使用学习和信息检索进行安卓恶意软件检测
MADLIRA 是一款用于安卓恶意软件检测的工具。它包含两个组件:TFIDF 组件和 SVM 学习组件。总体而言,它接收一组恶意软件和良性软件作为输入,然后提取恶意行为(TFIDF 组件)或计算训练模型(SVM 分类器)。之后,它利用这些知识来检测安卓应用中的恶意行为。
下载文件 MADLIRA.7z 并解压。
该工具包含两个主要组件:TFIDF 组件和 SVM 组件。
命令:java -jar MADLIRA TFIDF
该组件有两个功能:训练功能(恶意行为提取)和测试功能(恶意行为检测)。
MADLIRA TFIDF packAPK -PB benignApkFolder -B benignPack -PM maliciousApkFolder -M maliciousPack
java -jar MADLIRA TFIDF train -B benignPack -M maliciousPack
java -jar MADLIRA TFIDF check -S checkApk
命令:
java -jar MADLIRA TFIDF train <选项>
根据给定的训练数据计算恶意特征。
-B <文件名>:包含所有训练良性软件图文件的归档文件。
-M <文件名>:包含所有训练恶意软件类别文件的归档文件。
java -jar MADLIRA TFIDF check <选项>
检查给定文件夹中应用的恶意行为。
-S <文件夹>:包含所有应用(apk 文件)的文件夹。
java -jar MADLIRA TFIDF test <选项>
测试给定测试数据的分类器。
-S <文件夹>:包含所有用于测试的图文件的文件夹。
java -jar MADLIRA TFIDF clear
清除所有训练数据。
java -jar MADLIRA TFIDF install
清除旧的训练数据并安装新的训练数据。
-B <文件名>:包含所有训练良性软件图文件的归档文件。
-M <文件名>:包含所有训练恶意软件类别文件的归档文件。
训练新数据:
java -jar MADLIRA TFIDF packAPK -PB BenApkFolder -B BenPack -PM MalApkFolder -M MalPack
java -jar MADLIRA TFIDF clear
java -jar MADLIRA TFIDF train -B BenPack -M MalPack
检查新应用:
java -jar MADLIRA TFIDF check -S checkApk
输出:
命令:java -jar MADLIRA SVM
该组件有两个功能:训练功能和测试功能。
java -jar MADLIRA SVM packAPK -PB benignApkFolder -B benignPack -PM maliciousApkFolder -M maliciousPack
java -jar MADLIRA SVM train -B benignPack -M maliciousPack
java -jar MADLIRA SVM check -S checkApk
命令:
java -jar MADLIRA SVM train <选项>
根据给定的训练数据计算分类器。
-T <T>:公共游走的最大长度(默认值 = 3)。
-l <lambda>:控制游走长度重要性的 lambda 值(默认值 = 0.4)。
-B <文件名>:包含所有训练良性软件图文件的归档文件。
-M <文件名>:包含所有训练恶意软件图文件的归档文件。
java -jar MADLIRA SVM check <选项>
检查文件夹中应用的恶意行为。
-S <文件夹名>:包含所有 apk 文件的文件夹。
java -jar MADLIRA SVM test <选项>
测试给定图数据的分类器。
-S <文件夹名>:包含所有测试数据图文件的文件夹。
-n <n>:测试样本的数量。
java -jar MADLIRA SVM clear
清除所有训练数据。
该工具使用以下软件包: