移动信息系统

PDF
移动信息系统/2018年/文章

研究文章|开放获取

体积 2018年 |文章的ID 4317501 | https://doi.org/10.1155/2018/4317501

Bingfei任,执法Liu Bo Cheng杰郭,Junliang陈, MobiSentry:对安卓系统的简单而有效的检测恶意软件在智能手机上”,移动信息系统, 卷。2018年, 文章的ID4317501, 14 页面, 2018年 https://doi.org/10.1155/2018/4317501

MobiSentry:对安卓系统的简单而有效的检测恶意软件在智能手机上

学术编辑器:Wenchi程
收到了 09年7月2018年
接受 2018年10月08
发表 2018年11月21日

文摘

Android平台越来越多的攻击者的目标是由于它的受欢迎程度和开放。传统防御恶意软件在很大程度上依赖于专家分析设计区别的手动功能,这很容易绕过避免使用复杂的检测技术。因此,更有效和易于使用的方法Android恶意软件检测的需求。在本文中,我们目前的MobiSentry,小说轻量级防御系统智能手机恶意软件分类和分类。除了传统的静态特性,比如权限和API调用,MobiSentry还雇佣了N蟋蟀的特征操作规范(n操作码)。我们现在两个综合性能比较几个先进的分类算法与多个评价指标包括:(1)恶意软件检测21306 184486良性的应用程序和恶意软件样本,和(2)恶意软件分类DREBIN最大的Android恶意软件的数据集的标签。我们利用这些监督分类器的整体设计MobiSentry优于几个相关的评价方法并给出了一个令人满意的性能。此外,我们整合MobiSentry与Android操作系统,使智能手机安卓提取特征和预测是否良性的或恶意的应用程序。真正的智能手机上的实验结果表明,相对于传统方法,用户可以很容易地和有效地保护手机免受恶意软件通过这个系统与一个小的运行时开销。

1。介绍

智能手机正变得越来越受欢迎。2017年一季度装船运往世界各地的超过3.34亿部智能手机根据IDC的报告(1运行Android操作系统的智能手机,在手机市场85.0%的市场份额。有声望和安卓系统的开放,众多应用程序(应用程序)在Android平台上开发提供新的或者增强的服务。安卓的成功也有阴暗的一面:越来越多的攻击者把他们的眼睛在Android上由于其开放性。尽可能多的安全公司最近报道(2- - - - - -4],Android恶意软件的总体数量一直在增加显著,2016年和39000年新的恶意软件变种避免开发利用先进的检测技术来逃避检测。

随着智能手机越来越多地用于处理敏感的个人信息和应用程序在Android通常有能力访问敏感资源在移动设备上,它变成了恶意软件更容易违反隐私数据和偷钱的用户没有他们的同意(5]。例如,发送短信传播秘密和加密数据和锁定装置使用ransomware [6,7]。Android提供许可机制来限制Android恶意软件的安装和使用资源(5),这迫使应用程序显式地请求权限访问受保护资源时(数据、系统服务、周边等)。然而,它可以很容易地通过共谋攻击绕过,许多用户倾向于盲目授予权限由于缺乏安全知识。因此,这是一个至关重要的和具有挑战性的问题直接检测恶意软件和新型智能手机恶意软件变种。

传统文学Android恶意软件的检测主要集中在静态和动态分析。例如,Apposcopy [8],DroidMat [9],RiskRanker [10)方法结合使用的静态特性(权限、部署的组件和API调用)来描述应用程序。然而,这些方法主要依靠手工制作的检测模式,可以在很大程度上呈现无效由于生产新型恶意软件变种。TaintDroid [11]和DroidRanger [11使用动态特性通过监视正在运行的应用程序的行为识别恶意事件。使用动态特性与静态分析方法,方法是有效的,检测到新的智能手机恶意软件,但通常遭受重大的开销。机器学习是一个流行词在这一领域的恶意软件检测。各种方法提出了基于静态特性(API调用和权限)分析方法,利用机器学习方法(12- - - - - -14]。然而,这些方法需要事先特定的静态特性通过专家分析,和他们中的大多数可以绕过使用模糊技术像重新包装15]。其他作品的分类提出了恶意软件的家庭(16,17]。然而,大多数这些方法使用过时的数据集或专注于大家庭的训练数据是可用的。

为了解决上面出现的问题,我们提出一个新的轻量级防御系统(MobiSentry)对智能手机恶意软件分类和分类根据我们的初步版本的这项研究[18]。除了传统的静态特性,比如权限和API调用,MobiSentry还雇佣了N蟋蟀的特征操作规范(n操作码),它可以用来处理已知的模糊技术像重命名混淆(https://www.preemptive.com/obfuscation)。我们第一次调查n操作码分析应用程序分类和分类在实际数据集利用一些先进的分类算法。然后,我们进行性能比较的恶意软件检测和分类在这些分类算法与多个评价指标。然后,我们利用这些监督分类器的整体设计MobiSentry并评价其性能。此外,我们整合MobiSentry与Android操作系统使智能手机从Android包(上年)文件和提取特征来预测是否良性的或恶意的小应用程序的运行时开销。主要贡献有以下几点:(我)我们提出一个轻量级的防御系统对智能手机恶意软件检测。与所有相关的工作(8,11- - - - - -13,19- - - - - -21),我们系统地分析静态特性和传统的结合n操作码充分利用他们的恶意软件检测和分类。(2)我们提出一个新的基于五个最先进的监督分类器集成学习算法来克服他们的缺点和提高性能在恶意软件检测。(3)我们首先调查和评估几种方法从APK文件提取特性降低智能手机的运行时开销。(iv)我们彻底评估拟议系统的大规模数据集呈现一个更真实的表现。

本文的其余部分组织如下:我们简要参考一些相关研究部分2。数据集提出了部分3。部分4传统的静态特性和描述n蟋蟀的操作码的应用特性。部分5介绍了设计的方法MobiSentry利用五监督分类器的合奏。详细的综合性能比较的恶意软件检测和分类提出了部分6和部分7。节8,我们评估的有效性和性能MobiSentry与Android操作系统在智能手机真正的集成。最后,我们得出结论本文并讨论未来的工作部分9

