
학습과 정보 검색을 활용한 안드로이드 악성코드 탐지
Android를 위한 학습 및 정보 검색을 이용한 악성코드 탐지
MADLIRA는 Android 악성코드 탐지 도구입니다. 이 도구는 두 가지 구성 요소로 이루어져 있습니다: TFIDF 구성 요소와 SVM 학습 구성 요소입니다. 일반적으로 입력으로 악성코드와 정상 코드 집합을 받아 악성 행위를 추출하거나(TFIDF 구성 요소) 학습 모델을 계산합니다(SVM 분류기). 그런 다음 이 지식을 사용하여 Android 애플리케이션에서 악성 행위를 탐지합니다.
파일 MADLIRA.7z를 다운로드하고 압축을 풉니다.
이 도구에는 두 가지 주요 구성 요소가 있습니다: TFIDF 구성 요소와 SVM 구성 요소입니다.
명령어: java -jar MADLIRA TFIDF
이 구성 요소에는 두 가지 기능이 있습니다: 학습 기능(악성 행위 추출)과 테스트 기능(악성 행위 탐지)입니다.
MADLIRA TFIDF packAPK -PB benignApkFolder -B benignPack -PM maliciousApkFolder -M maliciousPack
java -jar MADLIRA TFIDF train -B benignPack -M maliciousPack
java -jar MADLIRA TFIDF check -S checkApk
명령어:
java -jar MADLIRA TFIDF train <옵션>
주어진 학습 데이터에 대한 악성 명세를 계산합니다.
-B <파일명>: 학습용 정상 코드의 모든 그래프를 포함한 아카이브 파일.
-M <파일명>: 학습용 악성코드의 모든 카테고리를 포함한 아카이브 파일.
java -jar MADLIRA TFIDF check <옵션>
폴더 내의 주어진 애플리케이션에서 악성 행위를 확인합니다.
-S <폴더>: 모든 애플리케이션(apk 파일)을 포함한 폴더.
java -jar MADLIRA TFIDF test <옵션>
주어진 테스트 데이터에 대한 분류기를 테스트합니다.
-S <폴더>: 테스트할 모든 그래프를 포함한 폴더.
java -jar MADLIRA TFIDF clear
모든 학습 데이터를 정리합니다.
java -jar MADLIRA TFIDF install
기존 학습 데이터를 정리하고 새로운 학습 데이터를 설치합니다.
-B <파일명>: 학습용 정상 코드의 모든 그래프를 포함한 아카이브 파일.
-M <파일명>: 학습용 악성코드의 모든 카테고리를 포함한 아카이브 파일.
새로운 데이터 학습:
java -jar MADLIRA TFIDF packAPK -PB BenApkFolder -B BenPack -PM MalApkFolder -M MalPack
java -jar MADLIRA TFIDF clear
java -jar MADLIRA TFIDF train -B BenPack -M MalPack
새로운 애플리케이션 확인:
java -jar MADLIRA TFIDF check -S checkApk
출력:
명령어: java -jar MADLIRA SVM
이 구성 요소에는 두 가지 기능이 있습니다: 학습 기능과 테스트 기능입니다.
java -jar MADLIRA SVM packAPK -PB benignApkFolder -B benignPack -PM maliciousApkFolder -M maliciousPack
java -jar MADLIRA SVM train -B benignPack -M maliciousPack
java -jar MADLIRA SVM check -S checkApk
명령어:
java -jar MADLIRA SVM train <옵션>
주어진 학습 데이터에 대한 분류기를 계산합니다.
-T <T>: 공통 워크의 최대 길이 (기본값 = 3).
-l <람다>: 워크 길이의 중요도를 제어하는 람다 값 (기본값 = 0.4).
-B <파일명>: 학습용 정상 코드의 모든 그래프를 포함한 아카이브 파일.
-M <파일명>: 학습용 악성코드의 모든 그래프를 포함한 아카이브 파일.
java -jar MADLIRA SVM check <옵션>
폴더 내의 애플리케이션에서 악성 행위를 확인합니다.
-S <폴더명>: 모든 apk 파일을 포함한 폴더.
java -jar MADLIRA SVM test <옵션>
주어진 그래프 데이터에 대한 분류기를 테스트합니다.
-S <폴더명>: 테스트 데이터의 모든 그래프를 포함한 폴더.
-n <n>: 테스트 샘플의 개수.
java -jar MADLIRA SVM clear
모든 학습 데이터를 정리합니다.
이 도구는 다음 패키지를 사용합니다: