Techniques for advanced android malware triage

Omid Mirzaei · e-Archivo (Carlos III University of Madrid) · 2019

Android is the leading operating system in smartphones with a big difference.Statistics show that 88% of all smartphones sold to end users in the second quarter of 2018 were phones with the Android OS.Regardless of the operating systems which are running on smartphones, most of the functionalities of these devices are offered through applications.There are currently over 2 million apps only on the official Google store, known as Google Play.This huge market with billions of users is tempting for attackers to develop and distribute their malicious apps (or malware).relativamente sencillo del comportamiento de una determinada muestra de malware.A pesar de la utilidad de las técnicas de análisis descritas, no todos los programas maliciosos de Android son fáciles de analizar debido al uso de técnicas anti-análisis que están disponibles en la actualidad.Entre ellas, la ofuscación es la técnica más común que se utiliza en el malware de Android para evadir la detección.Dicha técnica modifica el código de una aplicación para que sea más difícil de entender y analizar.Esto se suele aplicar para proteger la propiedad intelectual en aplicaciones benignas o para dificultar la obtención de pistas sobre su funcionamiento en el caso del malware.Dado que el análisis de malware a menudo requiere una inversión considerable de recursos, detectar la técnica de ofuscación que se ha utilizado en un caso particular puede contribuir a utilizar herramientas de análisis adecuadas, contribuyendo así a un cierto ahorro de recursos.Así, en esta Tesis se propone AndrODet, un mecanismo para detectar tres tipos populares de ofuscación, a saber, el renombrado de identificadores, cifrado de cadenas de texto y la modificación del flujo de control de la aplicación.AndrODet se basa en técnicas de aprendizaje automático en línea (online machine learning), por lo que es adecuado para entornos con recursos limitados que necesitan operar de forma continua, sin interrupción.Para medir su eficacia respecto de las técnicas de aprendizaje automático tradicionales, se comparan los resultados con un algoritmo de aprendizaje por lotes (batch learning) utilizando un dataset de 34.962 aplicaciones de malware y benignas.Los resultados experimentales muestran que el enfoque de aprendizaje en línea no solo es capaz de competir con el basado en lotes en términos de precisión, sino que también ahorra una gran cantidad de tiempo y recursos computacionales.

Read the paper · More papers on PaperTik