在智能手机领域的恶意软件检测是一个新兴的问题。关注和讨论的相关工作,主要分为三个方面:恶意软件分析和分类、恶意软件家庭识别(分类),在智能手机恶意软件检测。

2.1。恶意软件分析和分类

以前的方法(22- - - - - -28)已经提出了恶意软件检测,主要使用静态和动态特性或它们的组合。AndroidLeaks [29日)是一种静态分析框架自动寻找潜在泄漏敏感信息的Android应用程序。陈(30.]的工作集中于检测恶意行为可以表现为时间顺序应用程序使用api和权限。他建造了一个许可活动图(挂钩),这些静态特性。152恶意和117良性的应用程序被用来评估工作。AppIntent [31日)提供了一个GUI操作序列对应于事件发生的顺序,导致数据传输。在AppIntent的帮助下,科学家可以确定数据传输是恶意的。Zhang et al。32]介绍了图像相似性度量来检测零日恶意软件。超过2000的恶意软件样本和13000良性的应用程序被用于他们的实验。实验结果表明,基于签名的方法可以达到93%的准确率上恶意软件检测的假阴性率低。王等人。16]探索permission-induced风险在Android应用程序以一种系统化的方式。他们评估了恶意软件检测结果与许可排名在一个非常大的数据,结果显示一个令人满意的性能(检测精度为94.62%,假阳性率是0.6%)。Apposcopy [8)采用静态污染分析和组件之间的调用图(ICCG)检测Android应用程序。Apposcopy评估语料库的实际应用和取得更好的结果。有一些相关的工作,使用动态特性分析和检测恶意软件。元等。33]提出VetDroid重建敏感行为在Android应用程序通过动态分析从许可使用的角度来看。TaintDroid [11)是一个动态的污染跟踪和分析系统的使用Android的虚拟执行环境。DroidDolphin [34)提出了一个动态的恶意软件分析框架,动态地提取有用的静态和动态特性。这些方法主要依靠专家分析手动提取特征并通过专家分析检测模式。不同的是,我们目前的系统分析五个最先进的分类方法与传统静态特性的组合n操作码,可以直接从原始数据自动学习功能。

2.2。恶意软件的家庭识别

一些研究人员(35- - - - - -37)将注意力集中在特定恶意软件的识别恶意软件变种的家庭。一个事实是,5%到13%的应用程序托管在研究市场根据实验由DroidMOSS[重新包装38),一个应用程序相似度测量系统,应用模糊散列技术有效地检测app-repackaging行为的变化。ViewDroid [15)执行用户基于接口的移动application-repackaging检测从更高层次的抽象。实验结果表明,ViewDroid可以有效地检测重新打包应用程序较低的假阳性和假阴性率。巴蒂斯塔et al。39)提出了一个模型checking-based方法在检测Android恶意软件的家庭。与Java字节码的分析和验证,初步调查显示,它可以分类OpFake DroidKungFu家庭,在我们的工作,我们认为179年家庭5560年恶意软件的家庭样本。莫奈(17)联合运行时的行为与静态结构检测恶意软件变种运行时基于事实行为的恶意软件的核心功能在一个恶意软件的家庭通常是相似的高度。Arp (12)是第一个使用全面的静态特性(权限、API调用意图过滤器,等等)的恶意软件检测。他取得了94%的TPR玻璃钢低1%。Suarez-Tangil [40]提出了一种文本具有方法测量恶意软件样本之间的相似度,然后用于自动分类到家庭。然而,他用MalGenome数据集(41)评价方法,该方法已经过时了,只有小的子集DREBIN用于我们的工作。EC2 (42)执行Android恶意软件的家庭通过静态和动态特性预测的整体监督和非监督分类。

最近的研究对我们的工作提出了由康et al。19,20.),沈et al。21],Arp et al。12]。几位工作19- - - - - -21]目前n操作码分析方法,利用机器学习分类Android恶意软件。以康等人的作品为例,实验超过2000个样本显示,精度高(F1-score 98%)是可以实现的。不同于康et al。19),Arp et al。12)只使用传统的静态特性基于专家分析手动提取特征,并评价结果与支持向量机分类器提出了一种恶意软件检测精度为94%。与这些方法相比,我们使用静态特性和传统的结合n操作码,可以专门描述Android应用程序的特征。我们的工作还提供了系统分析大规模数据集下的组合特性(184486良性的应用程序和21306恶意软件样本)和五个最先进的分类器和他们的合奏和优于这些方法(检出率为98.4%,假阳性率0.5%)和分类(所有恶意软件的家庭的整体精度为98.17%:99.37%大家庭和小家庭为48.86%)。

2.3。在智能手机恶意软件检测

有一些方法,旨在检测恶意软件在移动设备上(43- - - - - -47]。把(43)作为一个例子,它提供了一个方法进行分析和检测的恶意软件利用静态功能权限和硬件和软件功能在1377年1377年恶意软件和良性的样本,对本机运行在设备来预测应用94.48%的准确性和36-millisecond时间开销。

我们的工作介绍n操作码学习功能自动小说从原始数据来识别恶意软件或恶意软件变种。同时,为了验证我们的方法系统地,我们进行一些比较实验使用五监督分类器下大规模的样本。此外,我们把我们的工作与Android操作系统使智能手机恶意软件检测的能力。此外,我们调查和评估几种方法从APK文件中提取特征,以进一步降低智能手机的运行时开销。

3所示。数据集

为了呈现一个真实的性能结果能反映现实世界中,我们利用大规模应用的样品来评估我们的方法,包括良性的应用程序和恶意软件样本。作为唯一的官方应用商店,谷歌播放存储包含数以百万计的应用程序开发者上传的。然而,它并不提供API来分析程序下载免费的大型应用程序。因此,收集一个大数据集的应用程序是一个严格的挑战。我们收集了善意的和恶意的应用程序从多个来源:(i) PlayDrone [48),第一个可伸缩的谷歌玩商店履带可以扫描并从应用程序商店下载应用程序。也共享整个Android的apk爬从谷歌播放存储使用PlayDrone在线(https://archive.org/details/playdrone-apks)。(2)Anzhi [49),中国最大的第三方应用程序市场。在小王的帮助下et al。16),我们得到了Anzhi提供的免费应用程序。(3)AndroTotal [50),一个公开可用的工具(https://bitbucket.org/andrototal/tools)检测恶意软件,用于提交扫描和检索的apk检测结果。它使一个免费API让研究人员获得的所有上传样本。(iv) DREBIN最大的第三方恶意软件和标签数据集的家庭。

收集的数据集是不洁净的,需要做进一步的工作准备可靠的地面实况数据。我们利用VirusTotal (51),一个免费的在线服务,分析和url来检测可疑文件类型的恶意软件包括病毒、蠕虫和特洛伊木马。它使用不同的(目前52)杀毒引擎扫描潜在的恶意软件:如果至少10防病毒引擎识别应用程序为恶意脚本,然后我们把它当作一种良性程序得到一个高质量的地面实况。否则,应用程序被认为是恶意软件。总共205792个样本由184486良性21306应用程序和恶意软件样本。80/20是一种常用的比率为训练集和测试集的大小,我们将整个数据集的后续评估根据这个比例。

在这项工作中,我们利用整个数据集的子集为我们所有的后续实验包括恶意软件分类。DREBIN是最大的恶意软件标签数据集包含179个恶意软件有5560个样本的家庭的家庭,我们选择和分析恶意软件家族在我们的工作分类。此外,我们认为恶意软件的家庭有超过15个样本大家庭(考虑到家庭少于15小样本)。每一个恶意软件样本家庭的数量DREBIN不平衡:人物1介绍了恶意软件的规模的累积分布的家庭。总共有33个大家庭,几乎占89%的样本数据集,这将在很大程度上影响检测结果。这表明我们大家庭恶意软件分析和评估家庭分类,分别小家庭,整个数据集。

