A Multi-Feature Fusion-Based Obfuscation-Resistant Malware Detection Scheme
Questo articolo propone TriFuseDroid, uno schema di rilevamento dei malware per Android robusto che analizza l'impatto dell'offuscamento del codice sulle caratteristiche statiche e impiega una rete di fusione multi-caratteristica per convertire le viste statiche resilienti in rappresentazioni d'immagine, raggiungendo un'elevata accuratezza e generalizzazione contro diverse tecniche di offuscamento senza richiedere campioni di addestramento offuscati.
Articolo originale sotto licenza CC BY 4.0 (https://creativecommons.org/licenses/by/4.0/). Questa è una spiegazione generata dall'IA dell'articolo qui sotto. Non è stata scritta né approvata dagli autori. Per precisione tecnica, consulta l'articolo originale. Leggi il disclaimer completo
Nel vasto ecosistema digitale del sistema operativo Android, un conflitto silenzioso si consuma tra coloro che costruiscono applicazioni e coloro che progettano software malevoli per rubare dati o interrompere il funzionamento dei dispositivi. Per catturare questi intrusi digitali, i ricercatori di sicurezza si sono a lungo affidati all'analisi statica, un metodo che esamina il codice di un'applicazione senza eseguirla effettivamente. Essi cercano impronte digitali specifiche, come l'elenco dei permessi che un'app richiede per accedere alla fotocamera o ai contatti del telefono, la sequenza di istruzioni che segue e le specifiche funzioni di sistema che chiama. Tuttavia, i creatori di software malevoli sono diventati esperti nel nascondere le proprie tracce. Utilizzano una tecnica chiamata offuscamento del codice, che rimescola la struttura interna dell'applicazione e rinomina i suoi componenti per far apparire il codice come un ammasso confuso a un essere umano o a un programma informatico. Questo costante gioco di nascondino ha reso inefficaci molti metodi di rilevamento tradizionali, poiché le stesse firme su cui essi si basano vengono alterate o cancellate da questi travestimenti.
Un team di ricercatori dell'Università di Chongqing ha proposto un nuovo approccio per rompere questo stallo, offrendo un sistema in grado di vedere attraverso il travestimento senza bisogno di vedere il travestimento in precedenza. Il loro lavoro, intitolato TriFuseDroid, non inizia con un nuovo modo di eseguire il codice, ma con un'indagine profonda e sistematica su come diversi tipi di offuscamento influenzino effettivamente gli indizi specifici utilizzati dai ricercatori. Hanno preso una vasta collezione di applicazioni e hanno applicato otto distinti metodi di rimescolamento, che vanno dal semplice rinomina delle variabili al complesso riordinamento della logica del programma. Confrontando il codice originale e pulito con queste versioni rimescolate, hanno misurato esattamente quanto ogni metodo abbia cambiato la dimensione del file, la somiglianza del testo e la struttura dei dati. Hanno scoperto che, mentre alcune caratteristiche, come l'elenco dei permessi necessari a un'app, rimanevano quasi interamente intatte dal rimescolamento, altre, come la mappa dettagliata di come le funzioni si chiamano a vicenda, venivano completamente distrutte o alterate oltre ogni riconoscimento.
Armati di questa mappa di vulnerabilità, i ricercatori hanno progettato un sistema di rilevamento che si concentra solo sulle parti del codice che sopravvivono all'offuscamento. Hanno selezionato tre visioni fondamentali dell'applicazione: il file eseguibile principale, l'elenco delle funzioni di sistema utilizzate dall'app e i permessi richiesti. Inveve di cercare di leggere il testo grezzo di questi file, che cambia drasticamente quando offuscato, li hanno convertiti in rappresentazioni visive. Hanno trasformato il file eseguibile in una griglia di numeri che mostrava come un dato passasse al successivo, creando un'immagine unica che preservava la forma complessiva del codice anche se le singole lettere venivano cambiate. Allo stesso modo, hanno trasformato gli elenchi delle funzioni di sistema e dei permessi in immagini semantiche che catturavano il significato del comportamento dell'app piuttosto che solo i nomi specifici delle funzioni. Questo processo ha permesso loro di creare un'impronta digitale visiva che rimaneva stabile anche quando il testo sottostante era pesantemente distorto.
Il cuore del loro sistema è una rete neurale, un tipo di programma informatico ispirato al cervello umano, progettato per osservare simultaneamente queste tre diverse immagini. La rete non le tratta come pezzi separati di evidenza, ma le fonde insieme, imparando come l'elenco stabile dei permessi, le chiamate alle funzioni resilienti e l'immagine strutturale dell'eseguibile lavorino in concerto per identificare una minaccia. Questa fusione di più caratteristiche permette al sistema di compensare le debolezze di una singola visione; se un'immagine è leggermente rumorosa a causa dell'offuscamento, le altre due forniscono la chiarezza necessaria per prendere un giudizio corretto. I ricercatori hanno testato questo sistema contro una vasta gamma di applicazioni rimescolate, incluse quelle che erano state sottoposte alle forme più aggressive e complesse di occultamento del codice.
I risultati hanno mostrato che questo nuovo metodo supera significativamente le tecniche esistenti. Quando si trovavano di fronte ad applicazioni pesantemente rimescolate, i vecchi sistemi di rilevamento spesso fallivano, facendo scendere la loro precisione a livelli tali da non poter più distinguere in modo affidabile tra software sicuri e pericolosi. Al contrario, il nuovo sistema ha mantenuto un alto livello di precisione, identificando correttamente la stragrande maggioranza delle applicazioni malevole anche quando erano state travestite. Fondamentalmente, il sistema ha raggiunto questo risultato senza aver mai avuto bisogno di essere addestrato su esempi di questi specifici travestimenti. Ha imparato a riconoscere i modelli sottostanti del comportamento malevolo che persistono attraverso l'offuscamento, piuttosto che memorizzare gli specifici trucchi usati dagli attaccanti. Ciò suggerisce che l'approccio offre una difesa robusta contro le future variazioni dell'offuscamento del codice, fornendo un modo più affidabile per mantenere sicuro l'ecosistema digitale senza richiedere aggiornamenti costanti del software di rilevamento ogni volta che emerge una nuova tecnica di occultamento.
Sommerso dagli articoli nel tuo campo?
Ricevi digest giornalieri degli articoli più recenti corrispondenti alle tue parole chiave di ricerca — con riassunti tecnici, nella tua lingua.