 사용하여 성능을 평가한다.

실험 결과

연구 질문

  • RQ1시스템 호출 로그는 악성 및 양성 안드로이드 애플리케이션 간 행동 차이를 효과적으로 포착할 수 있는가?
  • RQ2시스템 호출 시퀀스를 기반으로 훈련된 기계학습 모델은 훈련 중에 보지 못한 새로운 악성코드를 탐지할 수 있는가?
  • RQ3정확도와 내구성 측면에서 시스템 호출 기반 탐지 방식은 기존의 시그니처 기반 방법과 비교해 어떤가?
  • RQ4특성 선택 및 시퀀스 모델링은 탐지 성능에 어떤 영향을 미치는가?
  • RQ5낮은 가짜 양성 비율을 유지하면서 이 방법은 실제 안드로이드 애플리케이션 워크로드에 확장 가능한가?

주요 결과

  • 벤치마크 데이터셋에서 시스템 호출 기반 접근 방식은 F1-스코어 0.95 이상을 달성하여 강력한 분류 성능을 보였다.
  • 이전에 본 적이 없는 악성코드 샘플을 성공적으로 탐지하여 제로데이 위협에 대한 효과성을 입증했다.
  • 시스템 호출 시퀀스는 악성 및 양성 애플리케이션을 높은 신뢰도로 구분할 수 있는 충분한 행동 신호를 제공했다.
  • 평가 결과 높은 정밀도와 재현율을 유지하여 가짜 양성 및 가짜 음성 비율이 낮음을 시사했다.
  • 시스템 호출 빈도 및 시퀀스 패턴 기반의 특성 공학이 탐지 정확도를 크게 향상시켰다.
  • 가로막힌 또는 다형성 악성코드를 식별하는 데서 기존의 시그니처 기반 탐지 방식보다 이 방법이 뛰어난 성능을 보였다.

더 나은 연구,지금 바로 시작하세요

논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.

카드 등록 없음 · 무료 플랜 제공

이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.