Phát Hiện Mã Độc Android Trên Thiết Bị Bằng Phương Pháp Học Sâu

Luận văn tốt nghiệp nghiên cứu tốt nghiệp an toàn thông tin phát hiện mã độc android trên thiết bị bằng phương pháp học sâu, điều tra thực trạng, phân tích số liệu, đề xuất biện

Người đăng

Ẩn danh

Thể loại

Khóa luận tốt nghiệp

2021

64
3
0

Phí lưu trữ

30 Point

Mục lục chi tiết

LỜI CẢM ƠN

1. CHƯƠNG 1: VẤN ĐỀ HIỆN TẠI

1.1. Nghiên cứu liên quan

1.2. Hướng nghiên cứu của khóa luận

1.3. Cải thiện khả năng xử lí

1.4. Cấu trúc khóa luận

2. CHƯƠNG 2: CƠ SỞ LÝ THUYẾT

2.1. Kiến trúc hệ điều hành Android

2.2. Các đặc trưng của tập tin APK

2.3. Mạng nơ-ron

2.4. Các thuật toán chọn đặc trưng

3. CHƯƠNG 3: HỆ THỐNG PHÁT HIỆN MÃ ĐỘC ANDROID TRÊN THIẾT BỊ BẰNG PHƯƠNG PHÁP HỌC SÂU

3.1. Triển khai trên máy chủ

3.2. Giai đoạn tiền xử lý

3.3. Giai đoạn huấn luyện

3.4. Giai đoạn thử nghiệm

3.5. Triển khai trên thiết bị

3.5.1. Triển khai trên thiết bị điện thoại Android

3.5.2. Giai đoạn tiền xử lý

3.5.3. Giai đoạn kiểm tra

3.5.4. Xây dựng ứng dụng phát hiện mã độc

3.5.5. Triển khai trên thiết bị IoT

4. CHƯƠNG 4: THỰC NGHIỆM HỆ THỐNG ĐỀ XUẤT

4.1. Môi trường thực nghiệm

4.2. Thực nghiệm trên máy chủ

4.3. Thực nghiệm trên thiết bị di động

4.4. Các chỉ số đánh giá

4.5. Kết quả thực nghiệm mô hình phát hiện mã độc đã đề xuất

4.6. So sánh với mô hình khác sử dụng cùng Dataset

5. CHƯƠNG 5: KẾT LUẬN

DANH MỤC HÌNH VẼ

DANH MỤC BẢNG

DANH MỤC TỪ VIẾT TẮT

TÓM TẮT KHÓA LUẬN

MỞ ĐẦU

Tóm tắt

I. Tổng Quan Về Phát Hiện Mã Độc Android Bằng Học Sâu

Phát hiện mã độc Android là một vấn đề cấp bách trong bối cảnh gia tăng các cuộc tấn công mạng. Hệ điều hành Android, với sự phổ biến rộng rãi, trở thành mục tiêu chính cho các phần mềm độc hại. Việc áp dụng phương pháp học sâu trong phát hiện mã độc không chỉ giúp nâng cao hiệu quả mà còn giảm thiểu rủi ro cho người dùng. Nghiên cứu này sẽ trình bày các khía cạnh quan trọng của việc phát hiện mã độc trên thiết bị Android.

1.1. Tại Sao Cần Phát Hiện Mã Độc Trên Android

Sự gia tăng của các ứng dụng độc hại trên Android đã đặt ra nhiều thách thức cho người dùng. Các cuộc tấn công ngày càng tinh vi, đe dọa đến an ninh thông tin cá nhân. Việc phát hiện kịp thời mã độc giúp bảo vệ dữ liệu và tài sản của người dùng.

1.2. Lợi Ích Của Phương Pháp Học Sâu Trong Phát Hiện Mã Độc

Học sâu cho phép phân tích dữ liệu lớn và phức tạp, giúp nhận diện các mẫu hành vi của mã độc. Phương pháp này có khả năng tự động hóa quá trình phát hiện, giảm thiểu sự can thiệp của con người và nâng cao độ chính xác.

