
كشف البرامج الضارة باستخدام التعلم واسترجاع المعلومات لنظام أندرويد
كشف البرمجيات الخبيثة باستخدام التعلّم واسترجاع المعلومات لنظام أندرويد
MADLIRA هي أداة لكشف البرمجيات الخبيثة في أندرويد. تتكون من عنصرين: عنصر TFIDF وعنصر التعلّم SVM. بشكل عام، تأخذ كمدخل مجموعة من التطبيقات الخبيثة والتطبيقات السليمة ثم تستخرج السلوكيات الخبيثة (عنصر TFIDF) أو تحسب نموذج التعلّم (مصنّف SVM). بعد ذلك، تستخدم هذه المعرفة لكشف السلوكيات الخبيثة في تطبيق أندرويد.
قم بتنزيل الملف MADLIRA.7z ثم فك ضغطه.
تحتوي هذه الأداة على عنصرين رئيسيين: عنصر TFIDF وعنصر SVM.
Command: java -jar MADLIRA TFIDF
لهذا العنصر وظيفتان: وظيفة التدريب (استخراج السلوك الخبيث) ووظيفة الاختبار (كشف السلوك الخبيث).
MADLIRA TFIDF packAPK -PB benignApkFolder -B benignPack -PM maliciousApkFolder -M maliciousPack
java -jar MADLIRA TFIDF train -B benignPack -M maliciousPack
java -jar MADLIRA TFIDF check -S checkApk
الأمر:
java -jar MADLIRA TFIDF train <Options>
حساب المواصفات الخبيثة لبيانات تدريب معينة.
-B <filename>: ملف الأرشيف الذي يحتوي على جميع الرسوم البيانية للتطبيقات السليمة للتدريب.
-M <filename>: ملف الأرشيف الذي يحتوي على جميع فئات التطبيقات الخبيثة للتدريب.
java -jar MADLIRA TFIDF check <Options>
فحص السلوكيات الخبيثة في التطبيقات المعطاة في مجلد.
-S <folder>: المجلد الذي يحتوي على جميع التطبيقات (ملفات apk).
java -jar MADLIRA TFIDF test <Options>
اختبار المصنّف على بيانات اختبار معينة.
-S <folder>: المجلد الذي يحتوي على جميع الرسوم البيانية للاختبار.
java -jar MADLIRA TFIDF clear
مسح جميع بيانات التدريب.
java -jar MADLIRA TFIDF install
مسح بيانات التدريب القديمة وتثبيت بيانات جديدة للتدريب.
-B <filename>: ملف الأرشيف الذي يحتوي على جميع الرسوم البيانية للتطبيقات السليمة للتدريب.
-M <filename>: ملف الأرشيف الذي يحتوي على جميع فئات التطبيقات الخبيثة للتدريب.
تدريب بيانات جديدة:
java -jar MADLIRA TFIDF packAPK -PB BenApkFolder -B BenPack -PM MalApkFolder -M MalPack
java -jar MADLIRA TFIDF clear
java -jar MADLIRA TFIDF train -B BenPack -M MalPack
فحص تطبيقات جديدة:
java -jar MADLIRA TFIDF check -S checkApk
المخرجات:
Command: java -jar MADLIRA SVM
لهذا العنصر وظيفتان: وظيفة التدريب ووظيفة الاختبار.
java -jar MADLIRA SVM packAPK -PB benignApkFolder -B benignPack -PM maliciousApkFolder -M maliciousPack
java -jar MADLIRA SVM train -B benignPack -M maliciousPack
java -jar MADLIRA SVM check -S checkApk
الأمر:
java -jar MADLIRA SVM train <Options>
حساب المصنّف لبيانات تدريب معينة.
-T <T>: الحد الأقصى لطول المسارات المشتركة (القيمة الافتراضية = 3).
-l <lambda>: قيمة lambda للتحكم في أهمية طول المسارات (القيمة الافتراضية = 0.4).
-B <filename>: ملف الأرشيف الذي يحتوي على جميع الرسوم البيانية للتطبيقات السليمة للتدريب.
-M <filename>: ملف الأرشيف الذي يحتوي على جميع الرسوم البيانية للتطبيقات الخبيثة للتدريب.
java -jar MADLIRA SVM check <Options>
فحص السلوكيات الخبيثة في التطبيقات الموجودة في مجلد.
-S <foldername>: المجلد الذي يحتوي على جميع ملفات apk.
java -jar MADLIRA SVM test <Options>
اختبار المصنّف على بيانات رسوم بيانية معينة.
-S <foldername>: المجلد الذي يحتوي على جميع الرسوم البيانية لبيانات الاختبار.
-n <n>: عدد عينات الاختبار.
java -jar MADLIRA SVM clear
مسح جميع بيانات التدريب.
تستخدم هذه الأداة الحزم التالية: