A Multi-Feature Fusion-Based Obfuscation-Resistant Malware Detection Scheme
Dieses Paper schlägt TriFuseDroid vor, ein robustes Android-Malware-Erkennungsschema, das die Auswirkungen von Code-Obfuskation auf statische Merkmale analysiert und ein Multi-Feature-Fusionsnetzwerk verwendet, um resiliente statische Ansichten in Bildrepräsentationen umzuwandeln, wodurch eine hohe Genauigkeit und Generalisierung gegenüber diversen Obfuskationstechniken erreicht wird, ohne dass obfuskierte Trainingsproben erforderlich sind.
Originalarbeit lizenziert unter CC BY 4.0 (https://creativecommons.org/licenses/by/4.0/). Dies ist eine KI-generierte Erklärung des untenstehenden Papers. Sie wurde nicht von den Autoren verfasst oder gebilligt. Für technische Genauigkeit konsultieren Sie das Originalpaper. Vollständigen Haftungsausschluss lesen
In dem riesigen digitalen Ökosystem des Android-Betriebssystems spielt sich ein stiller Konflikt zwischen jenen ab, die Anwendungen entwickeln, und jenen, die Schadsoftware entwerfen, um Daten zu stehlen oder Geräte zu stören. Um diese digitalen Eindringlinge zu fangen, verlassen sich Sicherheitsforscher seit langem auf die statische Analyse – eine Methode, die den Code einer Anwendung untersucht, ohne sie tatsächlich auszuführen. Sie suchen nach spezifischen Fingerabdrücken, wie etwa der Liste der Berechtigungen, die eine App anfordert, um auf die Kamera oder die Kontakte des Telefons zuzugreifen, der Abfolge der Instruktionen, denen sie folgt, und den spezifischen Systemfunktionen, die sie aufruft. Die Schöpfer von Schadsoftware sind jedoch geschickt darin geworden, ihre Spuren zu verwischen. Sie verwenden eine Technik namens Code-Obfuskation (Code-Verschleierung), die die interne Struktur der Anwendung durcheinanderbringt und ihre Komponenten umbenennt, damit der Code für einen Menschen oder ein Computerprogramm wie ein wirres Durcheinander aussieht. Dieses ständige Versteckspiel hat viele traditionelle Erkennungsmethoden unwirksam gemacht, da genau die Signaturen, auf die sie angewiesen sind, durch diese Verkleidungen verändert oder gelöscht werden.
Ein Forschungsteam der Chongqing University hat einen neuen Ansatz vorgeschlagen, um diesen Stillstand zu brechen, und bietet ein System an, das die Verkleidung durchschauen kann, ohne die Verkleidung im Vorfeld gesehen zu haben. Ihre Arbeit mit dem Titel TriFuseDroid beginnt nicht mit einer neuen Art, Code auszuführen, sondern mit einer tiefgehenden, systematischen Untersuchung darüber, wie verschiedene Arten der Obfuskation tatsächlich die spezifischen Hinweise beeinflussen, die Forscher nutzen. Sie nahmen eine große Sammlung von Anwendungen und wandten acht verschiedene Methoden der Verschleierung auf sie an, die von der einfachen Umbenennung von Variablen bis hin zur komplexen Neuordnung der Programmlogik reichten. Durch den Vergleich des ursprünglichen, sauberen Codes mit diesen verschleierten Versionen maßen sie exakt, wie sehr jede Methode die Dateigröße, die Ähnlichkeit des Textes und die Struktur der Daten veränderte. Sie fanden heraus, dass einige Merkmale, wie etwa die Liste der Berechtigungen, die eine App benötigt, durch die Verschleierung fast völlig unberührt blieben, während andere, wie die detaillierte Karte, wie Funktionen einander aufrufen, vollständig zerstört oder über das Erkennbare hinaus verändert wurden.
