下载本文档
版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
android系统的安全性分析
0android专有权安全问题的现状android是google于2007年11月推出的基于linux内核的开源手机操作系统。它包括操作系统、用户界面和应用程序(移动电话工作所需的全部软件),而且不存在任何以往阻碍移动产业创新的专有权障碍随着Android系统的广泛应用,安全问题的重要性呈现逐步上升趋势,已成为制约其发展的重要因素。从2010年8月发现的首个Android木马程序“Trojan-SMS.Android–OS.FakePlayer”,到后来的“Geinimi”、“X卧底”病毒木马等恶意程序的流行,更加剧了人们的担忧。因此,要让用户放心地使用Android系统,就必须全面分析并着手解决Android系统所面临的各种安全问题。本文提出一种分析Android程序运行触发事件的系统调用序列流,并采用支持向量机学习算法对调用序列流进行分类的恶意程序检测方法,可以有效解决此类安全问题。1android系统的安全性模型1.1系统架构和平台Android系统采用分层架构,共分为4层,从高层到低层分别是应用程序层(Applications)、应用程序框架层(ApplicationFramework)、系统运行库层(Libraries&AndroidRuntime)和Linux内核层(Linuxkernel),Android系统架构如图1所示。1.2android系统安全机制Android系统拥有多种安全机制,除继承Linux系统的安全机制之外,同时还有针对性地增加了多重安全设计,Android系统架构不同层上相关安全机制如表1所示。2移动设备恶意泄露虽然Android系统已经拥有众多良好的安全机制,但也存在着一些安全隐患。目前主要存在以下3个方面的安全隐患:(1)基于硬件的安全隐患。Android系统运行于硬件设备之上,由于硬件的通用性和拥有系统最高权限,且在使用中难以升级和维护,硬件缺陷存在的安全隐患危害很大。另外,移动设备中的SD卡和SIM卡均能脱离移动设备而单独使用,也存在隐私泄露的风险。(2)基于Linux内核的安全隐患。移动设备往往会禁用一些内核选项用以提高系统有限资源的利用,其中也包括一些安全配置选项,Linux每年都有近百个漏洞被CVE收录,黑客利用这些内核漏洞,获得系统最高权限,造成用户隐私信息泄露。目前,可以通过系统定制SEAndroid(Security-EnhancedAndroid)对所有的文件、目录类资源的访问进行控制,强制性地限制信息的共享和流动,减轻Linux内核的安全隐患(3)基于应用程序的安全隐患。应用程序包括Android系统自带和用户自行安装的应用程序。由于用户自行安装应用程序来源多样,在安装时,用户无法辨识恶意程序和正常程序,而往往选择信任该程序,忽略相关的安全提示,授予其所申明的所有权限,从而大大弱化Android系统核心安全机制——权限控制。恶意程序非法获得特权,利用Linux内核漏洞提升权限,造成隐私信息泄露,非法链接网络消耗资源,被恶意扣费等众多威胁到用户安全的隐患。3基于恶意软件检测的安全技术研究恶意程序是目前Android系统最大的安全威胁3.1系统调用流检测程序的动作最终都以系统调用的形式实现,使用的系统调用反映了程序的行为特征,可以作为判断程序是否恶意的依据。基于事件的恶意程序检测方法使用Android系统内核提供的接口,获取目标分析程序的系统调用序列,获取系统调用流,使用系统调用流作为恶意行为匹配的数据。为减轻Android系统资源的消耗,采用C/S结构,客户端只进行系统监测、程序运行信息捕获,将复杂的分析工作交由服务器端处理,让分析服务器进行恶意程序检测判断。该检测方法的系统运行框架如图2所示。在服务器端维护一个恶意程序调用序列信息存储库。