Better Call Graphs: A New Dataset of Function Call Graphs for Malware Classification
本文介绍了“Better Call Graphs” (BCG),这是一个全面且公开可用的数据集,由从近期 Android 应用程序中提取的独特、大规模函数调用图组成,旨在通过实现更可靠且多样化的恶意软件分类,来克服现有过时且冗余的数据集的局限性。
原始论文采用 CC BY 4.0 许可(http://creativecommons.org/licenses/by/4.0/)。 这是对下方论文的AI生成解释。它不是由作者撰写或认可的。如需技术准确性,请参阅原始论文。 阅读完整免责声明
在数字世界中,移动应用程序不仅仅是代码的集合;它们是复杂的指令网络,告诉手机该做什么。为了理解一个应用程序的行为,安全研究人员通常会观察其“函数调用图”(function call graph)。可以将这想象成一张城市地图,其中的每座建筑都是应用程序可以执行的具体任务,而连接这些建筑的道路则显示了哪些任务会触发其他任务。这张地图揭示了应用程序真实的结构和行为,这比仅仅阅读应用程序名称或查看一些表面细节对于发现问题要可靠得多。这种方法至关重要,因为制造恶意软件(即恶意程序)的坏人经常试图通过对代码进行细微的、装饰性的修改来隐藏他们的工作。这些变化可能会欺骗那些寻找特定文本模式的简单扫描器,但它们很少改变应用程序实际运行的底层地图。多年来,移动安全领域一直依靠这些地图来捕捉威胁,但这些地图本身的质量一直是主要的瓶颈。
长期以来,试图构建更好检测系统的研究人员一直在使用过时或有缺陷的地图进行工作。许多现有的应用程序地图集合都是基于几十年前的软件构建的,反映了一个移动应用远比现在简单的时代。此外,这些旧的集合通常充满了相同的应用程序副本,它们只是通过略微不同的名称进行伪装,但共享完全相同的内部结构。这造成了一种虚假的安全感:在这些重复的旧地图上训练的机器学习模型可以获得极高的测试分数,并不是因为它们足够聪明,而是因为它们仅仅是记住了这些重复项。当面对一个新的、现代的应用程序时,这些模型往往会完全失效。移动生态系统的快速演变意味着今天的威胁在结构上与过去不同,用于研究它们的工具也需要一次严肃的更新。
为了解决这个问题,布法罗大学(University at Buffalo)的一个研究小组创建了一个名为“更好的调用图”(Better Call Graphs)的新型综合应用程序地图集合。这个数据集不仅仅是前作的扩大版;它是一个利用近期软件从零开始构建的、本质上不同的资源。该团队从主要的公共仓库中收集了超过 125,000 个应用程序文件,并将其过滤为最终约 10,000 个独特的示例。他们在质量把控上非常严格:他们丢弃了任何小到无法包含复杂行为的应用程序,移除了所有在 2017 年之前编译的软件以确保现代相关性,并严格检查了重复项。他们使用多引擎验证系统来确认哪些应用程序是恶意的,从而确保标签的准确性和可靠性。其结果是一个能够捕捉现代移动软件真实复杂性的数据集,其中包含了无害的应用以及各种类型的恶意软件,包括木马、广告软件和勒索软件。
当研究人员在这一新数据集上测试标准的检测方法时,结果是鲜明且具有启发性的。在旧的、熟悉的数据集上,最好的机器学习模型可以达到接近 90% 的准确率,使识别恶意软件的任务看起来几乎已经解决。然而,当这些相同的模型应用于新的“更好的调用图”数据集时,它们的表现大幅下降。准确率降至 1% 左右,而一个更关键的成功衡量指标——宏 F1 分数(macro-F1 score)——从接近 90% 骤降至仅 18%。这种剧烈的下降并非模型的失败,而是证明了旧的数据集具有误导性。模型过度拟合了过去的重复模式,当面对现代应用程序真实的复杂性和多样性时,它们难以泛化。这个新数据集暴露了当前技术与现代移动威胁现实之间存在的显著差距。
该研究还探讨了检测难度如何随时间变化。当研究人员在较旧的应用上训练模型并在较新的应用上进行测试时,性能下降得更加严重,这证实了移动恶意软件的格局正在迅速变化。这种现象被称为“概念漂移”(concept drift),这意味着一个基于五年前数据训练的模型在今天很可能是无效的。新数据集还包含了关于应用程序本身的详细信息,例如其大小、请求的权限以及使用的特定库,从而实现了一个更全面的视角。尽管拥有这些丰富的细节,即使是最先进的基于图的模型也发现很难区分新数据集中的不同恶意软件家族,这表明现代不同类型威胁之间的结构相似性比此前认为的要强得多。
最终,这项工作为移动安全领域提供了一次必要的现实检查。通过提供一个干净、现代且非冗余的应用程序地图集合,研究人员为如何评估检测系统建立了新的标准。研究结果表明,以往研究中报告的高成功率往往是由过时且重复的数据所创造的幻象。未来的路径需要开发能够处理现代应用程序真实复杂性的新技术,而不是依赖于那些仅在简化后的、历史版本的难题上有效的技术。该数据集现已公开,为未来的研究提供了一个严谨的试验场,并确保下一代安全工具是建立在真相而非重复的基础之上。
您所在领域的论文太多了?
获取与您研究关键词匹配的最新论文每日摘要——附技术摘要,使用您的语言。