基于威胁情报的安卓恶意应用溯源分析方案的研究

来源 :北京邮电大学 | 被引量 : 3次 | 上传用户:ssqjwz
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
移动互联网的兴起给人们带来了极大便利,但越来越多的恶意安卓应用渗透到了人们的生活中。对安卓恶意应用进行溯源分析有助于从源头上封堵恶意应用,是治理安卓恶意应用的重要环节。近年来,威胁情报在溯源分析中的地位愈加重要,但利用主流威胁情报平台进行分析存在两点不足:一是现有威胁情报规范的设计侧重于网络攻击、计算机病毒等领域,对移动恶意软件未做特殊处理;二是威胁情报的关联方法上侧重于利用IP、URL等网络特征进行关联,对代码、资源文件等样本内部特征考虑较少,最终导致现有威胁情报方案无法很好地应用于移动安全溯源分析实践。本文针对上述问题,结合安卓恶意应用与溯源分析的特点,从关联恶意应用获取、威胁情报表示、情报关联方法三个方面对传统方案进行了改进,具体工作如下:1)在关联恶意应用获取方面,提出了一种基于多特征的安卓相似应用检测方法,该方法从资源文件、网络、代码和元数据共四个维度提取一系列特征,再针对各个维度构建相似度检测算法,并使用B-Tree索引、倒排索引等技术提高检测效率。实验表明,本方法相比传统方法召回率提高了 10.9%、检测时间缩短了28.9%且具有较好的抗混淆能力。2)在威胁情报表示方面,针对主流威胁情报规范对于安卓恶意软件的动静态特征描述不全、无法描述的问题,本文提出了一种面向安卓端的威胁情报表达与共享规范,该规范从恶意软件的静态特征、动态特征两个角度并采用归纳法提出安卓恶意软件威胁情报数据模型与描述规范,并利用Python实现了改进后情报的生成、解析与共享程序。实验表明,新的威胁情报表示规范相比STIX 2.0在表示移动威胁情报时成功率提高了31%。3)在威胁情报关联方法方面,针对传统威胁情报的关联方法上侧重于利用IP、URL等网络特征进行关联从而导致部分威胁情报无法被关联的问题,本文提出了一种基于关联样本动静态特征的威胁情报关联方法。该方法通过安卓动态测试、静态测试技术提取给定样本及其关联样本的动静态特征,在提取特征时提出了一套特征优化方案提取更多有用特征减少干扰特征,并采用直接匹配和间接匹配两种策略匹配情报,最后使用Gephi可视化框架实现了关联样本及其情报的可视化程序。实验表明,该方法相比传统基于网络、样本哈希的情报关联方法,能够获取更多关联威胁情报,对勒索类、系统破坏类对网络特征不明显的应用有着较好效果。
其他文献
随着社会的发展,网络越来越多的渗入我们的日常生活并且扮演着不可替代的角色。大部分的网络交际是依赖于网络语言,相反网络语言也最大化的体现了网络交往。网络语言是有别于传
近 1 0年来 ,由于分子生物学及相关学科的理论和技术的飞速发展 ,使得对L 选择素的分子结构、分子功能的研究更加深入。就其分子结构而言目前已经完全清楚 ,而功能与其相应的
目的研究分析MRI与CT技术在对腰椎间盘突出症的诊断准确性及临床应用价值。方法选取2014年1月至2015年12月我院骨科门诊收治的疑似为腰椎间盘突出患者60例,分剐对患者实施MRI
随着农业信息化的不断发展,在科研和实际应用中积累了海量的作物与环境信息以及地理空间数据。这些数据分布凌乱,类型和组织也不统一,这些都给作物与环境信息的有效存储和利用带
本文通过酱油生产工艺中蒸煮、制曲、发酵等工序的综合分析,阐明了酱油产生浑浊的原因,并提出了解决的方法。
论文利用粒径在200-700nm单分散性聚苯乙烯胶体微球,采用垂直沉积法,自组装制备了聚苯乙烯胶体晶体,通过控制样品干燥速度,使胶体微球排列更加有序,克服干燥后易碎和在水等溶
南非斑节对虾(Penaeus Monodon)原产于非洲莫桑比克,为热带经济虾类,是世界优良虾种之一,近年来在我国广东、福建等地进行养殖。该虾因生长快、抗病力强、离水时间长,味道鲜美
主要研究系数显含有时间和空间变量的退化抛物-双曲型方程柯西问题动力学解的唯一性.首先推广了这种类型方程的动力学公式,在给定系数适当的光滑性条件下,得到了动力学解的唯
在多模态话语分析的理论发展、媒体升级、教育技术不断更新的背景下,本研究梳理多模态话语分析理论的语言学基础对国际汉语教学的意义,指出多模态话语分析理论视角下国际汉语
近几十年来众多科研工作者对金属玻璃进行了广泛而深入的研究。金属玻璃特殊的微结构使其具有许多普通晶态材料所不具备的优良的力学、化学及物理性能,使之在机械、通讯、航