4所示。特征提取

在本节中,我们介绍了传统的静态特性和n操作码,用于我们的工作。此外,我们解释如何从Android应用程序包文件中提取并选择这些功能来优化恶意软件分类和分类工作。我们第一次呈现一些关于安卓环境的基础。

4.1。Android基本面

安卓是一个开源手机操作系统,用户安装应用程序和通过谷歌Android智能手机游戏商店,第三方市场,甚至是未知的来源。智能手机使用的APK文件安装Android应用程序。Android应用程序与一个归档文件(APK文件). apk后缀包含所有内容编译代码(.dex后缀文件)和应用程序中使用的所有数据和资源。与此同时,每个Android应用程序都必须有一个名为“AndroidManifest的清单文件。xml”的APK文件提供基本信息如下:(一)包名作为应用程序的惟一标识符(b)组件组合应用程序包括活动用于与用户进行交互,服务是用来执行后台任务,广播接收器主要用于进程间通信内容提供商管理一组共享的应用程序(c)权限所需的应用程序访问相应的资源提供的设备(d)硬件或软件功能使用的应用程序,就像相机,蓝牙服务

每个应用程序都运行在自己的Linux进程与其他应用程序(通常我们称之为沙箱环境),和Android系统分配一个唯一的用户ID创建的每个应用程序来保护数据应用。应用程序具有相同的用户ID可以运行在同一进程中很容易和共享他们的数据。此外,为了获取设备数据(如用户的联系人、摄像头,蓝牙,应用在AndroidManifest需要显式地请求权限。xml文件并得到明确授予这些权限的用户。

4.2。传统的静态特性

几个静态特性提出了在以前的方法(12,16,30.- - - - - -32]。我们利用一些人提出了(12)的应用程序。

4.2.1。准备请求的权限

在Android是一个最重要的安全机制允许系统。与权限授予在安装时,应用程序可以访问特定资源提供的设备。以前的工作(16)表明,恶意软件往往请求特定的权限或权限比良性的组合应用程序。例如,恶意的恶意软件常常请求SEND_SMS许可传播并将短信发送给用户的。因此,我们获得清单文件中列出的所有权限。

4.2.2。硬件组件

为了访问特定的硬件资源(GPS、话筒等),应用程序必须显式地声明这些特性在manifest文件中,这可能安全或隐私问题。获得GPS的应用程序能够收集和泄漏用户的位置信息。此外,硬件组件的组合,甚至请求的权限会导致巨大的危害。网络许可和麦克风作为一个例子,假设一个应用程序能够访问他们两人在一个私营企业对话,它可以很容易地记录谈话,让它通过互联网在用户不知情的情况下。

4.2.3。API调用

某些API调用中发现的恶意应用程序代表,他们可以访问敏感资源的设备。像getDeviceId(),一个特殊的Android提供的API可以用来获得国际移动设备身份(IMEI)的设备。

我们忽略其他静态特性,比如应用程序组件和过滤意图用于(12];这是因为他们很容易混淆他们的名字并不是歧视在恶意软件分类引入更多的嘈杂的信息(42]。

4.3。n操作码功能

Android应用程序通常在Java开发的,然后编译和优化转换为字节码的Dalvik虚拟机(Dalvik字节码)(https://source.android.com/devices/tech/dalvik/dalvik-bytecode)。Dalvik字节码是Android应用程序的常见的可执行格式,可以拆卸提供信息流程和API调用12]。

为了逃避检测,恶意的Android应用程序经常使用复杂的检测避免技术改装和重命名混淆,主要改变组件的名称,类和方法让他们无法识别。作为新的恶意软件变种往往与以前的版本相同的核心恶意代码,应用程序的流程和逻辑可能不会被修改,因为他们在恶意软件识别提高一点疑心。因此,Dalvik字节码编译的应用程序可以用来区分恶意软件和良性的应用程序。我们认为的概念n只源于自然语言处理(52代表应用程序的操作码序列。的提取流程n蟋蟀的操作码(n操作码),如图所示2

为了提取传统的静态特性和n操作码特性清单和源代码(实际上smali文件反编译的apk文件),我们需要安卓应用逆向工程技术。有几个可选的工具,可用于从apk文件和清单文件中提取元数据。当我们集成使用Android在智能手机上并运行它,我们首先调查和评估这些方法从APK文件提取特征,以进一步降低智能手机运行时开销;详细描述了部分8。最后,我们选择和利用Baksmali (https://github.com/JesusFreke/smali)(一个Android应用程序的组装人员/反汇编程序)和zipfile (https://docs.python.org/2/library/zipfile.html)(减压的Python库的apk文件)来提取特征进行进一步的恶意软件分类和分类。

4.4。特征选择

优化以达到最恶意软件检测和分类的准确性,我们需要选择最佳组合的传统和我们的静态特性n操作码。作为传统的静态特性决定,唯一的变量因素特性的值 n操作码。因此,我们进行实验和分析n操作码的9-opcode应用分类和分类我们真实的数据集的一个子集,利用五个最先进的分类算法:支持向量机,然而,演算法(Ada),随机森林(RF),梯度增加机器(GBM)。我们利用这五个监督分类器在随后的实验。有几个开源库,已经实现了这些分类算法,利用支持向量机,射频,scikit-learn提供的演算法分类器(http://scikit-learn.org/stable/)和GBM LightGBM框架提供的分类器(https://github.com/Microsoft/LightGBM)。然后,我们采用5倍交叉验证方法在每个传统的静态特性和组合n操作码(n范围从1到9)。

4.1.1。恶意软件的分类

我们第一次评估恶意软件的特征组合分类在我们的数据集的一个子集组成的1963恶意软件和1963良性的应用程序。图3显示的结果评价。

如图3这些算法的性能是相似的,除了资讯。精度提高到最佳 = 2,支持向量机达到最佳的准确性为97.06%,但精度降低 大于3。这可能有一个原因,更嘈杂的信息介绍,影响分类性能,当操作码序列的长度(n操作码)增加。资讯显示最糟糕的性能,但增加的趋势也类似于他人。

10/24/11。恶意软件分类

然后我们评估恶意软件的特征组合家庭识别DREBIN数据集,其中包含179个家庭有5560恶意软件的家庭样本。本节的目的是选择特性,我们评估整个数据集(大家庭和小家庭)没有考虑大型和小型家庭分开。性能结果如图4,它显示了一个类似的趋势与恶意软件分类图的结果3。每个算法时达到最好的性能 = 2或4。

