杨 频, 冉 涛, 张 磊, 刘 易
(四川大学网络空间安全学院, 成都 610064)
Android平台凭借其开放性和生态圈的丰富多样性,吸引了大量的开发者,也包括恶意攻击者.由于现有的安卓系统没有统一的入口,很多恶意软件能够轻易地绕过官方市场,进入普通用户的设备.因此,针对恶意软件的检测一直是安全领域的一个重要研究.
大多数恶意软件主要通过调用系统的特定API来获取用户信息.因此,目前识别恶意软件的方法主要以API调用分析为主,刘凯等人[1]以API调用为基础,提出一种基于图卷积网络的恶意代码聚类检测方法.赵翠镕等人[2]通过提取真机的API序列进行恶意代码检测从而避免反虚拟机检测.Zhang等人[3]则是通过抽象API调用产生的行为语义来实现恶意代码检测.Jung等人[4]则是通过构建良性与恶性API列表来提高检测准确度.还有其他检测方法:例如,Utku等人[5]实现了一个基于权限的多层感知系统用于检测恶意软件.刘晓建等[6]、葛文麒等人[7]通过对应用数据流进行分析,提取特征值来识别应用行为.AppIntent[8]提出一种基于数据转移来判断应用程序是否可疑的方法.目前已有研究表明应用行为模式分析[9-10]比数据流分析更能揭示应用存在的恶意性.目前的研究都没有考虑到设备状态这一技术点,但是设备的实时状态在反映应用行为恶意性这一点有更加明显迅速的优势.
为了弥补大多数基于API的行为分析研究与设备外部状态割裂造成的研究不准确,本文……