Logo PUCPR

UM MODELO BASEADO EM APRENDIZAGEM PROFUNDA PARA DETECÇÃO DINAMICA DE MALWARES ANDROID

SCARPARI, Marina Cella¹; GEREMIAS, Jhonatan²; VIEGAS, Eduardo Kugler³
Curso do(a) Estudante: Ciência da Computação – Escola Politécnica – Câmpus Curitiba
Curso do(a) Orientador(a): Ciência da Computação – Escola Politécnica – Câmpus Curitiba

INTRODUÇÃO: Android é o sistema operacional móvel mais utilizado no mundo, o que o torna alvo preferencial de aplicativos maliciosos. As técnicas de detecção dividem-se em estáticas, que analisam o pacote sem executá-lo, e dinâmicas, que observam o comportamento da aplicação em tempo de execução e conseguem revelar ações ocultas por ofuscação ou por carregamento dinâmico de código. OBJETIVOS: Desenvolver um modelo de detecção dinâmica de malware Android baseado em aprendizagem profunda, por meio de três objetivos específicos: construir um ambiente de execução monitorada para coleta de características dinâmicas; implementar técnicas avançadas de reconhecimento de padrões; e avaliar o desempenho obtido em comparação com abordagens convencionais. MATERIAIS E MÉTODO: As amostras foram obtidas da base acadêmica AndroZoo e filtradas por data de compilação posterior a dezembro de 2018, tamanho do código compilado de até dez megabytes e classificação pelo VirusTotal, considerando-se goodware as aplicações sem detecções e malware aquelas com mais de dez detecções. O conjunto candidato foi balanceado por sorteio aleatório. Cada aplicação foi executada em emulador Android sob monitoramento da sandbox DroidBox, orquestrada pelo framework AndroPyTool. Os eventos registrados foram convertidos em contagens numéricas agregadas, após a substituição de identificadores efêmeros, como números de processo, endereços de rede e nomes de pacote, por marcadores genéricos, e foram organizados em quatro perspectivas comportamentais: arquivos, sistema, rede e criptografia. Avaliaram-se sete classificadores convencionais, uma rede neural densa e uma rede convolucional unidimensional que opera sobre a sequência ordenada dos eventos, todos sob validação cruzada estratificada, com normalização ajustada apenas nos dados de treino e métricas apropriadas a classes desbalanceadas RESULTADOS: Das 16.514 transferências realizadas, 212 amostras produziram registro de comportamento dinâmico utilizável, atrito decorrente de downloads incompletos, de cobertura parcial da análise dinâmica e de arquivos de saída vazios. A correção da representação das características elevou a acurácia balanceada de 0,591 para 0,823, sem alteração de modelo ou de dados. Os classificadores convencionais apresentaram o melhor desempenho, com área sob a curva ROC de 0,930, superando tanto a rede convolucional quanto a rede densa. A perspectiva de acesso a arquivos mostrou-se a mais informativa entre as quatro avaliadas. O descarte das classificações menos confiáveis reduziu consistentemente a taxa de erro. A comparação entre sequências em ordem cronológica e sequências permutadas indicou vantagem consistente da ordem real, sem alcançar significância estatística sob teste corrigido para dependência entre partições. CONSIDERAÇÕES FINAIS: Os três objetivos específicos foram cumpridos. A hipótese de superioridade da aprendizagem profunda não se confirmou, resultado atribuído ao tamanho reduzido do conjunto experimental. As causas dessa limitação foram identificadas, quantificadas e associadas a correções técnicas viáveis, o que define uma agenda objetiva para a continuidade da pesquisa.

PALAVRAS-CHAVE: Malware Android; Análise Dinâmica; Aprendizagem profunda; Aprendizado de máquina; Segurança em dispositivos móveis.

APRESENTAÇÃO EM VÍDEO

Legendas:
  1. Estudante
  2. Colaborador
  3. Orientador
Esta pesquisa foi desenvolvida com bolsa PUCPR no programa PIBIC.

QUERO VOTAR NESTE TRABALHO

Votação encerrada.