12显示十大重要n为恶意软件操作码特性分类和恶意软件的家庭分类,我们省略前缀“0 x”的操作码(例如,使用d8代表0 xd8)。和有一个对应关系(http://pallergabor.uw.hu/androidblog/dalvik_opcodes.html)之间的操作码和操作码在Dalvik的名字。在表1它显示了前十n对恶意软件分类操作码的特性,我们发现了一个3-opcode (“390 f6e”)和两个4-opcode (“6 e0c086e”和“08546 e0c”)只出现在恶意软件样本研究[19]在我们相应地选择3-opcode和4-opcode 19999th,4833年th,13527th排名的功能。与此同时,我们还发现一个5-opcode“0 c1a6e0a39”研究[53在我们选择5-opcode作为19992年th排名的功能。另一个观察是一个4-opcode“0 d076e12”是排在第二位的3-opcode“0 d076e的延伸。”在表2前十,这礼物n为恶意软件操作码特性分类,只是之前的研究(19),只有一个5-opcode“0 c22702271”被发现在我们的选择5-opcode作为15563年th排名的功能。分别研究之间的相似性和差异的结果(19,53),我们的工作主要是根据事实不同良性样本之间使用这些作品,和使用的恶意数据集19,53)只是我们工作中所使用的数据集的子集。


2-Opcode 3-Opcode 4-Opcode 5-Opcode

12 b1 6 e0c11 0 d72280d 1 f6e1a6ed8
0774年 0 d076e d84545bc 6 e280d281a
b78e 1 f3907 0 d076e12 1 c70156e6e
1768年 221年a54 0 d6e0728 1 a126e0c54
d281 69126 e 62707222 0 c710c6e07
d81a 5 b1a5b 136年e0c1a 6 e0c6e0c69
华氏461度 0 e1211 221年a7054 62年dd495012
0707年 69541一个 541年a126e 0 c28070707
6 a1a 720年b71 1 c6e1c6e 0 e52d85952
6174年 710年a81 0 e70386e 12326 e0c6e


2-Opcode 3-Opcode 4-Opcode 5-Opcode

6 e13 6 e0c74 6211136 e 28541 a720a
286 e 0 e156e 70742913 125年c0e6239
华氏520度 28541一个 22221222 6 e0c213407
34 d8 715454年 12710 b17 d86e54710c
7272年 086年e0a 0 c76086e 591239740 c
1215年 590年e70 6 e0e1f6e 3808541 a6e
3370年 1 f391a 7008710 b 1215710 c6e
1 f1a 382270年 22705 b22 7022080708
0 ad8 712854年 5 b085408 0 e1f6e0c11
5 b29 700年e1f 1 f5b541a 0 a39391a6e

除了准确性、时间和内存开销是其他重要因素在选择特征的恶意软件检测。选择的数量n操作码功能增加 变大(19),这意味着需要更多的时间和内存空间中提取n操作码功能。因此,我们选择的结合传统静态特性和2-opcode为我们后续的实验,尽管资讯时恶意软件分类精度最高 = 4。

通过特征提取,提取超过2000000特性从每个应用。随着特征数量的有效处理太大,我们雇佣了一个线性支持向量机算法对每个特性的重要性进行排序,最后使用52340年顶级特性来执行以下评估。表中描述的功能集3


功能类型 数的功能

1 请求的权限 98年
2 硬件组件 30.
3 API调用 17212年
4 N蟋蟀 35000年

5。方法

在本节中,我们介绍我们恶意软件分类和分类的方法。首先,我们考虑五个最先进的监督分类评价的性能比较的基础上,结合传统的静态特性和我们n操作码与多个评价指标。第二,我们建议MobiSentry合奏的利用这些分类器分类和单独分类。

5.1。监督分类器

我们考虑五个现成的分类器之前提到的4.4节中对恶意软件的分类和恶意软件家庭标识:资讯,Ada,射频,“绿带运动”,支持向量机。事先,我们采用k倍交叉验证方法基于网格搜索参数,产生最好的结果。为了执行一个系统的评价找到优化的参数,我们不同的每个重要参数范围分别为每个分类器。以支持向量机为例,我们不同的核函数“rbf”“线性”的惩罚参数误差的范围从2 C不同−3到27,也改变γ的值从2−5到22。实验结果如表所示4之后,我们使用的参数的过程。


分类器 参数 范围 参数,产生最好的结果

然而, n_neighbors
n_jobs
leaf_size
(20)
(20)
(10、50)
8
1
30.

艾达 标准
分束器
估计量
(“基尼”,“熵”)
(“最好”,“随机”)
(20)
“基尼”
“随机”
18

射频 max_depth
min_samples_leaf
标准
(10、18)
(2,6)
(“基尼”,“熵”)
18
2
“熵”

“绿带运动” Num的叶子
max_depth
(10,35)
(13)
11
35

支持向量机 内核
C
γ
(“线性”,“rbf”)
(2−3,27)
(2−5,22)
“rbf”
2
2−4

5.2。的分类器

进一步提高恶意软件检测的准确性,我们使用多个分类器的合奏每个算法的优势。所有每个分类器的预测结果将生成一个最终决定投票。总体而言,我们认为上述五个算法的结合有两套规则:多数投票恶意软件覆盖

定义1(多数投票)。我们考虑一个样本检测结果的最大频率。例如,如果一个应用程序检测到的恶意软件3 5分类器,这意味着2的5分类器把它当作一个良性的应用程序,它是恶意软件的最终决定。

定义2(恶意软件覆盖)。我们对待一个示例作为一个良性的应用程序只有在所有分类器的检测结果是良性的。否则,我们认为这个示例是恶意软件。
中描述的算法1火车,我们这五个监督分类器在训练数据集S1初始步骤(步骤1),而其他措施在很大程度上依赖于类型的恶意软件检测(步骤2),可以分为两类:恶意软件分类和分类。

算法1:的分类器
输入:分类器设置:C,训练数据集:S1,和测试数据集:S2
输出:S2的标记检测结果(1)运行C S1;(2) 类型的检测方法:分类或分类;(3) 合奏的多个分类器规则:多数投票或恶意软件覆盖;(4)每一个年代 S2(5) 频率为每一个独特的从C s获得恶意软件检测结果;(6) 手足口病(s, r);(7) 医学博士(s, r);(8) 手足口病(s, r);(9) 医学博士(s, r);(10)开关 (11)情况下 (12)如果 多数投票然后(13) (14)其他的如果 恶意软件覆盖然后(15)如果 0和 0然后(16) 0(17)其他的(18) 1(19)如果(20)如果(21)情况下分类: (22)端开关(23)结束了(24)返回
5.3。恶意软件的分类

