Chương 1. Vấn để hiện tại. Nghiên cứu liên quan. Hướng nghiên cứu của khóa luận.
Chuyên dịch mô hình nhận diện mã độc lên điện thoại di động 1. _ Cải thiện khả năng xử lí 1. Cấu trúc khóa luận.----- s-++s+Ek22EE£2EEE2111112112112211 111. Artifical Neural Network.
- chàng HH HH HH ngư 0 2. Hệ điều hành Android. Các đặc trưng của tập tin APK. __ Đặc trưng API system calls.
Đặc trưng quyền hạn (PerimiSSiOI)). Mô hình bảo mật của Hệ điều hành Android. Kỹ thuật chọn đặc trưng cho các bài toán phân loại mã độc Android. Vec-tơ hóa dữ liệu bằng phương pháp Word Embedding.
Machine Learning cho Mobile và Edge Devices. Lượng tử hóa sau quá trình huấn luyện (Post-training quantization). | HE THONG PHAT HIEN MÃ DOC ANDROID TREN THIET BỊ BANG PHƯƠNG PHÁP HOC SAU wicecsssesssssossesssssssssssssssscesssissccsssecsesssiescesssecscessees 23 3. Triển khai trên máy Chi.
Giai đoạn tiền xử lý. Giai đoạn huấn luyện 3. Thống nhất kích thước chuỗi. Tạo Semantic vector.
Trích xuất các đặc trưng. Chuyển đổi dữ liệu và chọn các đặc trưng quan trong. Huấn luyện mô hình. Giai đoạn thử nghiệm.
Triển khai trên thiết bị. _ Triển khai trên thiết bị điện thoại Android. Giai đoạn tiền xử lý. Giai đoạn kiỂm tra.
Xây dựng ứng dụng phát hiện mã độc. _ Triển khai trên thiết bị IoT.------ccc+22ccvvsccccercrz 42 Chuong 4. THỰC NGHIỆM HE THONG DE XUẤT. Môi trường thực nghiệm.
Thực nghiệm trên máy chủ. Thực nghiệm trên thiết bị di động. Các chỉ số đánh giá. Kết qua thực nghiệm mô hình phát hiện mã độc đã đề xuất.
So sánh với mô hình khác sử dụng cùng Dataset.---22¿¿22252++ttcvvvrterrrvrrrsrrrscee 52 DANH MỤC HÌNH VE Hình 1.1 Dự báo thị phần hệ điều hành của điện thoại thông minh trên toàn thế giới từ năm 2020 đến năm 2025 [2] Hình 1.2 Các phát hiện trên toàn thé giới về LeifAccess vào năm 2019 [3].1 Kiến trúc hệ điều hành Android.2 Cấu trúc tập tin APK Hình 2.3 Tiến trình máy chủ và tiến trình hệ thống.4 Bộ từ điển các đặc trưng thông dung .5 Bộ sơ đồ giúp hỗ trợ tinh chỉnh mô hình dựa trên kích thước và độ chính xác của mô hình dự kiến dựa trên TenSOrfÏOAW.6 Quy trình triển khai dựa trên PyTorch.7 So đồ xác định phương pháp lượng tử hóa phù hợp.1 So đồ mô hình dé xuất.-- 2: 22¿+22VE++++2EEE++t22EEEErrttrxxrrrrrrrrvee 23 Hình 3.2 Tổng quan mô hình của MalDozer [4].----c¿z-c++22scz+ccssc+2 25 Hình 3.3 Sơ đồ giai đoạn huấn luyện.4 Mô hình xây dựng hệ thống phát hiện mã độc trên thiết bị.--- 222222222¿¿2222EEE+22+t22222231312122222111 trrrrrrer 32 Hình 3.6 Chỉ tiết đầu vào và đầu ra của model .----¿z++++22+zz+czsscez 33 Hình 3.11 Mã nguồn ứng dụng.12 Quá trình kiểm tra một ứng dụng tại cửa số Home.13 Cửa số yêu cầu cấp quyền.---2¿©222+++22ES2+ttEEEvrrrrrrrrrrrrrrrree 39 Hình 3.14 Thông tin các ứng dụng đã được kiểm tra.:---:cc5scc2 40 Hình 3.15 Quá trình dịch ngược của apktool trên Android Devices .16 Đặc trưng API được rút trích từ một ứng dụng.17 Activity Dashboard kiểm tra các ứng dụng đã cài DANH MỤC BANG Bang 4.1 Thông tin cầu hình máy chủ .2 Thông tin cầu hình thiết bị di động.----22¿©222zcv2v2vvccecrvseeecrz 43 Bang 4.3 So sánh CICMalDroid 2020 với các bộ Dataset khác [25] .4 Confusion matrix Bảng 4.5 Bảng so sánh kết các chỉ số đánh giá giữa hai mô hình. 50 DANH MỤC TU VIET TAT ANN: Artificial Neural Network API: Application Programming Interface APK: Android application package DEX: Dalvik Executable FN: False Negative FP: False Positve FNR: False Negative rate FPR: False Positve rate HDE5: Hierarchical Data Format version 5 P: Precision R: Recall TN: True Negative TP: True Positive TÓM TÁT KHÓA LUẬN Với sự phổ biến của các thiết bị di động cũng như điện thoại thông minh. kéo theo các cuộc tấn công trên các nên tang này cũng tăng nhanh chóng cả về số lượng lẫn độ tinh vi, phổ biến. Trong số các thiết bị thông minh, thiết bị Android là mục tiêu hàng đầu của các cuộc tấn công, khai thác bằng phần mềm độc hại vì tình phổ biến của chúng.
