En raison de la prolifération de l'Internet des objets (IoT), les appareils IoT basés sur Android sont de plus en plus ciblés par des menaces de ransomware sophistiquées. Pour répondre à ce problème, nous proposons une architecture hiérarchique pour la détection des ransomware et l'attribution de famille qui utilise uniquement des séquences d'appels d'API extraites d'applications Android. L'architecture est conçue pour analyser un flux continu d'applications. Elle se compose de trois niveaux séquentiels : (1) la détection de malware pour distinguer les applications bénéfiques des malware, (2) la détection de ransomware pour différencier les ransomware des autres types de malware, et (3) l'attribution de famille de ransomware pour attribuer les ransomware détectés à leur famille réelle. Cette architecture est novatrice car elle diffère des approches à un seul niveau proposées dans la littérature et prend en compte tous les types d'applications, y compris les applications bénéfiques, les ransomware et les autres types de malware. En outre, nous avons évalué de manière approfondie l'architecture sur le jeu de données CICAndMal2017 en combinant différents modèles et méthodes de prétraitement des données, ce qui permet d'évaluer un total de 135 flux de travail d'apprentissage automatique sur tous les niveaux. Les résultats de l'évaluation montrent que des précisions de 92 % et 100 % ont été obtenues pour la détection de ransomware et l'attribution de famille de ransomware, respectivement.
← Back to publications
Conférence 2025
Multi-level Architecture for IoT-based Android Ransomware Detection and Family Attribution
I Gharbi, A Agarwal, A Derhab