artemis-android-dynamic-traces
收藏资源简介:
ARTEMIS Android Dynamic Traces 是一个公开数据集,由 ARTEMIS 平台在受控模拟器中执行 Android 应用程序并收集动态分析痕迹所得。该数据集包含了在 Android 10(API 29)和 Android 14(API 34)两种环境下的运行分析产物,但不包含 APK 二进制文件。数据集保留了原始分析产物,未进行任何内容编辑、清洗、归一化或重新压缩。数据集的组织结构包含目录、JSONL、Parquet 表格和 TAR 分片,每个运行包含 metadata.json、analysis.log 等文件,适用于防御性安全研究,特别是恶意软件行为分析、动态分析特征提取和机器学习模型训练。
ARTEMIS Android Dynamic Traces is a public dataset produced by the ARTEMIS platform by executing Android applications in a controlled emulator and collecting dynamic analysis traces. The dataset includes analysis artifacts from two environments: Android 10 (API 29) and Android 14 (API 34), but does not contain APK binary files. The dataset preserves raw analysis artifacts without any content editing, cleaning, normalization, or recompression. The dataset structure includes directories, JSONL files, Parquet tables, and TAR shards. Each run contains metadata.json, analysis.log, and optional subdirectories. It is suitable for defensive security research, particularly malware behavior analysis, dynamic analysis feature extraction, and machine learning model training.
ARTEMIS Android 动态追踪数据集
数据集概述
ARTEMIS Android 动态追踪数据集(serrooT/artemis-android-dynamic-traces)包含在受控模拟器中执行 Android 应用并收集的动态分析产物。该数据集涵盖 Android 10(API 29)和 Android 14(API 34)环境下的运行记录,但不包含 APK 二进制文件。公开数据集地址为:https://huggingface.co/datasets/serrooT/artemis-android-dynamic-traces
数据集结构
顶层目录布局
data/android10/:Android 10 环境数据data/android14/:Android 14 环境数据metadata/:包含论文指标和 VirusTotal 首次出现时间索引- 每个环境目录包含
catalog.jsonl、analyses.parquet、artifacts.parquet和shards/(TAR 分片)
配置(Configs)
- analyses(默认):包含 Android 10 和 Android 14 的分析结果(Parquet 格式)
- artifacts:包含 Android 10 和 Android 14 的产物索引
- virustotal_first_seen:已分析 APK 的首次出现时间索引
- paper_table03_storage:Android 10 存储测量数据
- paper_table10_storage:配对的 Android 10 和 Android 14 测量数据
数据规模
| 环境 | 编目运行数 | 产物数 | 源字节数 | TAR 分片数 | TAR 字节数 |
|---|---|---|---|---|---|
| Android 10 | 111,495 | 553,913 | 536,655,216,770 | 276 | 537,088,573,440 |
| Android 14 | 33,649 | 255,227 | 208,266,156,133 | 98 | 208,461,455,360 |
| 总计 | 145,144 | 809,140 | 744,921,372,903 | 374 | 745,550,028,800 |
运行产物详情
每个 TAR 文件保持 ARTEMIS 的 APK/运行层级结构:<sha256>/analysis_runs/<run_id>/。主要产物包括:
| 产物及路径 | 说明 | Android 10 数量 | Android 14 数量 | 编码 |
|---|---|---|---|---|
analysis.log |
ARTEMIS 分析器执行日志 | 111,495 | 33,649 | 纯文本 |
metadata.json |
结构化运行/APK/模拟器/追踪器/输入模拟/时间/错误元数据 | 111,495 | 33,649 | JSON |
results/strace.txt.zst 或 .txt |
目标执行期间观察到的 Linux 系统调用 | 44,605 | 30,775 | 通常为 Zstandard(39 个 Android 10 和 24 个 Android 14 文件为纯文本) |
results/device_logs/logcat_<timestamp>.txt.zst 或 .txt |
Android logcat | 44,458 | 31,006 | 通常为 Zstandard |
results/device_logs/processes_<timestamp>.txt |
进程快照(ps -A) |
44,452 | 31,006 | 纯文本 |
results/device_logs/memory_<timestamp>.txt |
设备/进程内存快照(dumpsys meminfo) |
44,441 | 30,998 | 纯文本 |
results/device_logs/properties_<timestamp>.txt |
Android 系统属性(getprop) |
44,452 | 31,006 | 纯文本 |
results/device_logs/final_log_<timestamp>.txt/device.log.zst 或 .log |
结果收集期间捕获的最终设备日志 | 43,654 | 30,629 | 通常为 Zstandard |
results/error_logs/device.log.zst |
失败或中断运行的设备日志 | 64,861 | 2,509 | Zstandard |
关键说明
- 运行身份:稳定公开运行身份为
(environment, sha256, source_run_id),其中environment为android10或android14,source_run_id为运行目录中使用的 UUID - 数据保真:产物按原始状态保留,不做脱敏、清洗、归一化或重新压缩
- TAR 存储:每个 TAR 文件包含完整的运行,运行不会跨文件分割
- strace 存在性:并非每次运行都包含系统调用追踪,失败的运行通常仅包含
analysis.log、metadata.json和错误设备日志 - Android 14 与 Android 10 关系:所有 Android 14 APK SHA-256 值均存在于 Android 10 集中,但大多数 Android 10 APK 没有 Android 14 运行
元数据文件说明
analyses.parquet
每行对应一次编目运行,包含 context_id、dataset_name、sha256、source_run_id、android_version、api_level、observer、input_method、status、duration_sec、error_type、package_name、abis 和 abi_parse_warning 等列。
artifacts.parquet
每行对应一个归档文件,包含身份信息、TAR 位置(路径、字节偏移、大小)、完整性校验(SHA-256)、源溯源信息及配对文件处理状态。
metadata/virustotal/first_seen_index.parquet
包含 111,495 个唯一 APK SHA-256 值的 first_seen、first_seen_year 和 scan_date。缺失的 first_seen 保持 null,不替换为 scan_date。
许可与引用
- 许可:ARTEMIS 动态追踪数据许可 1.0(ARTEMIS Dynamic Traces Data License 1.0),许可文件位于:https://huggingface.co/datasets/serrooT/artemis-android-dynamic-traces/blob/main/LICENSE
- 引用要求:使用追踪数据和 ARTEMIS 产出的元数据或索引的公开成果必须引用 ARTEMIS 论文(详见 CITATION.md),论文引用信息为:Cláudio Torres Júnior 等人,“ARTEMIS: Uma Plataforma Modular para Execução, Monitoramento e Investigação de Aplicativos Android Suspeitos,” Anais do XXV Simpósio Brasileiro de Cibersegurança (SBSeg 2025), pages 147–162, 2025, https://doi.org/10.5753/sbseg.2025.11393
负责任使用说明
原始追踪可能包含恶意软件控制的端点、标识符、参数和模拟环境中的路径,保留作为科学观察数据。该数据集仅用于防御性安全研究,使用者须遵守适用的法律和机构政策。
数据集维护者
Cláudio Torres Júnior — 巴拉那联邦大学(UFPR)信息学系;SecRET 实验室,巴西库里蒂巴。邮箱:claudio.torres@ufpr.br