II. Thách Thức Trong Việc Phát Hiện Mã Độc Android

Mặc dù có nhiều tiến bộ trong công nghệ phát hiện mã độc, nhưng vẫn tồn tại nhiều thách thức. Các phương pháp truyền thống như phân tích tĩnh và động không còn hiệu quả trong việc phát hiện mã độc hiện đại. Hệ điều hành Android với nhiều phiên bản và tùy biến cũng làm cho việc phát hiện trở nên khó khăn hơn.

2.1. Hạn Chế Của Các Phương Pháp Truyền Thống

Phân tích tĩnh thường không phát hiện được mã độc được mã hóa hoặc rối mã. Trong khi đó, phân tích động yêu cầu môi trường thực thi, điều này không khả thi trên nhiều thiết bị di động.

2.2. Sự Đa Dạng Của Các Phiên Bản Android

Sự đa dạng của các phiên bản Android và các tùy biến từ nhà sản xuất khiến cho việc phát hiện mã độc trở nên phức tạp. Mỗi phiên bản có thể có các lỗ hổng bảo mật khác nhau, tạo cơ hội cho mã độc tấn công.

III. Phương Pháp Học Sâu Để Phát Hiện Mã Độc Android

Phương pháp học sâu đã được áp dụng để phát hiện mã độc Android thông qua việc sử dụng các mô hình học máy. Các mô hình này có khả năng học hỏi từ dữ liệu lớn và phát hiện các mẫu hành vi của mã độc một cách hiệu quả.

3.1. Mô Hình MalDozer Trong Phát Hiện Mã Độc

MalDozer là một mô hình học sâu được thiết kế để phát hiện mã độc Android. Mô hình này sử dụng các chuỗi API method calls để phân tích hành vi của ứng dụng, từ đó xác định liệu ứng dụng có độc hại hay không.

3.2. Quy Trình Huấn Luyện Mô Hình Học Sâu

Quy trình huấn luyện mô hình bao gồm việc thu thập dữ liệu, tiền xử lý, và huấn luyện mô hình trên các tập dữ liệu lớn. Điều này giúp mô hình cải thiện độ chính xác và khả năng phát hiện mã độc.

IV. Ứng Dụng Thực Tiễn Của Phát Hiện Mã Độc Android

Việc phát hiện mã độc Android bằng phương pháp học sâu không chỉ có giá trị lý thuyết mà còn có nhiều ứng dụng thực tiễn. Các ứng dụng này giúp người dùng bảo vệ thiết bị của mình khỏi các mối đe dọa từ mã độc.

4.1. Xây Dựng Ứng Dụng Phát Hiện Mã Độc

Ứng dụng phát hiện mã độc được phát triển dựa trên mô hình học sâu có thể hoạt động trực tiếp trên thiết bị di động. Người dùng có thể kiểm tra các ứng dụng trước khi cài đặt, giảm thiểu rủi ro.

4.2. Kết Quả Nghiên Cứu Về Hiệu Quả Phát Hiện

Nghiên cứu cho thấy mô hình học sâu có thể phát hiện mã độc với độ chính xác cao hơn so với các phương pháp truyền thống. Điều này chứng tỏ tính khả thi và hiệu quả của phương pháp học sâu trong lĩnh vực an ninh mạng.

V. Kết Luận Và Tương Lai Của Phát Hiện Mã Độc Android

Phát hiện mã độc Android bằng phương pháp học sâu là một bước tiến quan trọng trong việc bảo vệ người dùng. Tương lai của lĩnh vực này hứa hẹn sẽ có nhiều cải tiến và ứng dụng mới, giúp nâng cao an ninh mạng cho người dùng di động.

