Page 293 - 《软件学报》2026年第4期
P. 293
1734 软件学报 2026 年第 37 卷第 4 期
和 RMDroid 这 3 种检测方法的鲁棒性; GADGET 是专门针对 API 调用序列特征设计的攻击方法, 无法攻击基于
图像特征和控制流图特征的恶意软件检测方法, 因而只能用于评估 RMDroid(api) 和 RMDroid 两种检测方法的鲁
棒性; HRAT 是当前先进的针对 API 调用图的对抗攻击方法, 不仅可以直接攻击基于 API 调用图的恶意软件检测
方法 MaMaDroid 和 MalScan, 而且可以间接地攻击 RMDroid(api) 和 RMDroid. 此外, 由于没有任何一个针对基于
控制流图特征的安卓恶意软件检测方法而设计并实现的对抗攻击方法, 因此本文中无法评估 RMDroid(cfg) 单模
态变体方法的鲁棒性.
特别地, 对于任意一个目标恶意软件检测方法 (IMCFN、MaMaDroid(f)、MaMaDroid(p)、MalScan 以及相应
的单模态子模型方法) 而言, 综合考虑 COPYCAT、GADGET 与 HRAT 这 3 种对抗攻击方法的攻击效率和实验资
源限制, 本文首先从测试集中 D rand 和 D time 两个数据集中分别随机选取 500 个已经被目标检测方法分配为恶意软
件的样本作为候选集; 然后, 对于每个候选集中每个样本, 本文遵循每种对抗攻击方法的默认参数设置, 生成相应
地针对目标检测方法的对抗性恶意软件; 最后, 利用公式 (17) 和公式 (18) 计算所有恶意软件检测方法在相应攻击
Robust. 表 10 D time 两项数据集上的鲁棒性实验结果.
方法下的鲁棒性指标 展示了与所有基线方法分别在 D rand 和
表 10 RMDroid 与基线检测方法的鲁棒性实验结果 (%)
检测方法 鲁棒性 Robust 值
数据集
设置 名称 COPYCAT GADGET HRAT
IMCFN 8.51 - -
MaMaDroid(f) - - 2.12
FPR=1% MaMaDroid(p) - - 1.20
MalScan - - 0
RMDroid 90.70 100 99.81
D rand
IMCFN 5.72 - -
MaMaDroid(f) - - 0
FPR=0.1% MaMaDroid(p) - - 2.99
MalScan - - 0
RMDroid 81.00 100 100
IMCFN 59.00 - -
MaMaDroid(f) - - 0
FPR=1% MaMaDroid(p) - - 0
MalScan - - 0
RMDroid 65.40 91.24 96.70
D time
IMCFN 17.00 - -
MaMaDroid(f) - - 0
FPR=0.1% MaMaDroid(p) - - 0
MalScan - - 0
RMDroid 59.00 93.25 97.65
注: “-”代表该攻击方法无法被用于攻击相应的目标检测方法, 加粗数据表示结果最佳
Robust 的实验结果. 从表 10 中可
首先, 对比分析所有基线检测方法在相应对抗攻击方法攻击情况下鲁棒性
D rand 数据集上 FPR=1% 和 FPR=0.1% 两种情况下, 所有的基线检测方法都表现出极低的鲁棒性,
以观察到, 对
Robust 值不超过 9%. 其中, MaMaDroid(f)、MaMaDroid(p) 和 MalScan 的鲁棒性 Robust 值更是低至 2.99%, 这意
味着 HRAT 生成的对抗性安卓恶意软件中有高达 97% 的样本可以成功地绕过这 3 个基线检测方法. 另一方面,
D time 数据集上 FPR=1% 和 FPR=0.1% 两种情况下, 尽管 IMCFN 的鲁棒性 Robust 值有所提高, 但是 MaMaDroid(f)、
MaMaDroid(p) 和 MalScan 仍然表现极差的鲁棒性, Robust 值全为 0%, 这意味着 HRAT 生成的所有对抗性安卓恶
意软件都能成功地绕过这 3 个基线检测方法. 上述的实验结果与分析表明, 由于这些基线检测方法都主要建立在
单一模态特征 (例如 API 调用信息等) 之上, 而以单一模态存在的特征是非常容易被攻击者所操控的 (例如, 修改