恶意行为的实现会使用大量的系统调用,良性程序也会包含一部分系统调用,两种程序的系统调用最终会形成一个完整的调用序列。但由于实现目的的不同,恶意程序和良性程序在系统调用序列上会有不同的特征表现。在服务器端,分析服务器预先运行大量的已知恶意程序和良性程序,收集必要的调用序列作为训练样本,利用机器学习算法对这些调用序列进行聚类分类学习,导入APK程序信息存储库,供系统对客户端目标程序进行快速判别。3.2事件的记录构成Android系统有200多种系统调用事件,检测方法需要确定哪些事件可能是恶意行为造成的,在此定义触发事件列表,记录的构成包括:事件编号,可疑事件名称,可疑事件的系统调用模糊序列等,如表2所示。再通过实验对其进行不断的校验和修正。程序运行将产生大量的系统调用,系统调用以流的形式输出,通过对系统调用流与可疑事件序列进行快速模糊对比,寻找可疑的事件。3.3基于支持向量机的恶意程序识别流程分析服务器要对恶意程序的系统调用流进行判断,必须预先运行大量的已知恶意程序和良性程序,收集其调用序列作为训练样本,利用机器学习算法对这些调用序列进行聚类分类学习。支持向量机(SupportVectorMachines,SVM)是由Vapnik于1995年在统计学习理论基础上提出的一种新的机器学习方法由于支持向量机具有非常强的分类能力,因此利用支持向量机来作为分类器,进行恶意程序和良性程序的识别。基于支持向量机的恶意程序识别的一般流程如图3所示。(1)特征的选择及提取特征选择和提取是支持向量机模式识别系统的必要环节,如果所选取的特征能够比较全面反映类的本质特征,那么分类器就比较容易设计;否则,分类器设计的难度就增加。构建基于支持向量机的恶意程序识别模型,首先需要确定训练样本。特征提取对于恶意程序的识别效果有着重要的影响,因此这是一个难点和关键问题。本文将程序运行时产生的系统调用流作为检测的原始信号,使用前文数据采集中触发事件对应的模糊序列作为特征信号,对程序运行的特征进行提取。(2)SVM模式识别SVM模式识别就是根据特征信号、信息存储库中的标准模式和某种判别准则,由提前训练好的支持向量机模型(支持向量机分类器)自动识别,确定是否存在恶意程序。SVM的最优分类函数为:式中:α3.4基于svm的恶意程序检测算法-基于svm的智已有研究者收集了1260个程序样本从实验结果来看,提取程序的系统调用流,使用SVM对系统调用流进行聚类学习,对于解决小样本的恶意程序识别具有特别好的识别效果,误判问题可以通过大量样本学习来改善,该检测方法对恶意程序具有良好的检测能力。4)验证试验本文通过对Android系统安全模型和安全隐患的深入研究分析,提出了基于事件的恶意程序检测方法,通过实验验证,该检测方法对未知恶
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 液压元件及液压系统制造工保密能力考核试卷含答案
- 船舶钳工操作安全能力考核试卷含答案
- 栲胶蒸发工安全宣传知识考核试卷含答案
- 采油地质工岗中协同配合考核试卷含答案
- 听觉口语师操作安全评优考核试卷含答案
- 合成氨生产工岗前品牌建设考核试卷含答案
- 绒线编织工岗前工作流程考核试卷含答案
- 白蚁防治工技术突破测试考核试卷含答案
- 中药煎膏剂工岗前事故处理考核试卷含答案
- 比赛试题及答案制作全流程指南
- 2026年全国保密教育线上培训考试题(含答案)
- 人行天桥钢结构安装施工方案
- 污水处理厂进水异常应急处置方案培训
- 2026年秋季开学高中开学第一课(消防安全)课件
- 2026全国第二届班组长大赛(国防赛道)初赛理论参考题库(含答案)
- (2026年)过敏性休克抢救流程课件
- 地铁票务系统运维员岗位招聘考试试卷及答案
- 2026年秋季学期苏教版新版六年级上册科学教学计划含教学进度表
- 2026年高考语文真题全国Ⅱ卷《打橘子》详尽解析
- 教师节表彰大会主持稿范例
- 人保培训制度
评论
0/150
提交评论