5.1. Hướng Phát Triển Trong Tương Lai

Các nghiên cứu tiếp theo có thể tập trung vào việc cải thiện độ chính xác và tốc độ phát hiện mã độc. Việc tích hợp các công nghệ mới như trí tuệ nhân tạo có thể mở ra nhiều cơ hội mới.

5.2. Tầm Quan Trọng Của An Ninh Mạng Trên Di Động

Với sự gia tăng sử dụng thiết bị di động, an ninh mạng trở thành một vấn đề quan trọng. Việc phát hiện mã độc hiệu quả sẽ giúp bảo vệ người dùng khỏi các mối đe dọa tiềm ẩn.

10/07/2025
Khóa luận tốt nghiệp an toàn thông tin phát hiện mã độc android trên thiết bị bằng phương pháp học sâu

Trích đoạn nội dung tài liệu

Chương 1. Vấn để hiện tại. Nghiên cứu liên quan. Hướng nghiên cứu của khóa luận.

Chuyên dịch mô hình nhận diện mã độc lên điện thoại di động 1. _ Cải thiện khả năng xử lí 1. Cấu trúc khóa luận.----- s-++s+Ek22EE£2EEE2111112112112211 111. Artifical Neural Network.

- chàng HH HH HH ngư 0 2. Hệ điều hành Android. Các đặc trưng của tập tin APK. __ Đặc trưng API system calls.

Đặc trưng quyền hạn (PerimiSSiOI)). Mô hình bảo mật của Hệ điều hành Android. Kỹ thuật chọn đặc trưng cho các bài toán phân loại mã độc Android. Vec-tơ hóa dữ liệu bằng phương pháp Word Embedding.

Machine Learning cho Mobile và Edge Devices. Lượng tử hóa sau quá trình huấn luyện (Post-training quantization). | HE THONG PHAT HIEN MÃ DOC ANDROID TREN THIET BỊ BANG PHƯƠNG PHÁP HOC SAU wicecsssesssssossesssssssssssssssscesssissccsssecsesssiescesssecscessees 23 3. Triển khai trên máy Chi.

Giai đoạn tiền xử lý. Giai đoạn huấn luyện 3. Thống nhất kích thước chuỗi. Tạo Semantic vector.

Trích xuất các đặc trưng. Chuyển đổi dữ liệu và chọn các đặc trưng quan trong. Huấn luyện mô hình. Giai đoạn thử nghiệm.

Triển khai trên thiết bị. _ Triển khai trên thiết bị điện thoại Android. Giai đoạn tiền xử lý. Giai đoạn kiỂm tra.

Xây dựng ứng dụng phát hiện mã độc. _ Triển khai trên thiết bị IoT.------ccc+22ccvvsccccercrz 42 Chuong 4. THỰC NGHIỆM HE THONG DE XUẤT. Môi trường thực nghiệm.

Thực nghiệm trên máy chủ. Thực nghiệm trên thiết bị di động. Các chỉ số đánh giá. Kết qua thực nghiệm mô hình phát hiện mã độc đã đề xuất.

