A Multi-Feature Fusion-Based Obfuscation-Resistant Malware Detection Scheme
Dit artikel stelt TriFuseDroid voor, een robuust detectieschema voor Android-malware dat de impact van code-obfuscatie op statische kenmerken analyseert en een multi-feature fusienetwerk gebruikt om veerkrachtige statische weergaven om te zetten in beeldrepresentaties, waarbij een hoge nauwkeurigheid en generalisatie tegen diverse obfuscatietechnieken wordt bereikt zonder dat daarvoor geobfusceerde trainingssamples nodig zijn.
Oorspronkelijk artikel gelicentieerd onder CC BY 4.0 (https://creativecommons.org/licenses/by/4.0/). Dit is een AI-gegenereerde uitleg van het onderstaande artikel. Het is niet geschreven of goedgekeurd door de auteurs. Raadpleeg het oorspronkelijke artikel voor technische nauwkeurigheid. Lees de volledige disclaimer
In het uitgestrekte digitale ecosysteem van het Android-besturingssysteem speelt zich een stille strijd af tussen degenen die applicaties bouwen en degenen die kwaadaardige software ontwerpen om gegevens te stelen of apparaten te verstoren. Om deze digitale indringers te vangen, vertrouwen beveiligingsonderzoekers al lang op statische analyse, een methode die de code van een applicatie onderzoekt zonder deze daadwerkelijk uit te voeren. Ze zoeken naar specifieke vingerafdrukken, zoals de lijst met machtigingen die een app aanvraagt om toegang te krijgen tot de camera of contacten van de telefoon, de volgorde van instructies die deze volgt, en de specifieke systeemfuncties die worden aangeroepen. De makers van kwaadaardige software zijn echter bekwaam geworden in het verbergen van hun sporen. Ze gebruiken een techniek genaamd code-obfuscatie, die de interne structuur van de applicatie door elkaar haalt en de componenten hernoemt om de code er voor een mens of computerprogramma uit te laten zien als een onbegrijpelijke brij. Dit voortdurende spel van verstoppertje spelen heeft veel traditionele detectiemethoden ineffectief gemaakt, omdat de zeer kenmerken waarop zij vertrouwen, worden gewijzigd of gewist door deze vermommingen.
Een team onderzoekers van de Chongqing Universiteit heeft een nieuwe aanpak voorgesteld om deze patstelling te doorbreken, door een systeem aan te bieden dat door de vermomming heen kan kijken zonder de vermomming vooraf te hoeven zien. Hun werk, getiteld TriFuseDroid, begint niet met een nieuwe manier om code uit te voeren, maar met een diepgaand, systematisch onderzoek naar hoe verschillende soorten obfuscatie de specifieke aanwijzingen die onderzoekers gebruiken, daadwerkelijk beïnvloeden. Ze namen een grote collectie applicaties en pasten acht verschillende methoden toe om deze te vervormen, variërend van eenvoudige hernoeming van variabelen tot complexe herordening van de logica van het programma. Door de originele, schone code te vergelijken met deze vervormde versies, maten ze exact hoeveel elke methode de bestandsgrootte, de tekstuele gelijkenis en de structuur van de gegevens veranderde. Ze ontdekten dat terwijl sommige kenmerken, zoals de lijst met machtigingen die een app nodig heeft, bijna volledig onaangetast bleven door de vervorming, andere, zoals de gedetailleerde kaart van hoe functies elkaar aanroepen, volledig werden vernietigd of onherkenbaar werden gewijzigd.
Gewapend met deze kaart van kwetsbaarheden, ontwierpen de onderzoekers een detectiesysteem dat zich alleen richt op de delen van de code die de vervorming overleven. Ze selecteerden drie kernaspecten van de applicatie: het hoofd-executiefbestand, de lijst met systeemfuncties die de app gebruikt, en de machtigingen die deze aanvraagt. In plaats van te proberen de ruwe tekst van deze bestanden te lezen, die drastisch verandert bij obfuscatie, zetten ze deze om in visuele representaties. Ze transformeerden het executiefbestand in een raster van getallen dat liet zien hoe één stuk data overging in het volgende, waardoor een unieke afbeelding ontstond die de algemene vorm van de code behield, zelfs als de individuele letters werden gewijzigd. Op dezelfde manier veranderden ze de lijsten met systeemfuncties en machtigingen in semantische afbeeldingen die de betekenis van het gedrag van de app vastlegden in plaats van alleen de specifieke namen van de functies. Dit proces stelde hen in staat om een visuele vingerafdruk te creëren die stabiel bleef, zelfs wanneer de onderliggende tekst zwaar werd vervormd.
Het hart van hun systeem is een neuraal netwerk, een type computerprogramma geïnspireerd door het menselijk brein, dat is ontworpen om deze drie verschillende afbeeldingen tegelijkertijd te bekijken. Het netwerk behandelt deze niet als afzonderlijke bewijsstukken, maar voegt ze samen, waarbij het leert hoe de stabiele machtigingslijst, de veerkrachtige functie-aanroepen en de structurele afbeelding van het executief bestand samenwerken om een dreiging te identificeren. Deze fusie van meerdere kenmerken stelt het systeem in staat om de zwakheden van één enkel aspect te compenseren; als één afbeelding enigszins ruizig is door obfuscatie, bieden de andere twee de helderheid die nodig is om een correct oordeel te vellen. De onderzoekers testten dit systeem tegen een grote verscheidenheid aan vervormde applicaties, inclus including de applicaties die onderhevig waren aan de meest agressieve en complexe vormen van code-verberging.
De resultaten toonden aan dat deze nieuwe methode bestaande technieken aanzienlijk overtrof. Wanneer geconfronteerd met zwaar vervormde applicaties, faalden oudere detectiesystemen vaak, waarbij hun nauwkeurigheid daalde tot niveaus waarop ze niet langer betrouwbaar onderscheid konden maken tussen veilige en gevaarlijke software. In tegenstelling hiertoe behield het nieuwe systeem een hoog niveau van nauwkeurigheid en identificeerde het de overgrote meerderheid van de kwaadaardige applicaties correct, zelfs wanneer deze vermomd waren. Cruciaal is dat het systeem dit bereikte zonder ooit getraind te hoeven worden op voorbeelden van deze specifieke vermommingen. Het leerde de onderliggende patronen van kwaadaardig gedrag te herkennen die standhielden tijdens de vervorming, in plaats van specifieke trucjes van de aanvallers te memoriseren. Dit suggereert dat de aanpak een robuuste verdediging biedt tegen toekomstige variaties van code-obfuscatie, en een betrouwbaardere manier biedt om het digitale ecosysteem veilig te houden zonder dat de detectiesoftware constant moet worden bijgewerkt telkens wanneer een nieuwe verbergtechniek verschijnt.
Verdrinkt u in papers in uw vakgebied?
Ontvang dagelijkse digests van de nieuwste papers die bij uw onderzoekswoorden passen — met technische samenvattingen, in uw taal.