恶意软件分类,然后计算每个独特的恶意软件检测结果的频率为每个测试样本(步骤4),我们认为恶意应用程序1,0代表良性的应用在我们的后续实验,这表明可选值为0或1的步骤7和第8步。如果一个测试样本的检测结果达到最大频率,它是分配给相应的结果(恶意或善意的)当使用多数投票规则(步骤13)。与此同时,如果一个测试样本的检测结果都是0,使用的时候被认为是良性的恶意软件覆盖规则(步骤16),这意味着所有的分类器识别这个样例为良性的应用程序。否则,我们认为这个示例是恶意软件(步骤18)。

5.4。恶意软件分类

对于恶意软件分类,我们测量的频率为每个测试样本每个确定的家庭(步骤4),如果测试样本符合最大频率(步骤6),那么它可以分配给相应的家庭(步骤21)。

根据的定义恶意软件覆盖规则,很明显,这条规则主要集中在二进制分类。因此,我们使用两个规则的系综分类器对恶意软件分类,只利用多数投票恶意软件的家庭分类规则。

6。恶意软件分类的性能比较

在本节中,我们提出详细的综合性能比较的恶意软件分类。首先,我们评估五个选择监督分类器的检测性能与多个评价指标。然后,我们提供的分类器的性能与以下算法:

恶意软件覆盖多数投票节中描述的规则5。与此同时,我们执行一个实验比较的性能MobiSentry与一些基线方法。

6.1。评价指标

作为评价指标不是标准化的,不同的方法依赖于不同的指标(13),我们使用多个指标来评价我们的工作比之前的工作,只使用一些指标(12,19,53]。我们认为真阳性率(TPR),假阳性率(玻璃钢),和准确性的指标(如以下公式)用于我们的实验: 在哪里 , , , 表明真阳性、假阳性分别真阴性和假阴性。与此同时,我们也利用接受者操作特征曲线(ROC)情节和precision-recall-curve (PRC)情节清晰地表示一个更通用的性能结果。

6.2。性能比较

我们进行我们的分析是基于一个非常大的数据集组成的184486年良性的应用程序和21306年评估的恶意软件检测恶意软件样本,我们随机数据集分割成两个子集训练(80%)和测试(20%)。然后,这些样本在这五个分类器训练之前提到的(资讯、Ada、射频、支持向量机和GBM),和“绿带运动”分类器达到最好的准确性为96.77%。像图中所示的结果5的值,我们可以很容易地发现中国或中华民国每个分类器更接近于1,牵连到我们的方法基于传统的静态特性和n操作码可以达到较高的精度和稳定的恶意软件检测。

此外,我们评估这些分类器的整体性能多数投票恶意软件覆盖基于我们的规则组合的特性。相比之下,我们考虑以下三种方法作为基线(https://github.com/renbingfei/MobiSentry):(i)的最佳分类器(GBM)五个基本分类器在我们之前介绍过的(表试验优化参数44);(2)第一个工作,使用综合静态特性提出了DREBIN [12]。我们采用静态特性用于DREBIN和利用一个线性支持向量机(SVM)的恶意软件检测。作为支持向量机的参数用于DREBIN不指定,我们把参数为默认值;和(3)高度引用Android恶意软件检测方法近年来(54]。我们选择了“max”方法与5隐藏类朴素贝叶斯模型的混合(MNB)中使用54]。比较结果中描述表5


指标 基线 MobiSentry
(54] (12] “绿带运动” 多数投票 恶意软件覆盖

精度(%) 88.2 94年 96.76 97.4 98.4
玻璃钢(%) 1。7 1 3 0.55 0.67

5显示了MobiSentry的性能比较。尽管DREBIN [12)有更好的结果相比,该方法在54),“绿带运动”的准确性基于我们的组合分类器特性提供了最佳的性能基线中假阳性率(3%)高于他们。基本分类器的整体收益显著的性能(97.4%以下多数投票根据规则和98.4%恶意软件覆盖规则),甚至优于其他基准,大约10%高于方法(54),假阳性率较低。

我们也比较MobiSentry与另一个轻量级的研究工具叫“麒麟”[55)为Android恶意软件检测相同的恶意软件样本集。麒麟报道中只有1057个应用程序2000恶意程序的恶意软件。对应于一个假阴性率为47%,这是相当高的比MobiSentry的不到1%的假阴性率。恶意软件检测的精度高的主要原因MobiSentry是麒麟为恶意软件检测使用手工制作的安全规则,可以在很大程度上呈现无效由于生产新型恶意软件变种,而MobiSentry就业n操作码学习功能自动小说从原始数据来识别恶意软件或恶意软件变种。

6.3。假阳性的分析

在实验中,MobiSentry错过近0.6%的恶意软件的测试样品时采用整体规则。手动分析这些因素后,我们发现不当良性的恶意软件应用程序的原因主要来自以下三个方面:(我)贴错了标签,由VirusTotal:我们利用VirusTotal准备可靠的地面实况数据收集数据之前评估之后,然后我们重新标记数据集根据VirusTotal返回的报告。报告包含假阳性,这将使数据集不洁之物。与此同时,为了有更好的地面实况数据,我们认为带有更多的恶意应用程序标签报告的恶意软件,小姐12恶意软件。例如,一个包名的恶意软件com.getfreerecharge.mpaisafreerecharge由8引擎标记为恶意软件。(2)影响广告软件:广告软件是在一个暮色区域之间良性的应用程序和恶意软件,这些类型的应用程序是很难确定他们的行为。因此,广告软件的存在会影响检测结果(13]。(3)整体规则:多数投票规则依赖于最大检测结果,恶意软件覆盖规则认为样品是良性的应用程序只有在所有五个基本分类器检测到的结果是良性的;这将导致一个更小的值正确否定(TN),相应地,将达到一个更大的玻璃钢。

7所示。性能比较的恶意软件分类

本节描述恶意软件分类的性能比较。介绍了在节5,恶意软件覆盖主要集中在二进制分类规则。因此,我们只有利用多数投票恶意软件的家庭分类规则。恶意软件家族分类实际上是一个多级/ multilabel分类,这是不同于二进制类分类。我们首先解释指标用来评估性能的多级分类。

7.1。评价指标

恶意软件的平衡数据集很大程度上影响着家庭使用默认时多级分类性能指标来评价它。例如,以前的工作经常利用一个度量F1-score scikit-learn库所提供的计算方法测量精度在二进制分类和忽略了一个参数平均即使在多类分类的方法。默认情况下,该方法返回分数为每个类的价值平均是没有,返回的得分可能会非常不准确的样品的数量为每个类是高度倾斜。当设置该参数的值为“加权”,该方法将计算F1-score考虑标签的不平衡。作为我们的恶意软件的数据集分类主要是不平衡(在下一节中介绍),我们认为F1-score和精确的参数平均分配给“加权”评估恶意软件分类的性能。

7.2。性能比较与分析

DREBIN是最大的恶意软件标签数据集包含179个恶意软件有5560个样本的家庭的家庭,我们考虑DREBIN的数据集来评估性能的恶意软件分类研究。像介绍的部分3,每一个恶意软件样本家庭的数量DREBIN是不平衡的,我们分析和评估恶意软件家庭分类大家庭(超过15个样本),小家庭(少于15个样本),分别和整个数据集。

