Предложен новый метод выявления вредоносных программ для Android

Предложен новый метод выявления вредоносных программ для Android

Предложен новый метод выявления вредоносных программ для Android

Он основан на непрерывном машинном обучении и способен на ходу приспосабливаться к новым угрозам. При тестировании метод показал более высокую точность, чем существующие аналоги.

В работе, опубликованной на archive.org, сингапурские учёные рассматривают особенности разработанной ими технологии и её отличия от предшественников — других методов выявления вредоносных программ при помощи машинного обучения.

Сначала такие методы, как правило, определяют особенности анализируемого приложения — например, выполняемые ими системные вызовы и обращения к программным интерфейсам или используемые ресурсы и привилегии. Затем эти данные передают готовому классификатору, который знаком с характерными чертами вредоносных программ. Он изучает их и выносит вердикт: есть опасность или нет, пишет xakep.ru.

Авторы работы полагают, что это заведомо порочный подход. Он подразумевает, что признаки вредоносных программ, которым обучили классификатор, не меняются. В действительности вредоносные программы постоянно эволюционируют. Из-за этого точность классификаторов падает.

Чтобы не оставать от противника, классификаторы необходимо постоянно переучивать. Однако для пакетного обучения нового классификатора нужно перемолоть чудовищный объём информации. Это делает частое переучивание непрактичным.

Предложенная сингапурскими исследователями технология, получившая название DroidOL, использует не пакетное, а непрерывное (online) машинное обучение, пассивно-агрессивный классификатор и анализ графа межпроцедурного потока управления.

На первой стадии DroidOL проводит статический анализ приложений для Android, строит графы межпроцедурного потока управления и помечает вершины, которые обращаются к потенциально опасным программным интерфейсам.

Затем технология использует ядро графа Вейсфейлера-Лемана, чтобы идентифицировать те части графов межпроцедурного потока управления, которые соответствуют потенциально опасному поведению.

Полученный набор данных применяется для обучения пассивно-агрессивного классификатора. Если при обучении он неверно классифицирует приложение, в него вносятся изменения. При отсутствии ошибок изменений не происходит.

После завершения первоначального обучения классификатор готов для практического использования. В дальнейшем классификатор будет искать вредоносные программы и в то же время замечать и адаптироваться к новым чертам вредоносных программ. Его не нужно переучивать, чтобы он не устарел.

Исследователи реализовали DroidOL на базе Soot, популярного средства статического анализа приложений для Android, и библиотеки Scikit-learn, упрощающей реализацию алгоритмов машинного обучения. Величина программы составила около 15,6 тысяч строк кода на Java и Python.

Эффективность DroidOL протестировали на базе, состоящей из 87 тысяч с лишним приложений для Android. Он показал верный результат в 84,29% случаев. Это более чем на 20% лучше, чем алгоритмы Drebin и Allix et. al. при типичных настройках пакетного обучения, и на 3% лучше, чем при постоянном переучивании.

Майнер-призрак: ботнет V25 спрятал XMRig в памяти Linux-систем

В мае 2026 года неизвестные операторы ботнета V25 (Generation 26) устроили на Linux-серверах полноценный майнинговый квест: проникли через доверенного партнёра, спрятались за обычными аккаунтами и удалили имплант с диска сразу после запуска. Файла нет, а Monero капает.

По данным Group-IB, атакующие вошли в основную сеть из инфраструктуры сторонней организации, используя стандартную учётную запись.

Получив права root, они не стали шуметь от имени суперпользователя (такие действия быстро привлекают SOC).

Вместо этого злоумышленники превратили Linux PAM в дымовую завесу. Через политику pam_rootok и команду su они без паролей переключались на обычные аккаунты, а затем создавали в них задания cron.

 

В итоге майнер закреплялся сразу в нескольких неприметных профилях. Удалить следы компрометации root было недостаточно: ботнет мог восстановиться из одной из таких теневых учётных записей.

Чтобы усложнить расследование, операторы останавливали rsyslog и auditd, а затем удаляли журналы аутентификации. После запуска основной имплант создавал mutex-файл во временном каталоге, стирал собственный исполняемый файл и продолжал работать исключительно в памяти.

Дальше начинался разгон: XMRig изучал топологию процессора, настраивал рабочие потоки, использовал Huge Pages и регистры MSR. Отдельный скрипт устранял конкурирующие майнеры, поскольку криптовалютная добыча чужими руками не терпит соседей.

Конфигурацию защищало многоуровневое XOR-обфусцирование. Расшифрованные учётные данные связали образец с семейством V25. Трафик Stratum маскировался под работу Java-агента, а процесс мог притворяться, например, ssh.

Защитникам советуют искать угрозу не только на диске, но и в памяти, отслеживать переключения root-to-user, остановку журналирования и подозрительные задания cron. В этой атаке команда удаления файла оказалась не финалом, а способом стать почти невидимым.

RSS: Новости на портале Anti-Malware.ru