Đối lặp với sự gia tăng của các phần mềm độc hại thì các cơ chế bảo vệ ít được quan tâm và phát triển hơn, chủ yếu do các hạn chế về tài nguyên, phương pháp tiếp cận,. Các phương pháp truyền thống như phân tích tĩnh và phân tích động lại không phù hợp và khó khăn trong việc triển khai trên thiết bị. Ở khóa luận này, nhóm chúng tôi sẽ phát triển một hệ thống phát hiện ứng dụng độc ại trên thiết bị di động chạy hệ điều hành Android dựa trên kiến trúc học sâu và mô hình học máy. Nhóm chúng tôi nghiên cứu mô hình MalDozer cho việc phát hiện mã độc Android và so sánh mô hình với các nghiên cứu liên quan.
Sau đó, chúng tôi sử dụng các thư viện của Tensorflow cung cấp dé chuyên đổi mô hình sao cho phù hợp dé triển khai trên thiết bị di động Android. Chúng tôi xây dựng một ứng dụng tích hợp mô hình đã chuyền đổi để có thể phát hiện các ứng dụng độc hại trên chính thiết bị mà không đòi hỏi người dùng phải “root” máy. Sau cùng, chúng tôi thực ién các đánh giá khách quan để chứng minh tính hiệu quả của mô hình, ứng dụng trong việc phát hiện phần mềm độc hại Android. Chúng tôi hy vọng đây sẽ là những đóng góp có ích trong lĩnh vực nảy, góp phần hạn chế các đe dọa từ các ứng dụng độc hại đến người dùng.
MỞ DAU Hiện nay, sự phổ cập của Internet đã va đang lan rộng khắp mọi nơi, mang lại nhiều lợi ích trong đời sống sinh hoạt và tỉnh thần của con người. Song kèm với sự phát triển đó là mối quan tâm về an ninh thông tin trên không gian mạng, mà cụ thể đối tượng mà những kẻ xấu nhắm tới là những người dùng phô thông, thiếu sự hiểu biết về an ninh mạng và không có sự phòng bị về bảo vệ dữ liệu cá nhân trước các cuộc tan công mạng. Như vậy, để cải thiện vấn đề thất thoát dữ liệu khi tham gia mạng lưới Internet của hầu hết người dùng, cụ thể là trên các thiết bị đi động thông minh — chiếm phần lớn lượng truy cập Internet, chúng tôi quyết định phát triển một công cụ có thé giúp người dùng có sự chuẩn bị và phòng tránh trước các cuộc tan công anh hưởng đến dữ liệu cá nhân. Việc phát triển một công cụ bảo mật trên các thiết bị di động là một điều vô cùng thách thức và khó khăn bởi vì khối lượng các thiết bị chạy trên các hệ điều hành khác nhau như iOS, Android, KaiOS,.
và đồng thời lượng tài nguyên kèm theo đó rất hạn chế. Tuy nhiên, việc phát triển trên các thiết bị IOT hiện nay đã được phổ biến rất nhiều, làm hạn chế đi những khó khăn gặp phải. Trong đề tài này, chúng tôi tập trung vào các thiết bị chạy AndroidOS — hệ điều hành mã nguồn mở do Google tạo ra và phát triển bao gồm 11 version cho đến hiện tại. Và cũng phần lớn các chương trình độc hại được tạo ra hoạt động trên môi trường AndroidOS (gần 70 triệu mã độc được tạo ra ké từ 07/2013 đến 03/2020 theo trang thống kê Statista[1] công bố).
