Page 278 - 《软件学报》2026年第4期
P. 278
凌祥 等: RMDroid: 基于多模态融合学习的安卓恶意软件鲁棒检测 1719
为了提高安卓恶意软件检测方法针对新出现恶意软件的检测能力, 越来越多的研究人员将各种人工智能技术
应用到安卓恶意软件检测任务之中, 一般称这类检测方法为基于学习的安卓恶意软件检测方法. 这类检测方法首
先会从安卓软件中提取相应的特征, 包括静态特征 (例如, 原始字节、操作码、API 调用等) 或者动态特征 (例如,
文件操作、网络流量、硬件状态等), 然后输入到合适的传统机器学习模型或者深度学习模型中进行训练, 从而使
得训练后的模型具备检测恶意软件的能力. 例如, Droid-Sec [30] 是首个尝试使用深度学习方法来检测安卓恶意软件
的, 其具体流程是, 首先利用静态分析和动态分析相结合的方式提取 200 多种特征, 然后训练基于深度神经网络的
安卓恶意软件检测模型. Arp 等人 [31] 提出了一种高效且可解释的安卓恶意软件检测方法 Drebin, 具体采用轻量级
静态分析方法从代码和清单文件中提取特征, 然后训练支持向量机模型进行安卓恶意软件检测. Onwuzurike 等
人 [19] 提出的 MaMaDroid 恶意软件检测方法, 首先利用静态分析方法获得 API 调用图, 然后利用提取的 API 调用
序列构建相应的马尔可夫链作为相应的行为特征, 最后使用随机森林模型等机器学习模型进行安卓恶意软件检
测. 此外, Yang 等人 [32] 提出了一种基于图像和卷积神经网络的安卓恶意软件检测方法, 将软件的 Dalvik 字节码转
换为 RGB 图像, 直接用卷积神经网络模型对图像进行训练和分类, 从而识别恶意软件. 类似地, Tang 等人 [33] 提出
了一种基于新型混合字节码图像与注意力机制的安卓恶意软件分类方法. 该方法分别生成可执行文件的灰度图像
与马尔可夫图像, 利用状态转移概率对灰度图像与马尔可夫图像进行融合, 构建出新的纹理特征空间, 并将其映射
为二维图像, 最终利用混合图像特征进行安卓恶意软件预测.
1.3 对抗样本攻击及防御方法
尽管以深度学习为代表的人工智能模型已经成功大量地应用在图像识别、自然语言处理、语音识别等多个
领域中, 但是近年来相关研究已经证明人工智能模型非常容易受到对抗攻击 [34,35] , 即攻击者通过在原始输入数据
中添加微小但精心构造的扰动来生成对抗样本, 从而误导目标模型产生如攻击者所期望的错误结果. 根据攻击者
对目标模型 (例如, 模型架构、参数、特征表示等信息) 的掌握程度, 对抗样本攻击可以分成白盒攻击、灰盒攻击
与黑盒攻击. 其中, 白盒攻击指的是攻击者掌握目标模型的所有信息, 是攻击者利用对抗样本攻击所能达到攻击效
果的上限; 黑盒攻击指的是攻击者除了目标模型的输出外, 不了解目标模型的其他任何信息; 灰盒攻击介于白盒和
黑盒攻击之间, 指的是攻击者只能掌握目标模型的部分信息.
自从 2013 年对抗样本攻击方法首次在图像识别领域被提出以来 [36] , 大量的研究人员不仅在计算机视觉领域
提出大量的对抗样本攻击方法 [37−39] , 而且逐渐扩展至自然语言处理、语音识别、代码分析、恶意软件检测等领
域 [16,40−42] . 在恶意软件检测领域中, 已经有大量的研究发现攻击者利用提出的对抗样本攻击方法生成相应的对抗
性恶意软件, 可以绕过恶意软件检测模型甚至是商业杀毒软件的检测. 具体而言, 根据恶意软件文件格式的不同,
研究人员针对 Windows PE 恶意软件 [16] 、恶意 PDF 文件 [43] 、安卓恶意软件 [17] 等不同格式的恶意软件的特征, 提
出大量不同的对抗样本攻击方法, 已经严重威胁到计算机系统的网络安全.
为了充分探索基于各种特征的恶意软件检测模型的鲁棒性, 研究人员提出了许多不同的对抗攻击方法. 针对
基于图像模态的安卓恶意软件检测模型的对抗性攻击, 现有研究从两个方面进行了探索, 即问题空间和特征空间:
(1) 问题空间的攻击方法通过在实际的恶意软件上添加字节或修改不影响软件功能的字节, 首先生成实际的恶意
样本, 然后通过预处理流程映射到图像模态. 然而, 问题空间受限于软件功能一致性的要求以及软件内部组织结构
规范的限制, 无法在特征空间中映射连续的对抗样本进行精细的搜索 [16] ; (2) 得益于图像数据的连续性, 特征空间
的攻击方法能够直接生成连续的、精心构造的对抗性图像数据, 从而对恶意软件检测模型发起攻击, 评估模型的
鲁棒性上界. 例如, Vi 等人 [44] 提出了一种基于传统图像领域对抗攻击 FGSM 的对抗性恶意软件生成方法, 通过在
PE 文件的资源部分引入扰动生成对抗样本使其转换成的图像被恶意软件检测模型错误识别. Darwaish 等人 [45] 则
通过在恶意软件转换形成的图像之后拼接良性软件的对应图像, 构造对抗样本以误导恶意软件分类器. Naeem 等
人 [46] 直接使用 FGSM、PGD 以及 Carlini-Wagner 等图像领域的对抗性攻击生成对抗性恶意软件对应的 RGB 图
像, 用于评估其所提出的恶意软件检测系统的鲁棒性. 针对图像模态的攻击方式虽然利用图像领域的对抗性攻击
方法, 但其原理实质上是对底层特征空间的扰动, 这种扰动在编码过程中仍可能传递到最终模型输入, 因此能够影