So sánh với mô hình khác sử dụng cùng Dataset.---22¿¿22252++ttcvvvrterrrvrrrsrrrscee 52 DANH MỤC HÌNH VE Hình 1.1 Dự báo thị phần hệ điều hành của điện thoại thông minh trên toàn thế giới từ năm 2020 đến năm 2025 [2] Hình 1.2 Các phát hiện trên toàn thé giới về LeifAccess vào năm 2019 [3].1 Kiến trúc hệ điều hành Android.2 Cấu trúc tập tin APK Hình 2.3 Tiến trình máy chủ và tiến trình hệ thống.4 Bộ từ điển các đặc trưng thông dung .5 Bộ sơ đồ giúp hỗ trợ tinh chỉnh mô hình dựa trên kích thước và độ chính xác của mô hình dự kiến dựa trên TenSOrfÏOAW.6 Quy trình triển khai dựa trên PyTorch.7 So đồ xác định phương pháp lượng tử hóa phù hợp.1 So đồ mô hình dé xuất.-- 2: 22¿+22VE++++2EEE++t22EEEErrttrxxrrrrrrrrvee 23 Hình 3.2 Tổng quan mô hình của MalDozer [4].----c¿z-c++22scz+ccssc+2 25 Hình 3.3 Sơ đồ giai đoạn huấn luyện.4 Mô hình xây dựng hệ thống phát hiện mã độc trên thiết bị.--- 222222222¿¿2222EEE+22+t22222231312122222111 trrrrrrer 32 Hình 3.6 Chỉ tiết đầu vào và đầu ra của model .----¿z++++22+zz+czsscez 33 Hình 3.11 Mã nguồn ứng dụng.12 Quá trình kiểm tra một ứng dụng tại cửa số Home.13 Cửa số yêu cầu cấp quyền.---2¿©222+++22ES2+ttEEEvrrrrrrrrrrrrrrrree 39 Hình 3.14 Thông tin các ứng dụng đã được kiểm tra.:---:cc5scc2 40 Hình 3.15 Quá trình dịch ngược của apktool trên Android Devices .16 Đặc trưng API được rút trích từ một ứng dụng.17 Activity Dashboard kiểm tra các ứng dụng đã cài DANH MỤC BANG Bang 4.1 Thông tin cầu hình máy chủ .2 Thông tin cầu hình thiết bị di động.----22¿©222zcv2v2vvccecrvseeecrz 43 Bang 4.3 So sánh CICMalDroid 2020 với các bộ Dataset khác [25] .4 Confusion matrix Bảng 4.5 Bảng so sánh kết các chỉ số đánh giá giữa hai mô hình. 50 DANH MỤC TU VIET TAT ANN: Artificial Neural Network API: Application Programming Interface APK: Android application package DEX: Dalvik Executable FN: False Negative FP: False Positve FNR: False Negative rate FPR: False Positve rate HDE5: Hierarchical Data Format version 5 P: Precision R: Recall TN: True Negative TP: True Positive TÓM TÁT KHÓA LUẬN Với sự phổ biến của các thiết bị di động cũng như điện thoại thông minh. kéo theo các cuộc tấn công trên các nên tang này cũng tăng nhanh chóng cả về số lượng lẫn độ tinh vi, phổ biến. Trong số các thiết bị thông minh, thiết bị Android là mục tiêu hàng đầu của các cuộc tấn công, khai thác bằng phần mềm độc hại vì tình phổ biến của chúng.

Đối lặp với sự gia tăng của các phần mềm độc hại thì các cơ chế bảo vệ ít được quan tâm và phát triển hơn, chủ yếu do các hạn chế về tài nguyên, phương pháp tiếp cận,. Các phương pháp truyền thống như phân tích tĩnh và phân tích động lại không phù hợp và khó khăn trong việc triển khai trên thiết bị. Ở khóa luận này, nhóm chúng tôi sẽ phát triển một hệ thống phát hiện ứng dụng độc ại trên thiết bị di động chạy hệ điều hành Android dựa trên kiến trúc học sâu và mô hình học máy. Nhóm chúng tôi nghiên cứu mô hình MalDozer cho việc phát hiện mã độc Android và so sánh mô hình với các nghiên cứu liên quan.

Sau đó, chúng tôi sử dụng các thư viện của Tensorflow cung cấp dé chuyên đổi mô hình sao cho phù hợp dé triển khai trên thiết bị di động Android. Chúng tôi xây dựng một ứng dụng tích hợp mô hình đã chuyền đổi để có thể phát hiện các ứng dụng độc hại trên chính thiết bị mà không đòi hỏi người dùng phải “root” máy. Sau cùng, chúng tôi thực ién các đánh giá khách quan để chứng minh tính hiệu quả của mô hình, ứng dụng trong việc phát hiện phần mềm độc hại Android. Chúng tôi hy vọng đây sẽ là những đóng góp có ích trong lĩnh vực nảy, góp phần hạn chế các đe dọa từ các ứng dụng độc hại đến người dùng.