我们的五个基本分类器的性能比较结果如图6。如数据所示6(一)6 (b),恶意软件的性能分类使用五个基本分类器在两个大的家庭和整个数据集非常满意,尤其是在大家庭,“绿带运动”分类器达到最好的准确性对整个数据集(95.26%和98.67%大家庭)。然而,小家庭的准确性相对较低(最大47.79%通过《美国残疾人法》分类器),甚至是最严重的通过资讯分类器精度小于35%。图6 (d)显示了检测精度在大家庭,我们观察到一个恶意软件的家庭命名为“Hamob“达到最低的精度,这是不到70%,与其他家庭相比大约低20%。在分析属于几个样品Hamob这个恶意软件,我们发现家庭比恶意广告软件的一种。最突出的特点Hamob正在和广告展示给用户。这使得很难区别于其他恶意软件的家庭。

此外,我们评估这些分类器的整体性能与多数投票规则基于我们的组合特征提取DREBIN数据集。此外,我们认为部分中使用的类似的方法6基线:(i)的最佳分类器(GBM)五个基本分类器在这个实验中恶意软件的分类对整个数据集和大家庭;(2)最好的分类器(Ada)实验在小家庭的恶意软件分类;(3)第一个工作,使用综合静态特性提出了(12];及(iv)高度认为Android恶意软件检测方法提出了近年来(54]。结果如表所示6。GBM的准确性和Ada分类器基于我们之间的组合特性提供了最佳的性能基线,和超越的原因12)可能是基于事实的工作(12)下的支持向量机分类器只使用传统的静态特性,我们利用五分类器来检测恶意软件的结合n操作码和传统的静态特性。基本分类器的整体收益显著的性能优于其他基准。


数据集 基线 MobiSentry (%)
(12)(%) 基本分类器(%)

所有 90年 95 (GBM) 98年
大家庭 95年 98 (GBM) 99年
小的家庭 42 47 (Ada) 49

8。运行时性能

为了使智能手机从APK文件和提取特征来检测恶意软件在安装的时候,我们整合MobiSentry Android操作系统。最重要的时间消耗发生在提取功能;因此,我们首先调查和评估几种方法从APK文件中提取特征,以进一步降低智能手机的运行时开销。我们主要考虑四个常用方法逆向工程的Android的apk: (i) Androguard [56),一个工具用python编写的,主要用来玩安卓文件,如APK,敏捷,和ODEX文件;(2)ApkTool [57),反向工程的工具Android的APK文件;(3)Baksmali,敏捷的汇编/反汇编程序格式文件;及(iv)的组合zipfile (python库)和Baksmali,我们之前提到的部分5

我们进行了两个实验来评估特征提取的时间消耗使用不同大小的apk文件和敏捷文件在我们的初步工作18,结果表明,apk文件的大小没有直接影响特征提取的时间消耗,因为apk文件中的资源文件的存在,但是时间消费可以直接受到dex文件的大小的影响。在这个前提下,我们对这四种方法进行对比实验,500应用程序,结果如图7

实验结果表明,提取的特征利用zipfile和Baksmali要花最少的时间。

分析MobiSentry的运行时开销,我们用Android操作系统集成和信封学习检测模型从我们的大规模数据集的智能手机,使它的恶意软件检测的能力。然后,我们评估的检测性能在两个电脑(Intel®CPU E5620 @ 2.40 GHz Xeon (R)×16和132 GB的内存)和智能手机(小米4)。相反,我们利用五种基本分类器和合奏(MobiSentry)像往常一样。结果呈现在图8和表7。图8显示了时间消耗的恶意软件检测后提取特征从一个给定的应用程序的过程中,我们观察到MobiSentry能够发现应用程序在不到1秒。同时,基本分类器的合奏也达到最好的和令人满意的检测精度。整体方法的限制是大于五个基本分类器学习模型,这主要是因为大规模的数据集(超过200000个样本)和选择特性(超过180000)。智能手机的存储空间在很大程度上增加了现在,甚至多达256 GB等一些新的Android智能手机的三星S8,模型整体的大小的方法是可以接受的。此外,尽管存在假阳性使用MobiSentry在现实世界中,介绍的玻璃钢相对较低(大约0.6%部分6),这表明一个假警报将通知用户在安装近200的应用程序。


然而, 艾达 射频 支持向量机 “绿带运动” 系综

模型大小(MB) 73.52 77.67 32.8 26.34 55.88 266.21
检测精度(%) 96.46 96.77 96.06 96.39 96.76 98.45

9。结论

在本文中,我们提出一个轻量级的防御系统智能手机恶意软件分类和分类。

除了传统的静态特性,比如权限和API调用,我们系统地分析了N蟋蟀的操作码(n-opcode)的特性,可以用来处理已知的模糊技术像重命名混淆。接下来,我们提出了一个新颖的基于五个最先进的监督分类器集成学习算法来克服它们的缺点和改进的恶意软件检测的性能。此外,我们首先调查和评估几种方法从APK文件提取特征,以进一步降低智能手机的运行时开销。最后,我们彻底评估拟议系统的大规模数据集呈现一个更真实的表现。

未来的工作可能会专注于分析集群算法来提高检测精度的新型恶意软件变种鉴定。此外,我们观察到一些4-opcode只是几个3-opcode特性的扩展特性,我们也调查的可行性与不同长度的组合检测恶意软件n操作码功能。

数据可用性

代码和数据用于支持这项研究的结果已经存入GitHub库(https://github.com/renbingfei/MobiSentry)。

的利益冲突

作者宣称没有利益冲突。

确认

这项工作是基于我们的这项研究的初步版本(18)和支持部分由中国国家自然科学基金批准号U1536112,专项资金用于公共行业下的国家粮食局中国研究项目批准号201513002,和中国国家高科技研发计划(863计划)资助。2013 aa102301。

