QUICK REVIEW
[论文解读] Towards Automated Android App Collusion Detection
Irina Măriuca Asăvoae, Jorge Blasco|Pure (Coventry University)|Mar 7, 2016
Advanced Malware Detection Techniques参考文献 19被引用 13
一句话总结
该论文提出了一种新颖的、自动化的框架,通过结合基于规则的过滤、统计分析和模型检测,检测绕过单个应用权限限制的Android应用合谋行为。该方法有效缩小了高维应用组合的范围,以检测协同攻击,如数据外泄、资金盗窃和服务滥用。
ABSTRACT
Android OS supports multiple communication methods between apps. This opens the possibility to carry out threats in a collaborative fashion, c.f. the Soundcomber example from 2011. In this paper we provide a concise definition of collusion and report on a number of automated detection approaches, developed in co-operation with Intel Security.
研究动机与目标
- 解决缺乏有效工具检测Android中恶意应用合谋的问题,其中多个应用协作以绕过单个应用的权限限制。
- 识别执行协同威胁(如信息窃取、资金盗窃或服务滥用)的合谋应用集合。
- 开发可扩展的检测方法,以过滤掉无关的应用组合,集中关注高风险的合谋候选。
- 整合来自Intel Security的工业洞察,以确保方法的实用性和现实相关性。
- 创建一种系统化方法,结合静态分析、统计启发式方法和形式化验证,实现稳健的合谋检测。
提出的方法
- 将合谋正式定义为一组应用共同执行一个威胁序列(部分有序的操作)以及应用间通信(同样为部分有序)。
- 使用基于Prolog的规则系统,根据API调用、权限和数据流语义检测已知的合谋模式。
- 应用统计分析,通过检测API使用、敏感数据访问和通信行为中的常见模式,识别可疑的应用集合。
- 在Dalvik字节码上应用模型检测,形式化验证候选应用集合是否能按有效执行顺序执行恶意威胁序列。
- 结合过滤技术(基于规则和统计)以减少搜索空间,再应用计算密集型的模型检测。
- 利用应用元数据、安装日志和遥测数据,识别在现实场景中可能自然合谋的应用集合。
实验结果
研究问题
- RQ1在Android的权限和通信模型背景下,如何正式定义应用合谋?
- RQ2哪些自动化技术能有效缩小潜在合谋应用集合的搜索空间,以实现可扩展的检测?
- RQ3基于规则和统计的过滤在深入分析前,能在多大程度上识别出高风险的应用组合?
- RQ4在Dalvik字节码上进行的模型检测能否可靠地验证候选应用集合中是否存在恶意合谋模式?
- RQ5如何利用现实世界的应用部署模式(如安装时间、分发渠道)来优先处理合谋候选?
主要发现
- 所提出的框架成功结合了基于规则的过滤、统计分析和模型检测,在小规模应用集合中检测合谋方面取得了有希望的初步结果。
- 基于Prolog的规则方法能有效识别基于API使用和权限依赖关系的已知合谋模式。
- 统计分析有助于通过识别具有相似敏感数据访问和通信行为的应用集群,检测可疑的应用集合。
- 模型检测提供了一个形式化验证层,可确认候选应用集合是否能按有效执行顺序执行恶意威胁序列。
- 通过基于规则和统计的方法进行过滤,显著减少了需要昂贵模型检测的应用组合数量,从而提升了可扩展性。
- 现实世界的遥测数据和元数据(如安装时间、开发者ID、源IP)可用于识别可能自然合谋的应用集合,从而减少误报。
更好的研究,从现在开始
从阅读论文到最终审阅,大幅缩短您的研究时间。
无需绑定信用卡
本解读由 AI 生成,并经人工编辑审核。