MỞ DAU Hiện nay, sự phổ cập của Internet đã va đang lan rộng khắp mọi nơi, mang lại nhiều lợi ích trong đời sống sinh hoạt và tỉnh thần của con người. Song kèm với sự phát triển đó là mối quan tâm về an ninh thông tin trên không gian mạng, mà cụ thể đối tượng mà những kẻ xấu nhắm tới là những người dùng phô thông, thiếu sự hiểu biết về an ninh mạng và không có sự phòng bị về bảo vệ dữ liệu cá nhân trước các cuộc tan công mạng. Như vậy, để cải thiện vấn đề thất thoát dữ liệu khi tham gia mạng lưới Internet của hầu hết người dùng, cụ thể là trên các thiết bị đi động thông minh — chiếm phần lớn lượng truy cập Internet, chúng tôi quyết định phát triển một công cụ có thé giúp người dùng có sự chuẩn bị và phòng tránh trước các cuộc tan công anh hưởng đến dữ liệu cá nhân. Việc phát triển một công cụ bảo mật trên các thiết bị di động là một điều vô cùng thách thức và khó khăn bởi vì khối lượng các thiết bị chạy trên các hệ điều hành khác nhau như iOS, Android, KaiOS,.

và đồng thời lượng tài nguyên kèm theo đó rất hạn chế. Tuy nhiên, việc phát triển trên các thiết bị IOT hiện nay đã được phổ biến rất nhiều, làm hạn chế đi những khó khăn gặp phải. Trong đề tài này, chúng tôi tập trung vào các thiết bị chạy AndroidOS — hệ điều hành mã nguồn mở do Google tạo ra và phát triển bao gồm 11 version cho đến hiện tại. Và cũng phần lớn các chương trình độc hại được tạo ra hoạt động trên môi trường AndroidOS (gần 70 triệu mã độc được tạo ra ké từ 07/2013 đến 03/2020 theo trang thống kê Statista[1] công bố).

Cuối cùng, chúng tôi hướng đến việc áp dụng các kỹ thuật và phương pháp phân tích dựa trên học sâu — một phương pháp rất phô biến và phát triển hiện nay bởi vi tính linh hoạt và hiệu quả. Chúng tôi sẽ tích hợp mô hình học máy dùng để phân tích chương trình độc hại vào thiết bị di động thông minh, lúc này mọi hoạt động xử lí sẽ đều chạy trên tài nguyên của thiết bị này, chúng nhận đầu vào là một tệp cài đặt ứng dụng có đuôi .apk và xuất kết quả liệu gói ứng dụng này có chứa nguy cơ tiềm an rủi ro khiến người dùng bị ảnh hưởng. Vấn đề hiện tai Trong các phương tiện hỗ trợ cuộc sống ngày nay, thiết bị di động thông minh là một trong những thứ chứa các dit liệu nhạy cảm của hầu hết người dùng như thông tin cá nhân, tài chính, ngân hang,. Trong đó, Android và iOS là hai hệ điều hành di động phổ biến nhất.

Android là hệ điều hành được sản xuất bởi Google dưới dạng mã nguồn mở, cho phép các nhà sản xuất smartphone có thể cài đặt trên thiết bị của mình, trong khi iOS thì ngược lại. Theo số liệu thống kê của IDC [2], vào cuối năm 2018 thì hai hệ điều hành này chiếm gần như toàn bộ thị phần. Vào quý 3 năm 2020, thị phần của hệ điều hành Android chiếm 83,8%, gấp 5 lần so với con số 16,2% của hệ điều hành iOS. 100% 90% S(%Mhar)ket wo3 Lộ xé ws Did sig co xế? Android iOS 8 Others Hình 1.1 Dự báo thị phần hệ điều hành của điện thoại thông mình trên toàn thé giới từ năm 2020 đên năm 2025 [2] Đối với riêng hệ điều hành Android, nó được cung cấp dưới dạng mã nguồn mở và các nhà sản xuất có thể sử dụng hệ điều hành này cho các thiết bị của mình.

