需要JoVE订阅才能观看此内容。 请登录或开始免费试用

研究文章

通过群体智能与自编码器技术增强基于API调用分析的Android恶意软件检测

326 次观看

DOI:

10.3791/69398

2025年12月30日

本文内容

摘要

提出了一种混合型Android恶意软件检测框架,该框架利用学习到的特征表示和传统分类器,以提高检测准确率,减少人工特征工程,并有效应对不断演变的恶意软件威胁。

摘要

恶意软件安全情报涉及分析应用程序及其元数据以识别潜在的安全威胁。应用程序编程接口(API)调用是检测恶意软件的宝贵信息来源。在恶意软件分析中减少特征空间可提高威胁识别的效率。本研究旨在识别最重要的API调用特征,以提升安卓恶意软件检测的准确性。采用三种基于群体智能的优化技术——萤火虫优化、布谷鸟搜索优化和蚁群优化,并结合自编码器来提取最重要的特征。为了评估这些受自然界启发的包装式方法,使用了多种流行的机器学习分类器,包括K近邻(KNN)、随机森林(RF)、支持向量机(SVM)、决策树(DT)和线性回归(LR)。此外,一种混合人工神经分类器被证明可提升恶意软件分类的性能。实验结果表明,所提出方法的有效性:仅使用100个API调用特征中的7个,即可达到98.87%的准确率。

引言

目前最受欢迎的移动操作系统是基于 Linux 的 Android,其全球市场份额为 72.55%1。与其他受严格法律和版权保护的操作系统不同,Android 是一个开源平台,欢迎全球开发者参与贡献。但由于其用户基数庞大,Android 常成为病毒攻击的目标。恶意软件(malware)是指旨在破坏计算机系统运行或窃取私人信息的恶意程序。在 Android 生态系统中,恶意软件最常见的入侵方式是通过应用程序下载。虽然从可信来源获取的应用程序通常较为安全,但从未经验证或恶意平台下载的应用程序可能包含有害软件。网络犯罪分子经常利用设备的安全漏洞,部署恶意软件以破坏其完整性2

随着用户数量持续增长,网络攻击者可获取的有价值数据量也在增加。攻击者可能通过在官方移动应用市场上分发恶意应用程序来利用这一点。一旦毫无戒备的用户安装了该应用,便会无意中向攻击者开放对其设备的访问权限。鉴于此类威胁日益普遍,必须采用先进的恶意软件检测技术,以应对数量庞大的恶意应用程序3,4,5。目前已有多种技术被开发用于预测 Android 恶意软件6,

访问受限。请登录或开始试用以查看此内容。

方案

在建议的安卓恶意软件检测架构中,采用基于自动编码器的包装式特征选择方法,如图1所示。数据集被划分为70:30的训练集和测试集。恶意软件分析过程主要包括分类和特征选择两个步骤。

特征选择(FS):该步骤使用基于群体智能的算法(尤其是布谷鸟搜索优化(CSO)、蚁狮优化(ALO)和萤火虫优化(FO))迭代地搜索最优特征子集(见定义1)。随后,自编码器对所选特征进行处理,以生成输入数据的压缩表示。接着,归纳方法利用自编码器的输出来评估这些特征在区分恶意应用与良性应用方面的有效性。为了实现对后续样本的精确分类,归纳算法通过将特征空间映射到一组类别标签来构建分类器。

分类:在本阶段,使用建议的人工神经分类器和广为人知的归纳方法,对特征选择阶段得到的简化特征集进行评估,以检验其检测 Android 恶意软件的有效性。

通过采用复杂的分类方法并聚焦最具信息量的特征,该方法旨在提高安卓恶意软件检测的准确性和效率。

特征选择

机器学习中的一个关键步骤是特征选择,即确定哪些特征对于模型构建最具可靠性、相关性和非冗余性。....

访问受限。请登录或开始试用以查看此内容。

结果

在所提出的Android恶意软件检测系统中,采用多种性能指标(如均方误差(MSE)、均方根误差(RMSE)、精确率、召回率、F1分数和准确率)来评估分类的准确性。以下是这些指标的定义。

精确率公式:\( \text{True}_{\text{pos}} / (\text{False}_{\text{pos}} + \text{True}_{\text{pos}}) \) 方程。

访问受限。请登录或开始试用以查看此内容。

讨论

安卓恶意软件威胁日益加剧,攻击者采用的规避技术愈发复杂。基于安卓的移动系统和应用程序在智慧城市和工业环境中发挥着关键作用。确保这些系统在关键领域的安全,迫切需要建立强大的恶意软件检测机制。近年来,基于机器学习的恶意软件检测研究受到广泛关注18。然而,许多现有方法依赖于特征工程17,这一过程耗时费力,需要基于模拟经验进行特征分析与选择。因此,持续改进特征选择方法并提升检测性能至关重要。

本研究探讨了一种基于自编码器的降维方法,用于优化特征选择。为了分析特征模式,首先使用自编码器对整个特征集进行处理。随后采用基于包装器的特征选择技术,以提取最重要的特征信息。利用优化后的特征子集训练机器学习模型,对安卓应用程序进行良性或恶意的分类。本文还提出了一种名为人工神经分类器的混合分类模型,该模型结合了人工神经网络与传统机器学习方法,同时结合了降维技术。

将基于包装器的特征选择技术与自编码器结合,显著降低了特征空间的维度,其中包括WALOFS、WC.......

访问受限。请登录或开始试用以查看此内容。

披露

本研究结果未受任何利益冲突或外部影响。所呈现的所有方法、结果和解释均为原创且无偏见

致谢

我谨向我的导师以及 KLU 表示诚挚的感谢,感谢他们对本工作的支持。在整个项目开展过程中,他们的指导、反馈和鼓励对我而言至关重要。

....

访问受限。请登录或开始试用以查看此内容。

材料

本文使用的材料清单
姓名公司目录编号评论
Anaconda NavigatorAnaconda, Inc.Navigator-2023
Google ColabGoogle LLCN/A
Jupyter NotebookProject JupyterN/A
PythonPython Software Foundation>=3.9
PyTorchFacebook AI Research>=2.0
Scikit-learn社区驱动>=1.0
TensorFlowGoogle Brain>=2.8
Windows 操作系统Microsoft Corporation11

参考文献

  1. Stat Counter. Mobile operating systems' market share worldwide. , https://gs.statcounter.com/os-market-share/mobile/worldwide (2025).
  2. Daj, A. C., Mateescu, A., Endre-Laszlo, A., Baciu, A., Flondor, E. Malicious-google-play-apps-bypassed-android-security. , https://www.bitdefender.com/en-us/blog/labs/malicious-google-play-apps-bypassed-android-security (2025).
  3. Han, Q., Subrahmanian, V. S., Xiong, Y.....

访问受限。请登录或开始试用以查看此内容。

重印与许可

标签