Bewaffnet mit dieser Karte der Schwachstellen entwarfen die Forscher ein Erkennungssystem, das sich nur auf die Teile des Codes konzentriert, die die Verschleierung überleben. Sie wählten drei Kernansichten der Anwendung aus: die Hauptausführbare Datei, die Liste der Systemfunktionen, die die App nutzt, und die Berechtigungen, die sie anfordert. Anstatt zu versuchen, den Rohtext dieser Dateien zu lesen, der sich bei Obfuskation drastisch ändert, wandelten sie diese in visuelle Darstellungen um. Sie transformierten die ausführbare Datei in ein Raster aus Zahlen, das zeigte, wie ein Datenteil zum nächsten übergeht, wodurch ein einzigartiges Bild entstand, das die Gesamtform des Codes bewahrte, selbst wenn die einzelnen Buchstaben geändert wurden. Ähnlich vermaßen sie die Listen der Systemfunktionen und Berechtigungen in semantische Bilder, die die Bedeutung des Verhaltens der App erfassten, anstatt nur die spezifischen Namen der Funktionen. Dieser Prozess ermöglichte es ihnen, einen visuellen Fingerabdruck zu erstellen, der stabil blieb, selbst wenn der zugrunde liegende Text stark verzerrt war.
Das Herzstück ihres Systems ist ein neuronales Netzwerk, eine Art Computerprogramm, das vom menschlichen Gehirn inspiriert wurde und darauf ausgelegt ist, diese drei verschiedenen Bilder gleichzeitig zu betrachten. Das Netzwerk behandelt sie nicht als separate Beweisstücke, sondern verschmilzt sie zusammen und lernt, wie die stabile Berechtigungsliste, die widerstandsfähigen Funktionsaufrufe und das strukturelle Bild der ausführbaren Datei zusammenwirken, um eine Bedrohung zu identifizieren. Diese Multi-Feature-Fusion ermöglicht es dem System, Schwächen in einer einzelnen Ansicht zu kompensieren; wenn ein Bild aufgrund der Obfuskation leicht verrauscht ist, liefern die anderen beiden die nötige Klarheit, um ein korrektes Urteil zu fällen. Die Forscher testeten dieses System gegen eine Vielzahl verschleierter Anwendungen, einschließlich jener, die den aggressivsten und komplexesten Formen der Code-Versteckung unterzogen worden waren.
Die Ergebnisse zeigten, dass diese neue Methode bestehende Techniken deutlich übertraf. Wenn sie mit stark verschleierten Anwendungen konfrontiert wurden, versagten ältere Erkennungssysteme oft und ihre Genauigkeit sank auf ein Niveau, auf dem sie nicht mehr zuverlässig zwischen sicherer und gefährlicher Software unterscheiden konnten. Im Gegensatz dazu behielt das neue System eine hohe Genauigkeit bei und identifizierte die große Mehrheit der bösartigen Anwendungen korrekt, selbst wenn diese getarnt worden waren. Entscheidend war, dass das System dies erreichte, ohne jemals mit Beispielen dieser spezifischen Verkleidungen trainiert worden zu sein. Es lernte, die zugrunde liegenden Muster bösartigen Verhaltens zu erkennen, die trotz der Verschleierung bestehen bleiben, anstatt spezifische Tricks der Angreifer auswendig zu lernen. Dies deutな darauf hin, dass der Ansatz eine robuste Verteidigung gegen zukünftige Variationen der Code-Obfuskation bietet und einen zuverlässigeren Weg darstellt, das digitale Ökosystem sicher zu halten, ohne dass die Erkennungssoftware bei jeder neuen Verstecktechnik ständig aktualisiert werden muss.
Ertrinken Sie in Arbeiten in Ihrem Fachgebiet?
Erhalten Sie tägliche Digests der neuesten Arbeiten passend zu Ihren Forschungsbegriffen — mit technischen Zusammenfassungen, in Ihrer Sprache.