Trên mỗi thiết bị thuộc các dòng khác nhau sẽ có tùy biến khác nhau, do đó hệ sinh thái Android trở nên đa dạng và phong phú. Và vì vậy, chúng được xem như mục tiêu dùng để đánh cắp dữ liệu thông qua các lỗ hỏng bảo mật và các cuộc tấn công lừa đảo với quy mô lớn. Nhiều kẻ tấn công đã phát triển mã độc Android ngày càng tinh vi, dần dần tạo ra nhiều biến thé của chúng dẫn đến việc kiểm soát và phòng tránh ngày càng khó khăn. họ mã độc mới nay được gọi là LeifAccess hay Shipper.2 Các phát hiện trên toàn thé giới về LeifAccess vào năm 2019 [3] Tuy nhiên, ở phương diện khác, với sự phát triển của các kiến trúc học sâu và các mô hình học máy, ta có thể tận dụng để phát triển một hệ thống phát hiện mã độc dựa trên các kiến trúc đó nhằm đạt hiệu quả tốt hơn so với các phương pháp phân tích truyền thống như phân tích tĩnh và phân tích động - điều mà cực kì khó khăn khi triển khai trên các thiết bị hạn chế về tài nguyên.

Với những thực trạng và thách thức cũng như các điều kiện có thể tận dụng đã nêu trên, chúng tôi sẽ thực hiện một giải pháp phát hiện ứng dụng độc hại trên thiết bị di động chạy hệ điều hành Android, với giải pháp này người dùng có thể kiểm chứng và xác định gói ứng dụng Android (APK) dự định cài đặt hoặc ứng dụng đã cài có an toàn hay không ngay chính trên thiết bị của họ mà không cần kiến thức về phân tích mã độc, giải pháp này sẽ giảm thiểu nguy cơ bị tắn công, đánh cắp và that thoát dữ liệu. Nghiên cứu liên quan Có nhiều nghiên cứu liên quan đến việc phát hiện mã độc Android bằng học sâu như MalDozer [4], MobiDroid [5], MAMADroid [6].

Nội dung được bảo vệ bản quyền — Tải xuống đầy đủ

Tài liệu có tiêu đề Phát Hiện Mã Độc Android Bằng Phương Pháp Học Sâu cung cấp cái nhìn sâu sắc về cách sử dụng các kỹ thuật học sâu để phát hiện mã độc trên hệ điều hành Android. Bài viết nêu bật các phương pháp và thuật toán hiện đại, giúp người đọc hiểu rõ hơn về cách mà công nghệ học máy có thể được áp dụng để bảo vệ thiết bị di động khỏi các mối đe dọa an ninh.

Một trong những lợi ích chính của tài liệu này là nó không chỉ cung cấp kiến thức lý thuyết mà còn hướng dẫn thực tiễn, giúp người đọc có thể áp dụng những gì đã học vào việc phát triển các giải pháp bảo mật hiệu quả hơn. Để mở rộng thêm kiến thức về lĩnh vực an toàn thông tin, bạn có thể tham khảo tài liệu Khóa luận tốt nghiệp an toàn thông tin trình phát hiện xâm nhập trong mạng khả lập trình dựa trên mạng đối sinh, nơi cung cấp cái nhìn sâu hơn về các hệ thống phát hiện xâm nhập và ứng dụng của chúng trong mạng lưới hiện đại.

Những tài liệu này sẽ giúp bạn có cái nhìn toàn diện hơn về các phương pháp bảo mật và phát hiện mã độc, từ đó nâng cao khả năng phòng chống các mối đe dọa trong thế giới số ngày nay.