摘要:随着物联网的快速发展, 移动应用环境日益复杂, 安卓恶意应用的威胁与日俱增. 平台系统更新及恶意应用持续演化导致检测模型面临概念漂移问题, 在新样本上的性能显著下降, 同时现有方法缺乏直观的可解释性. 针对上述问题, 本文提出一种基于敏感API上下文图的恶意应用检测方法. 该方法以敏感API为核心构建局部上下文子图, 从上层调用场景、多路径汇聚模式与核心行为这3个维度刻画稳定行为模式. 同时, 采用图神经网络进行表示学习, 通过门控注意力多示例学习实现应用级特征聚合, 并结合注意力机制定位关键子图, 引入大语言模型生成自然语言解释. 基于该方法实现的SacDroid系统在42227个样本的数据集上进行实验, 同年测试平均F1值达97.88%, 跨年测试性能优于对比方法. 可解释性实验结果表明, 大语言模型仅基于关键子图即可进行独立判别, 准确率达到89.6%, 对恶意样本的识别率为91.2%. 实验结果验证了所提方法在检测性能与可解释性方面的有效性.