[发明专利]一种基于Dalvik指令抽象的Android恶意代码检测方法有效
申请号: | 201610266436.4 | 申请日: | 2016-04-26 |
公开(公告)号: | CN106096405B | 公开(公告)日: | 2019-07-05 |
发明(设计)人: | 陈铁明;杨益敏 | 申请(专利权)人: | 浙江工业大学 |
主分类号: | G06F21/56 | 分类号: | G06F21/56 |
代理公司: | 杭州斯可睿专利事务所有限公司 33241 | 代理人: | 王利强 |
地址: | 310014 浙江省*** | 国省代码: | 浙江;33 |
权利要求书: | 查看更多 | 说明书: | 查看更多 |
摘要: | 一种基于Dalvik指令抽象的Android恶意代码检测方法,包括如下步骤:1)恶意代码的检测与分类模型训练,从smali文件中提取出Dalvik操作码并进行抽象简化为指令符号,再针对抽象的Dalvik指令符号的N‑Gram序列特征进行统计与归一化处理,最后采用机器学习的分类算法建立恶意代码检测模型和恶意家族分类模型;2)将待测APK文件先进行预处理,提取出Dalvik指令特征并作抽象简化与N‑Gram序列化处理,再通过恶意代码检测模型的检测,初步判断出是否为恶意代码;如果不是就直接给出检测结果,如果是则进一步通过恶意家族分类模型来获得该恶意代码家族类型。本发明快速性良好、有效性较高。 | ||
搜索关键词: | 一种 基于 dalvik 指令 抽象 android 恶意代码 检测 方法 | ||
【主权项】:
1.一种基于Dalvik指令抽象的Android恶意代码检测方法,其特征在于:所述检测方法包括如下步骤:1)恶意代码的检测与分类模型训练,过程如下:1.1)确定训练恶意代码检测模型的训练集,训练集分为两个子集,一个是恶意APK样本集合,另一个是非恶意样本APK集合;APK文件格式通常都包含一个classes.dex文件,该Dex文件封装可被Dalvik虚拟机执行的Dalvik字节码,利用工具Apktool反汇编APK文件,就能得到一个包含smali源码的文件目录,smali目录结构对应着Java源码的src目录,smali是对Dalvik字节码的一种解释,所有语句都遵循一套标准的语法规范,从smali文件中提取出Dalvik操作码并进行抽象简化为指令符号,再针对抽象的Dalvik指令符号的N‑Gram序列特征进行统计与归一化处理,最后采用机器学习的分类算法建立恶意代码检测模型;1.2)确定恶意家族分类模型的训练集,训练集按照恶意家族类型数量分为子集,按照步骤1.1)的方式建立恶意家族分类模型;2)将待测APK文件先进行预处理,提取出Dalvik指令特征并作抽象简化与N‑Gram序列化处理,再通过恶意代码检测模型的检测,初步判断出是否为恶意代码;如果不是就直接给出检测结果,如果是则进一步通过恶意家族分类模型来获得该恶意代码家族类型;所述抽象简化的过程为:在指令集中提取出能够正确反映程序语义的指令和操作码,对功能相近的指令进行归类,并将该类的指令集合抽象为指令符号;在Dalvik指令集中提取出的107种代表性指令并分成10大功能相近的类,并且每类指令抽象为一个特定的指令符号,N‑Gram编码直接使用这种指令符号代替完整的Dalvik指令;所述N‑Gram序列化处理采用3‑Gram序列的随机森林算法;表1为Dalvik指令与指令符号表:表1。
下载完整专利技术内容需要扣除积分,VIP会员可以免费下载。
该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于浙江工业大学,未经浙江工业大学许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服】
本文链接:http://www.vipzhuanli.com/patent/201610266436.4/,转载请声明来源钻瓜专利网。
- 上一篇:一种脐带解剖盒
- 下一篇:一种外用止痛药膏配方及制作方法