Cuối cùng, chúng tôi hướng đến việc áp dụng các kỹ thuật và phương pháp phân tích dựa trên học sâu — một phương pháp rất phô biến và phát triển hiện nay bởi vi tính linh hoạt và hiệu quả. Chúng tôi sẽ tích hợp mô hình học máy dùng để phân tích chương trình độc hại vào thiết bị di động thông minh, lúc này mọi hoạt động xử lí sẽ đều chạy trên tài nguyên của thiết bị này, chúng nhận đầu vào là một tệp cài đặt ứng dụng có đuôi .apk và xuất kết quả liệu gói ứng dụng này có chứa nguy cơ tiềm an rủi ro khiến người dùng bị ảnh hưởng. Vấn đề hiện tai Trong các phương tiện hỗ trợ cuộc sống ngày nay, thiết bị di động thông minh là một trong những thứ chứa các dit liệu nhạy cảm của hầu hết người dùng như thông tin cá nhân, tài chính, ngân hang,. Trong đó, Android và iOS là hai hệ điều hành di động phổ biến nhất.
Android là hệ điều hành được sản xuất bởi Google dưới dạng mã nguồn mở, cho phép các nhà sản xuất smartphone có thể cài đặt trên thiết bị của mình, trong khi iOS thì ngược lại. Theo số liệu thống kê của IDC [2], vào cuối năm 2018 thì hai hệ điều hành này chiếm gần như toàn bộ thị phần. Vào quý 3 năm 2020, thị phần của hệ điều hành Android chiếm 83,8%, gấp 5 lần so với con số 16,2% của hệ điều hành iOS. 100% 90% S(%Mhar)ket wo3 Lộ xé ws Did sig co xế? Android iOS 8 Others Hình 1.1 Dự báo thị phần hệ điều hành của điện thoại thông mình trên toàn thé giới từ năm 2020 đên năm 2025 [2] Đối với riêng hệ điều hành Android, nó được cung cấp dưới dạng mã nguồn mở và các nhà sản xuất có thể sử dụng hệ điều hành này cho các thiết bị của mình.
Trên mỗi thiết bị thuộc các dòng khác nhau sẽ có tùy biến khác nhau, do đó hệ sinh thái Android trở nên đa dạng và phong phú. Và vì vậy, chúng được xem như mục tiêu dùng để đánh cắp dữ liệu thông qua các lỗ hỏng bảo mật và các cuộc tấn công lừa đảo với quy mô lớn. Nhiều kẻ tấn công đã phát triển mã độc Android ngày càng tinh vi, dần dần tạo ra nhiều biến thé của chúng dẫn đến việc kiểm soát và phòng tránh ngày càng khó khăn. họ mã độc mới nay được gọi là LeifAccess hay Shipper.2 Các phát hiện trên toàn thé giới về LeifAccess vào năm 2019 [3] Tuy nhiên, ở phương diện khác, với sự phát triển của các kiến trúc học sâu và các mô hình học máy, ta có thể tận dụng để phát triển một hệ thống phát hiện mã độc dựa trên các kiến trúc đó nhằm đạt hiệu quả tốt hơn so với các phương pháp phân tích truyền thống như phân tích tĩnh và phân tích động - điều mà cực kì khó khăn khi triển khai trên các thiết bị hạn chế về tài nguyên.
Với những thực trạng và thách thức cũng như các điều kiện có thể tận dụng đã nêu trên, chúng tôi sẽ thực hiện một giải pháp phát hiện ứng dụng độc hại trên thiết bị di động chạy hệ điều hành Android, với giải pháp này người dùng có thể kiểm chứng và xác định gói ứng dụng Android (APK) dự định cài đặt hoặc ứng dụng đã cài có an toàn hay không ngay chính trên thiết bị của họ mà không cần kiến thức về phân tích mã độc, giải pháp này sẽ giảm thiểu nguy cơ bị tắn công, đánh cắp và that thoát dữ liệu. Nghiên cứu liên quan Có nhiều nghiên cứu liên quan đến việc phát hiện mã độc Android bằng học sâu như MalDozer [4], MobiDroid [5], MAMADroid [6].