ColoR-inspired Convolutional NeuRal Network (CNN)-based AndroiD Malware Detection
R2-D2 是一套創新的 Android 惡意程式偵測框架,其核心概念是將 APK 的 classes.dex 位元組碼轉換為 RGB 色彩圖像,再透過卷積神經網路 (CNN) 進行自動化特徵萃取與分類。此方法完全無需人工定義特徵,實現端對端訓練,大幅降低安全分析師的負擔。
同屬「彩色視覺化」系列方法的 R2-D2,後來亦延伸應用於 以太坊智能合約漏洞偵測 及 勒索軟體家族識別,驗證了「將程式碼視覺化再以電腦視覺分析」的通用性。
五步驟端對端管道,將 Android APK 轉化為可供 CNN 識別的彩色圖像:
核心洞見:同一惡意程式家族的成員,轉換為圖像後呈現出相似的視覺紋理模式——即使非專業人士也能用肉眼識別。
資料集由 Leopard Mobile Inc.(獵豹移動)提供,涵蓋 2017 年 1 月至 8 月的真實世界數據:
Leopard Mobile 後端服務擁有 6,000 萬月活躍用戶,R2-D2 在此規模下驗證了其工業級可行性。
發表於 DEF CON 26 AI Village,Las Vegas,Aug 2018
AI Village — Hunting the Ethereum Smart Contract: Color-inspired Inspection of Potential Attacks
Las Vegas, NV, USA | Aug 9–12, 2018
將「彩色視覺化」技術延伸至以太坊 Solidity 位元組碼,透過 CNN 自動識別潛在合約攻擊模式,無需人工定義漏洞特徵。
arXiv PDFLook! Ransomware is there: Large Scale Ransomware Detection with Naked Eye
Melbourne, Australia | Oct 21–22, 2017
示範 R2-D2 如何將勒索軟體編碼為「勒索軟體圖像」,同一家族成員在視覺上高度相似,即使非專業人員也可一眼辨識。背景:WannaCrypt 與 Petya 造成重大危害,Android 勒索軟體威脅持續增長。
簡報 PDFR2-D2: Color-inspired CNN-based Android Malware Detections
OWASP AppSec USA 2017, Orlando, Florida | Sep 19–22, 2017
簡報 PDF基於卷積神經網絡的安卓智能手機惡意軟件識別方法
CNN-based Android Smartphone Malware Identification Method
BBC
"Taiwan's front-line battle against mobile phone fraud" — 引用 TonTon Huang 就詐騙電話回撥攻擊策略所提出的分析。
NVIDIA Developer Blog
"AI Improves the Frequency and Quality of Mobile App Notifications" — 深度報導 R2-D2 及相關研究的 GPU 加速實踐。
@inproceedings{r2d2ieeebd2018,
title={R2-D2: Color-inspired Convolutional Neural Network (CNN)-based Android Malware Detections},
author={Huang, TonTon Hsien-De and Kao, Hung-Yu},
booktitle={2018 IEEE International Conference on Big Data (Big Data)},
year={2018},
pages={--},
organization={IEEE}
}