引用

  1. https://www.idc.com/promo/smartphone-market-share/os,2017年。
  2. https://www.symantec.com/security-center/threat-report,2017年。
  3. https://tinyurl.com/yadrfrbx,2017年。
  4. 伪安全实验室,“恶意软件状态报告”,https://www.malwarebytes.com/pdf/white-papers/stateofmalware.pdf视图:谷歌学术搜索
  5. w·Enck m . Ongtang p·麦克丹尼尔,”理解android安全,”IEEE安全和隐私,7卷,不。1,50-57,2009页。视图:出版商的网站|谷歌学术搜索
  6. 美国歌曲,b . Kim和s·李,“有效的ransomware预防技术在android平台使用过程监控,“移动信息系统卷,2016篇文章ID 2946735、9页,2016。视图:出版商的网站|谷歌学术搜索
  7. j·k·李,郑胜耀月亮,j . h .公园”CloudRPS:云分析增强型ransomware预防系统,”《超级计算,卷73,不。7,3065 - 3084年,2017页。视图:出版商的网站|谷歌学术搜索
  8. s . f . Yu Anand, i Dillig和a·艾肯“基于语义Apposcopy: Android恶意软件的检测,通过静态分析”22日ACM SIGSOFT学报》国际研讨会的基础软件工程工程师协会(2014)ACM,页576 - 587年,香港,中国,2014年11月。视图:出版商的网站|谷歌学术搜索
  9. 毛c·h·d·j . Wu, t·e·魏h . m . Lee和k . p . Wu”DroidMat: android恶意软件检测通过清单和API调用跟踪”学报2012年第七亚洲联席会议在信息安全,页62 - 69,东京,日本,2012年8月。视图:出版商的网站|谷歌学术搜索
  10. m .优雅,y,问:张先生,s .邹和江x,“RiskRanker:可伸缩的和精确的零日android恶意软件检测,”学报第十届国际会议在移动系统中,应用程序和服务(MobiSys 12)ACM,页281 - 294年,Ambleside,英国,2012年6月。视图:出版商的网站|谷歌学术搜索
  11. w·Enck·吉尔伯特美国汉et al .,“TaintDroid:信息流跟踪系统实时隐私监控智能手机上,“ACM交易计算机系统,32卷,不。2、1至29,2014页。视图:出版商的网站|谷歌学术搜索
  12. d . Arp,“DREBIN: android恶意软件的有效和可辩解的检测在口袋里,”网络和分布式系统安全座谈会学报》(nds)美国圣地亚哥CA, 2014年2月。视图:谷歌学术搜索
  13. 美国罗伊,”实验研究与真实的数据为android应用程序安全分析使用机器学习,”学报》31日计算机安全应用年会(ACSAC 2015)ACM,页81 - 90年,洛杉矶,美国,2015年12月。视图:谷歌学术搜索
  14. t·维达:克里斯汀,l·卡拉纳“抑制Android许可蠕变”Web 2.0的程序安全和隐私2011车间(W2SP 2011)美国,奥克兰,2011年5月。视图:谷歌学术搜索
  15. f .张黄h, s .朱和p·刘,d . Wu”ViewDroid:向obfuscation-resilient移动应用程序重新包装检测”学报2014 ACM安全与隐私在无线和移动网络会议(WiSec 14)ACM,页的技能,纽约,纽约,美国,2014年7月。视图:谷歌学术搜索
  16. d . w . Wang x Wang Feng, j .刘韩z和x张,“探索permission-induced android应用程序为恶意程序检测的风险,”IEEE取证和安全信息,9卷,不。11日,第1882 - 1869页,2014年。视图:出版商的网站|谷歌学术搜索
  17. m .太阳x, j . c . s .他r·t·b·马和z .梁,“莫奈:面向用户的基于行为的android恶意软件变种检测系统,”IEEE取证和安全信息,12卷,不。5,1103 - 1112年,2017页。视图:出版商的网站|谷歌学术搜索
  18. 任,c .刘冯y, b . Cheng和j·陈,“海报:EasyDefense:简单和有效的防止恶意软件的智能手机,”学报》23日一年一度的移动计算和网络国际会议(MobiCom 17)ACM,页570 - 572年,纽约,纽约,美国,2017年6月。视图:谷歌学术搜索
  19. b·j·康“N-opcode分析为android恶意软件分类和分类,”学报2016年网络安全国际会议和保护数字服务(网络安全),IEEE,伦敦,英国,2016年6月。视图:谷歌学术搜索
  20. b . Kang郑胜耀Yerima、美国经济特区和k·麦克劳林,“语法操作码分析为android恶意软件检测、”国际期刊的网络态势感知能力,1卷,不。1,第254 - 231页,2016。视图:出版商的网站|谷歌学术搜索
  21. f .沈j·d·维a . Mohaisen s . y . Ko和l . Ziarek“Android恶意软件检测使用复杂的流程,”学报2017年IEEE第37分布式计算系统国际会议(ICDCS),页2430 - 2437年,亚特兰大,乔治亚州,美国,2017年6月。视图:出版商的网站|谷歌学术搜索
  22. f . d . Cerbo a . Girardello f . Michahelles et al .,“android操作系统上检测的恶意应用程序,”国际研讨会计算取证程序施普林格,页138 - 149年,东京,日本,2010年11月。视图:谷歌学术搜索
  23. w . y, z . Wang周et al .,“嘿,你,我的市场:检测恶意程序在官方和替代安卓市场,”学报》年度网络和分布式系统安全座谈会美国圣地亚哥CA, 2014年6月。视图:谷歌学术搜索
  24. w·周,周y、x江et al .,“检测重新包装在第三方安卓智能手机应用市场,”ACM会议数据和应用程序的安全性和隐私,ACM圣安东尼奥,页317 - 326年,TX,美国,2012年2月。视图:谷歌学术搜索
  25. 即Burguera, Zurutuza, s . Nadjm-Tehrani”Crowdroid:基于行为的Android恶意软件检测系统”学报》1日ACM车间安全与隐私在智能手机和移动设备(SPSM 11)页,15-26 ACM,纽约,纽约,美国,2011年7月。视图:谷歌学术搜索
  26. b·阿莫斯·h·特纳,j .白色“应用机器学习分类器在规模、动态Android恶意软件检测”学报2013年9日国际无线通信和移动计算会议(IWCMC)撒丁岛,页1666 - 1671年,意大利,2013年7月。视图:出版商的网站|谷歌学术搜索
  27. t . Petsas g . Voyatzis a·伊莱亚斯·m·Polychronakis和埃尼迪斯,“暴力反抗虚拟机:阻碍Android恶意软件的动态分析”学报》第七欧洲系统安全研讨会(EuroSec 14)ACM,纽约,纽约,美国,2014年4月。视图:出版商的网站|谷歌学术搜索
  28. b . s . Wang Yan, z . Chen Yang c .赵和m .孔蒂“检测android恶意软件利用文本的语义网络流,”IEEE取证和安全信息,13卷,不。5,1096 - 1109年,2018页。视图:出版商的网站|谷歌学术搜索
  29. c . Gibler j . Crussell j·埃里克森,h·陈,“AndroidLeaks:自动检测潜在的隐私泄漏在大规模的android应用程序,”5日学报》国际会议在信任和值得信赖的计算(信任' 12),美国Katzenbeisser大肠Weippl l . j .营地,m . Volkamer和m . Reiter, Eds。斯普林格出版社,页291 - 307年,维也纳,奥地利,2012年6月。视图:谷歌学术搜索
