
Обнаружение вредоносного ПО с использованием обучения и информационного поиска для Android
Обнаружение вредоносного ПО с использованием обучения и информационного поиска для Android
MADLIRA — это инструмент для обнаружения вредоносных программ на Android. Он состоит из двух компонентов: компонент TFIDF и компонент обучения SVM. В общем, он принимает на вход набор вредоносных и безвредных приложений, затем извлекает вредоносное поведение (компонент TFIDF) или вычисляет модель обучения (классификатор SVM). Затем он использует эти знания для обнаружения вредоносного поведения в Android-приложении.
Скачайте файл MADLIRA.7z и распакуйте его.
Этот инструмент имеет два основных компонента: компонент TFIDF и компонент SVM.
Command: java -jar MADLIRA TFIDF
Для этого компонента есть две функции: функция обучения (извлечение вредоносного поведения) и функция тестирования (обнаружение вредоносного поведения)
MADLIRA TFIDF packAPK -PB benignApkFolder -B benignPack -PM maliciousApkFolder -M maliciousPack
java -jar MADLIRA TFIDF train -B benignPack -M maliciousPack
java -jar MADLIRA TFIDF check -S checkApk
Command:
java -jar MADLIRA TFIDF train <Options>
Compute the malicious specifications for given training data.
-B <filename>: the archive file contains all graphs of training benwares.
-M <filename>: the archive file contains all categories of training malwares.
java -jar MADLIRA TFIDF check <Options>
Check malicious behaviors in the given applications in a folder.
-S <folder>: the folder contains all applications (apk files).
java -jar MADLIRA TFIDF test <Options>
Test the classifier for a given test data.
-S <folder>: the folder contains all graphs for testing.
java -jar MADLIRA TFIDF clear
Clean all training data.
java -jar MADLIRA TFIDF install
Clean old training data and install a new data for training.
-B <filename>: the archive file contains all graphs of training benwares.
-M <filename>: the archive file contains all categories of training malwares.
Обучение на новых данных:
java -jar MADLIRA TFIDF packAPK -PB BenApkFolder -B BenPack -PM MalApkFolder -M MalPack
java -jar MADLIRA TFIDF clear
java -jar MADLIRA TFIDF train -B BenPack -M MalPack
Проверка новых приложений:
java -jar MADLIRA TFIDF check -S checkApk
Вывод:
Command: java -jar MADLIRA SVM
Для этого компонента есть две функции: функция обучения и функция тестирования.
java -jar MADLIRA SVM packAPK -PB benignApkFolder -B benignPack -PM maliciousApkFolder -M maliciousPack
java -jar MADLIRA SVM train -B benignPack -M maliciousPack
java -jar MADLIRA SVM check -S checkApk
Command:
java -jar MADLIRA SVM train <Options>
Compute the classifier for given training data.
-T <T>: max length of the common walks (default value = 3).
-l <lambda>: lambda value to control the importance of length of walks (default value = 0.4).
-B <filename>: the archive file contains all graphs of training benwares.
-M <filename>: the archive file contains all graphs of training malwares.
java -jar MADLIRA SVM check <Options>
Check malicious behaviors in the applications in a folder.
-S <foldername>: the folder contains all apk files.
java -jar MADLIRA SVM test <Options>
Test the classifier for given graph data.
-S <foldername>: the folder contains all graphs of test data.
-n <n>: the number of test samples.
java -jar MADLIRA SVM clear
Clean all training data.
Этот инструмент использует следующие пакеты: