Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
MADLIRA — Обнаружение вредоносного ПО с использованием обучения и информационного поиска для Android | Kitploit
Инструменты/GitHubGitHub/dkhuuthe/madlira
Безопасность AndroidСтатический анализАнализ вредоносных программМашинное Обучение
GitHubdkhuuthe/madlira

MADLIRA

Обнаружение вредоносного ПО с использованием обучения и информационного поиска для Android

Репозиторий
73276 лет назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

MADLIRA

Обнаружение вредоносного ПО с использованием обучения и информационного поиска для Android

Обзор

MADLIRA — это инструмент для обнаружения вредоносных программ на Android. Он состоит из двух компонентов: компонент TFIDF и компонент обучения SVM. В общем, он принимает на вход набор вредоносных и безвредных приложений, затем извлекает вредоносное поведение (компонент TFIDF) или вычисляет модель обучения (классификатор SVM). Затем он использует эти знания для обнаружения вредоносного поведения в Android-приложении.

Установка

Скачайте файл MADLIRA.7z и распакуйте его.

Установленные данные:

  • MADLIRA.jar — основное приложение.
  • noAPI.txt — объявляет префикс API.
  • family.txt — список вредоносных программ по семействам.
  • Папка TrainData содержит конфигурацию обучения и модель обучения.
  • Папка Samples содержит образцы данных.
  • Папка TempData содержит данные для вычисления ядра.

Функциональность

Этот инструмент имеет два основных компонента: компонент TFIDF и компонент SVM.

Компонент TFIDF

root@kitploit:~
Command: java -jar MADLIRA TFIDF

Для этого компонента есть две функции: функция обучения (извлечение вредоносного поведения) и функция тестирования (обнаружение вредоносного поведения)

Извлечение вредоносного поведения

  • Соберите безвредные приложения и вредоносные приложения и поместите их в папки с именами benignApkFolder и maliciousApkFolder соответственно.
  • Подготовьте обучающие данные и упакуйте их в два файла с именами benignPack и maliciousPack с помощью команды:
root@kitploit:~
MADLIRA TFIDF packAPK -PB benignApkFolder -B benignPack -PM maliciousApkFolder -M maliciousPack
  • Извлеките вредоносное поведение из двух упакованных файлов (benignPack и maliciousPack) с помощью команды:
root@kitploit:~
java -jar MADLIRA TFIDF train -B benignPack -M maliciousPack

Обнаружение вредоносного поведения

  • Соберите новые приложения и поместите их в папку с именем checkApk.
  • Обнаружьте вредоносное поведение приложений в папке checkApk с помощью команды:
root@kitploit:~
java -jar MADLIRA TFIDF check -S checkApk

Command:

root@kitploit:~
java -jar MADLIRA TFIDF train <Options>
        Compute the malicious specifications for given training data.
                -B <filename>: the archive file contains all graphs of training benwares.
                -M <filename>: the archive file contains all categories of training malwares.

java -jar MADLIRA TFIDF check <Options>
        Check malicious behaviors in the given applications in a folder.
                -S <folder>: the folder contains all applications (apk files).

java -jar MADLIRA TFIDF test <Options>
        Test the classifier for a given test data.
                -S <folder>: the folder contains all graphs for testing.

java -jar MADLIRA TFIDF clear
        Clean all training data.

java -jar MADLIRA TFIDF install
        Clean old training data and install a new data for training.
                -B <filename>: the archive file contains all graphs of training benwares.
                -M <filename>: the archive file contains all categories of training malwares.

Примеры:

Обучение на новых данных:

  • Сначала соберите обучающие приложения (APK-файлы) и сохраните их в папках с именами MalApkFolder и BenApkFolder.
  • Упакуйте обучающие приложения в архивные файлы с именами MalPack и BenPack с помощью этой команды:
root@kitploit:~
java -jar MADLIRA TFIDF packAPK -PB BenApkFolder -B BenPack -PM MalApkFolder -M MalPack
  • Очистите старые обучающие данные:
root@kitploit:~
java -jar MADLIRA TFIDF clear
  • Вычислите вредоносные графы из обучающих пакетов (BenPack и MalPack)
root@kitploit:~
java -jar MADLIRA TFIDF train -B BenPack -M MalPack

Проверка новых приложений:

  • Поместите эти приложения в папку с именем checkApk и используйте эту команду:
root@kitploit:~
java -jar MADLIRA TFIDF check -S checkApk

Вывод: output

Компонент SVM

root@kitploit:~
Command: java -jar MADLIRA SVM

Для этого компонента есть две функции: функция обучения и функция тестирования.

Фаза обучения

  • Соберите безвредные приложения в папке с именем benignApkFolder и вредоносные приложения в папке с именем maliciousApkFolder.
  • Подготовьте обучающие данные с помощью команд:
root@kitploit:~
java -jar MADLIRA SVM packAPK -PB benignApkFolder -B benignPack -PM maliciousApkFolder -M maliciousPack
  • Вычислите модель обучения с помощью этой команды:
root@kitploit:~
java -jar MADLIRA SVM train -B benignPack -M maliciousPack

Обнаружение вредоносного поведения

  • Соберите новые приложения и поместите их в папку с именем checkApk
  • Обнаружьте вредоносное поведение приложений в папке checkApk с помощью команды:
root@kitploit:~
java -jar MADLIRA SVM check -S checkApk

Command:

root@kitploit:~
java -jar MADLIRA SVM train <Options>
        Compute the classifier for given training data.
                -T <T>: max length of the common walks (default value = 3).
                -l <lambda>: lambda value to control the importance of length of walks (default value = 0.4).
                -B <filename>: the archive file contains all graphs of training benwares.
                -M <filename>: the archive file contains all graphs of training malwares.

java -jar MADLIRA SVM check <Options>
        Check malicious behaviors in the applications in a folder.
                -S <foldername>: the folder contains all apk files.

java -jar MADLIRA SVM test <Options>
        Test the classifier for given graph data.
                -S <foldername>: the folder contains all graphs of test data.
                -n <n>: the number of test samples.

java -jar MADLIRA SVM clear
        Clean all training data.

Пакеты:

Этот инструмент использует следующие пакеты:

  • apktool-2.2.1 (https://ibotpeaches.github.io/Apktool/)
  • ojalgo-41.0.0 (https://github.com/optimatika/ojAlgo)
  • libsvm (http://www.csie.ntu.edu.tw/~cjlin/libsvm/)
  • antlr (https://www.antlr3.org/)

Ссылки

  • Khanh Huu The Dam and Tayssir Touili. Extracting Android Malicious Behaviors. In Proceedings of ForSE 2017
  • Khanh Huu The Dam and Tayssir Touili. Learn Android malware. In Proceedings of IWSMA@ARES 2017
Скачать инструмент