  30. k . z陈”,在android应用程序上下文策略实施许可事件图”nds学报》研讨会圣地亚哥,页- CA,美国,2013年2月。视图:谷歌学术搜索
  31. z杨,杨m、y, g .顾p .宁和x肖恩·王”AppIntent:分析敏感数据传输在android隐私泄漏检测,”学报2013 ACM SIGSAC计算机与通信安全会议上(CCS的13)ACM,页1043 - 1054年,芝加哥,2013年11月,美国。视图:谷歌学术搜索
  32. m·张y段、h .阴和z赵,“Semantics-aware android恶意软件分类使用加权上下文API依赖图,”学报2014 ACM SIGSAC计算机和通信安全会议上(CCS的14)ACM,页1105 - 1116年,柏林,德国,2014年11月。视图:谷歌学术搜索
  33. 张y、m .杨许b . et al .,“审查不可取行为与许可使用android应用程序分析,”学报2013年ACM SIGSAC计算机与通信安全会议上(CCS的13)ACM,页611 - 622年,柏林,德国,2013年11月。视图:谷歌学术搜索
  34. 观测。吴工程学系。挂“DroidDolphin:动态android恶意软件检测框架使用大数据和机器学习,”学报2014会议研究适应性和会聚系统的拉克斯(14)ACM,页247 - 252年,陶森,妈,美国,2014年11月。视图:出版商的网站|谷歌学术搜索
  35. w·王,王x, y . Li j .刘和张x,“android恶意软件检测和分类良性应用系综分类器,”未来一代计算机系统卷,78年,第994 - 987页,2018年。视图:出版商的网站|谷歌学术搜索
  36. k·r·施莱格尔张、周x m . Intwala a Kapadia x王,“Soundcomber:隐形和上下文感知SoundTrojan智能手机,”学报》第十八届网络和分布式系统安全座谈会(nds)美国圣地亚哥CA, 2011年2月。视图:谷歌学术搜索
  37. Semenov m·艾哈迈迪·d·乌里扬诺夫,s, m . Trofimov和g . Giacinto”小说特征提取、选择和融合有效恶意软件的家庭分类,”学报第六ACM会议上的数据和应用程序安全性和隐私(CODASPY 16)ACM,页183 - 194年,新奥尔良,洛杉矶,美国,2016年3月。视图:谷歌学术搜索
  38. y z . Wu周、江x和p .宁”检测重新包装在第三方安卓智能手机应用程序市场,”学报第二ACM会议上的数据和应用程序安全性和隐私(CODASPY 12)ACM,页317 - 326年,安东尼奥,TX,美国,2012年2月。视图:出版商的网站|谷歌学术搜索
  39. f•p•巴蒂斯塔Mercaldo,诉Nardone”识别android恶意软件模型检测的家庭,”学报第二国际会议信息系统安全和隐私,页542 - 547,罗马,意大利,2016年2月。视图:谷歌学术搜索
  40. g . Suarez-Tangil“树状的:文本挖掘的方法来分析和分类代码结构在android恶意软件的家庭里,“专家系统与应用程序第41卷。。4、1104 - 1117年,2014页。视图:出版商的网站|谷歌学术搜索
  41. Android基因组计划,http://www.malgenomeproject.org/,2017年。
  42. f t . Chakraborty Pierazzi v . s . Subrahmanian”EC2:整体聚类和分类预测android恶意软件的家庭,”IEEE可靠和安全的计算,卷99,p . 2017。视图:出版商的网站|谷歌学术搜索
  43. s . Morales-Ortega p . j . Escamilla-Ambrosio a . Rodriguez-Mota和l . d . Coronado-De-Alba“本地恶意软件检测与android操作系统的智能手机使用静态分析,特征选择和系综分类器,”学报2016年11日国际会议上恶意和不必要的软件(恶意软件)美国法哈多,页1 - 8,公关,Octomber 2016。视图:谷歌学术搜索
  44. b·迪克森和美国Mishra rootkit和智能手机恶意软件检测,”学报2010年国际会议上可靠的系统和网络研讨会(DSN-W),第163 - 162页,芝加哥,2010年7月,美国。视图:谷歌学术搜索
  45. m .赵“RobotDroid:一个轻量级的恶意软件检测框架在智能手机上,“网络杂志,7卷,不。4、715 - 722年,2012页。视图:出版商的网站|谷歌学术搜索
  46. a . Shabtai Kanonov, y Elovici, c . Glezer y . Weiss,”“Andromaly”:为android设备行为的恶意软件检测框架,“智能信息系统杂志》上,38卷,不。1,第190 - 161页,2012。视图:出版商的网站|谷歌学术搜索
  47. k .徐、李y和r·h·邓“基于icc的android恶意软件检测,ICCDetector:”IEEE取证和安全信息,11卷,不。6,1252 - 1264年,2016页。视图:出版商的网站|谷歌学术搜索
  48. n . Viennot e·加西亚,j . Nieh“测量研究谷歌玩,”学报2014 ACM国际会议上测量和建模的计算机系统(SIGMETRICS 14)ACM,页221 - 233年,奥斯汀,得克萨斯州,2014年6月美国。视图:谷歌学术搜索
  49. Anzhi,http://www.anzhi.com/
  50. f .美极、a . Valdi和s Zanero”AndroTotal:一个灵活的、可伸缩的工具箱和服务用于测试手机恶意软件探测器,”学报第三ACM车间安全和隐私在智能手机和移动设备(SPSM 13)页,49-54 ACM,纽约,纽约,美国,2013年11月。视图:谷歌学术搜索
  51. 病毒,https://www.virustotal.com/,2017年。
  52. http://text-analytics101.rxnlp.com/2014/11/what-are-n-grams.html,2017年。
  53. 问:杰罗姆,“使用opcode-sequences检测恶意Android应用程序,”IEEE国际会议通信学报》上IEEE,页914 - 919年,悉尼,澳大利亚,2014年6月。视图:谷歌学术搜索
  54. c . h . Peng盖茨,b . Sarma et al .,“使用概率生成模型的风险排名Android应用程序,”学报2012年ACM计算机和通信安全会议上(CCS的12)ACM,页241 - 252年,罗利数控,美国,2012年10月。视图:谷歌学术搜索
  55. w . Enck、m . Ongtang和p•麦克丹尼尔“轻量级的移动电话应用程序认证”学报》16日ACM计算机和通信安全会议上(CCS ' 09)ACM,页235 - 245年,芝加哥,2009年11月,美国。视图:出版商的网站|谷歌学术搜索
  56. Androguard,https://github.com/androguard/androguard
  57. Apktool,https://ibotpeaches.github.io/Apktool/

版权©2018 Bingfei任等。这是一个开放的分布式下文章知识共享归属许可,它允许无限制的使用、分配和复制在任何媒介,提供最初的工作是正确引用。


更多相关文章

PDF 下载引用 引用
下载其他格式更多的
订单打印副本订单
的观点1521年
下载793年
引用

相关文章

文章奖:2020年杰出的研究贡献,选择由我们的首席编辑。获奖的文章阅读