遇见数据集

TriggerZoo

收藏
arXiv2022-03-09 更新2024-06-21 收录
官方服务:

资源简介:

TriggerZoo是由卢森堡大学创建的一个包含406个Android应用的数据集,其中240个应用被植入了逻辑炸弹,166个包含良性触发行为。这些应用是从Google Play自动感染的,使用AndroBomb工具注入逻辑炸弹代码。数据集旨在为研究社区提供一个基准,用于评估和比较逻辑炸弹检测技术。TriggerZoo涵盖了多种逻辑炸弹类型,支持研究者在Android应用安全领域的进一步探索。

TriggerZoo is a dataset consisting of 406 Android applications created by the University of Luxembourg. Among them, 240 apps are implanted with logic bombs, while 166 apps contain benign trigger behaviors. These applications were automatically scraped from Google Play, with their logic bomb code injected using the AndroBomb tool. This dataset aims to provide a benchmark for the research community to evaluate and compare logic bomb detection techniques. TriggerZoo covers a diverse range of logic bomb types, supporting further exploration by researchers in the field of Android application security.

提供机构:
卢森堡大学
创建时间:
2022-03-09
搜集汇总
数据集介绍
TriggerZoo 数据集图片
构建方式
TriggerZoo的构建依托于研究者自主开发的AndroBomb工具,该工具能够自动向Android应用中注入触发式行为。构建过程始于从AndroZoo数据集中随机选取2000款来自Google Play的真实应用。对于每一款应用,AndroBomb首先通过控制流分析与调用图构建,精准定位开发者代码中高概率被执行的方法作为插入点。随后,依据预先定义的触发类型与受保护代码类型,动态生成条件逻辑与恶意或良性行为代码,并将其注入选定的方法中。最后,完成权限补充、原生库注入、APK对齐与签名等重打包步骤,确保生成的应用可正常安装与运行。经过这一流程,最终成功构建出包含406款应用的TriggerZoo数据集,其中240款含有恶意逻辑炸弹,166款包含良性触发行为。
特点
TriggerZoo数据集在逻辑炸弹研究领域具有显著独特性。其覆盖了10种触发类型与14种受保护代码类型,组合出多达137种独特的触发-行为对,充分模拟了现实中逻辑炸弹的多样性与复杂性。数据集中应用的来源涵盖34个不同的Google Play应用类别,确保了样本的广泛代表性。尤为重要的是,所有触发行为的插入位置均经过精确标注,包括被感染类名、方法名、调用图深度等元信息,为研究者提供了详尽的基准真相。此外,数据集经过严格手工验证,确认100%的应用均成功感染且可正常安装运行,保障了其作为评估基准的可靠性与实用性。
使用方法
TriggerZoo专为研究社区设计,旨在作为评估与比较逻辑炸弹检测工具的标准化基准。研究者可通过项目仓库获取原始应用与感染应用的SHA256哈希值、对应关系以及标注数据集。使用方式包括:将待评估的检测工具运行于TriggerZoo的406款应用上,依据数据集提供的标签(触发类型、受保护代码类型、恶意/良性分类)计算精确率、召回率与F1分数,从而客观衡量工具性能。数据集支持与现有工具(如Difuzer与TriggerScope)的结果进行直接对比。同时,由于AndroBomb采用模块化架构,研究者可扩展新的触发类型与行为类型,利用该工具为数据集持续注入新样本,推动逻辑炸弹检测领域的迭代进步。
背景与挑战
背景概述
在移动安全领域,Android平台因其广泛的市场占有率而成为恶意软件攻击的重灾区。动态分析技术常被用于监测应用运行时的恶意行为,然而,攻击者通过引入逻辑炸弹——一种仅在特定条件下触发的恶意代码片段——成功规避了此类检测。近年来,学术界虽提出了多种逻辑炸弹检测方法,却因缺乏统一的基准数据集而难以进行公平的性能评估与横向比较。为填补这一空白,卢森堡大学SnT实验室的Jordan Samhi、Tegawendé F. Bissyandé与Jacques Klein于2022年发布了TriggerZoo数据集。该数据集包含406个从Google Play收集的Android应用,其中240个被自动注入逻辑炸弹,166个包含良性触发器行为,覆盖10种触发器类型与14种行为类型,为逻辑炸弹检测研究提供了首个可复现的基准测试平台。
当前挑战
TriggerZoo所应对的核心挑战在于逻辑炸弹的高度隐蔽性与检测困难。逻辑炸弹通常嵌入在看似正常的条件语句中,其触发条件如特定时间、地理位置或设备状态,在沙箱分析环境中极难被满足,导致动态分析工具失效。现有检测方法如TriggerScope与Difuzer在该数据集上的召回率分别仅为14.9%与58.3%,凸显了检测精度与覆盖率的不足。此外,数据集的构建过程亦面临技术挑战:AndroBomb工具在2000个初始应用中仅成功感染406个,失败原因包括无法在开发者代码中找到合适的注入点(28.9%)、第三方软件对多dex或低API版本应用的处理限制(54.5%),以及API兼容性导致的崩溃(16.6%),这些困难反映了自动化注入逻辑炸弹在工程实践中的复杂性。
常用场景
经典使用场景
在移动安全研究领域,逻辑炸弹作为一种隐蔽的恶意代码触发机制,长期困扰着动态分析技术的有效性。TriggerZoo数据集应运而生,为研究者提供了一个包含406款Android应用的基准测试平台,其中240款应用嵌入了恶意逻辑炸弹,166款包含良性触发行为。该数据集的核心使用场景在于评估和比较各类逻辑炸弹检测工具的性能,研究者可借助其提供的精确标注信息(包括触发类型、行为类型及代码定位)来量化检测算法的精确率、召回率与F1分数,从而突破以往缺乏统一基准的困境。
实际应用
在实际应用中,TriggerZoo为Android应用安全审计与恶意软件分析提供了关键支撑。安全团队可利用该数据集训练和验证自动化检测系统,以识别隐藏在正常功能代码中的条件触发型恶意行为,例如仅在特定网络环境下窃取地理位置或通过原生代码泄露设备信息。此外,该数据集还可用于动态分析沙箱的效能测试,帮助开发者优化运行时监控策略,提升对逻辑炸弹这类‘休眠式’威胁的捕获能力,从而加固移动生态系统的安全防线。
衍生相关工作
基于TriggerZoo,学术界已衍生出一系列重要工作。例如,Samhi等人提出的Difuzer工具利用插桩与污点追踪技术,在该数据集上取得了58.3%的召回率与76.6%的精确率,显著优于传统静态分析方案。同时,TSOpen作为TriggerScope的开源复现版本,也借助该基准验证了其局限性。此外,AndroBomb框架本身因其模块化设计,为后续研究者扩展新的触发类型与行为类型(如传感器数据或网络协议相关条件)提供了技术基础,催生了更多关于隐蔽恶意行为检测的创新探索。
以上内容由遇见数据集搜集并总结生成
二维码
社区交流群
二维码
科研交流群
商业服务