基于子行为的恶意代码检测技术研究

来源 :西安电子科技大学 | 被引量 : 0次 | 上传用户:jscumt
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
随着计算机在社会生活各个领域的广泛运用,计算机在人们生活中扮演着越来越重要的角色,改变着人们的生活和工作方式。但是恶意代码同时又威胁着计算机系统的安全,严重影响了人们的正常生活。据国家互联网应急中心(CNCERT)2010年上半年安全报告显示,国家中心和各分中心处理各类网络安全事件共784件,与2009年上半年相比增长92.2%,其中,恶意代码所占比例为57.57%。因此,对恶意代码检测技术的研究具有重要意义。本文首先介绍了恶意代码的分类、特点及其实现机理,然后在研究了现有的恶意代码分析技术和检测方法的基础上,提出了基于子行为的恶意代码检测技术。所谓子行为,就是恶意代码运行时对某种资源操作的API子集。传统的基于API频率统计的恶意代码检测方法主要是基于单个系统调用的结构特性,无法抵抗恶意代码的混淆变形等技术干扰。本文提出的方法,在恶意代码动态分析的基础上,提取程序系统调用之间的依赖关系进行检测,一方面防止了恶意代码的反监控技术,另一方面增强提取特征的语义性,有效的克服了传统检测方法的不足。根据上述设计思想,实现了基于子行为的恶意代码检测系统的原型。整个检测系统分为三个模块,恶意代码行为监控模块,主要完成在恶意代码监控平台APICapture上动态捕获系统调用的功能;恶意代码特征提取模块,通过分析系统调用之间的def-use依赖,提取恶意代码的子行为特征;恶意代码分类检测模块,由于现有的检测算法都是针对单个样本进行分析,本文通过提取一个恶意程序家族的子行为特征轮廓,利用卡方校验算法进行检测,提高了对恶意代码的检测能力。文章最后给出了该系统的实验分析结果,实验结果表明,该方法与传统的基于API频率统计的方法相比,恶意代码的检出率更高,误检率更低。
其他文献
学位
虾青素(Astaxanthin)是一种存在于水产生物中的红色类胡萝卜素。它不仅具有极强的抗氧化活性和抗炎症功效,还具有可以穿过血脑屏障的特性。基于这些特殊的功能活性,近年来已经有研究者对虾青素的脑保护功能方面做了一些有益的工作,并发现虾青素有效的抑制了脑缺血-再灌注损伤、防止了视网膜氧化和神经细胞凋亡。这些研究虽然从不同侧面揭示出了虾青素对脑的保护作用,但是以脑衰老或神经退行性疾病等脑功能衰退重大
学位
黑刺菝葜为百合科菝葜属中药材,临床上多用其根茎入药,研究发现其根茎提取物中富含多种甾体皂苷,其具有多样的药理活性和生物效应,如:促进种子萌发,提高幼苗光合速率和水分利用率,增强植物抗盐、抗旱和抗虫等抗逆生理效应。因此怎样简单、有效的从黑刺菝葜中提取得到更多的甾体皂苷成为研究的热点。本文从建立和优化总皂苷制备工艺的目标出发,星点设计-效应面法优化法黑刺菝葜中总皂苷的比色法工艺研究;星点设计-效应面法
学位
目的观察冠心静胶囊治疗稳定型劳力性心绞痛的临床疗效。方法采用随机、双盲单模拟、阳性药平行对照的研究方法,将448例患者随机分为对照组(112例)和治疗组(336例),对照组口服参芍胶囊,4粒/次,2次/d,早、晚服用;口服参芍胶囊模拟剂,4粒/次,1次/d,中午服用;治疗组口服冠心静胶囊,4粒/次,3次/d。两组均连续治疗4周。比较两组患者的心绞痛症状疗效、心电图疗效、Duke风险评价和硝酸甘油停
期刊
葡萄籽有很多的营养成分,具有多种生理功能,为了充分利用这一资源,本文以葡萄籽为原料,以水为溶剂,重点研究了葡萄籽多酚提取的最佳工艺条件、葡萄籽多酚提取液的稳定处理、口感调配及灭菌处理等内容,最后提出了葡萄籽多酚口服液产品的质量标准,其结果如下:(1)葡萄籽多酚的最佳提取工艺:将原料粉碎成20目的颗粒后,以9倍量的水,在95℃水浴中浸提2次,每次3小时,所得浸提液多酚含量约为1g/L。将此提取原液经
学位
斑蝥素(Cantharidin)是一种广泛存在于芫菁科昆虫体内的具有较强的杀虫活性天然产物。由于野生芫菁不能满足大规模生产斑蝥素的需要,化学合成成本过高,生物合成途径不明等限制因素制约了斑蝥素在植保领域的应用,本研究试图以去甲斑蝥素为原料,合成斑蝥素类衍生物,并通过探索斑蝥素类化合物的结构与杀虫活性间的关系,获得高活性、低成本的目标化合物。1.本文以去甲斑蝥素(Ⅲ)为先导,通过连接具有不同电负性的
学位
射频拉远单元(RRU)是位于接入网的远端设备,对接空中接口,因此对RRU的实时性要求较高。传统的接入架构是BBU与RRU相连,RRU负责处理中射频信号,基于ORAN的RRU增加了开放前传接口特性,能够保证性能同时兼容各个设备商的DU设备,达到体积小,能耗低,通用性强的目标。文章首先介绍了ORAN的架构和前传切分,然后介绍在RRU上实现Option7-2x的切分,并提出了一种在可编程门阵列中实现OR
期刊
新城疫(Newcastle Disease,ND)是由新城疫病毒(Newcastle Disease Virus,NDV)引起的一种禽类急性、烈性、高度接触性传染病,其临床症状主要以呼吸道和消化道为主,表现为发热、呼吸困难、腹泻、黏膜出血和坏死,病程较长时还会伴有神经症状。新城疫给养禽业造成了严重的经济损失。目前,预防ND的有效方法是免疫接种。市面上最常使用的是传统疫苗,但活疫苗和灭活苗在实际应用
学位
学位
集成学习通过合成多个子分类器的分类结果,提高了单个分类器的性能。选择性集成选择部分分类性能最有效的子分类器组成集成分类器,进一步提高了集成学习的性能。然而,传统的选择性集成在统计意义上对数据有较好的性能,但是恶意软件数据有很多不服从统计分布,特别是新的恶意软件的出现,对于这类数据需要动态选择子分类器进行集成。本文将选择性集成学习的方法应用到未知恶意软件检测中,选择恶意软件在运行过程中调用的API函
学位