基于虚拟化技术的恶意代码行为分析系统的研究与实现

被引量 : 8次 | 上传用户:jonnykang001
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
近年来,随着互联网规模和用户量的不断增加,新的应用和商业模式也在互联网上不断涌现。同时针对互联网的攻击日益增多,互联网上传播的恶意代码种类和数量逐渐攀升,恶意代码自保护能力不断增强。不断扩大的安全威胁不仅使用户蒙受巨大的经济损失,也使得国家面临前所未有的信息安全问题。减轻或消除这些安全威胁,依赖于安全人员对恶意代码的快速、有效分析,通过提取恶意代码的指纹特征和行为特征,防御恶意代码的攻击。恶意代码数量不断攀升,自我保护能力增强,迫切的需要一种快速有效的恶意代码分析系统。恶意代码静态分析方法能够获取恶意代码运行的多条路径,但其因分析效率低,分析过程复杂,恶意代码反静态分析技术更加成熟等因素限制,使其不能满足有效分析海量恶意样本需求。因此当前恶意代码分析主要采用动态行为分析方法,通过实际运行恶意代码,提取其运行过程中行为。动态行为分析方法并不受反反汇编,加壳等反分析技术的影响。当前基于系统虚拟机的恶意代码行为分析系统虽能够自动化分析恶意代码行为,但只支持单任务分析、系统还原时间过长,依然不能满足海量恶意样本的分析需求。同时受限于虚拟机实现方式,容易被反虚拟化的恶意代码逃避分析;而基于沙箱的行为分析系统虽然具备快速的恶意代码行为分析能力,但由于其特权级较低且与恶意代码共存于同一个操作系统中,因此不能有效分析反跟踪、反虚拟化技术的恶意代码。即使伴随硬件辅助虚拟化技术的出现,提升了分析系统的透明性,但依然不能满足海量样本的分析需求。本文通过对现有恶意代码行为分析技术和系统的研究,提出一种满足海量样本分析能力并同时保证分析系统透明性的恶意代码行为分析方法。本方法中使用了轻量级的虚拟机沙箱技术,沙箱能够快速还原分析环境与并行分析恶意样本。但沙箱技术存在透明性不足的问题,为了提高系统整体的透明性,该方法利用硬件辅助虚拟化技术分析恶意代码弥补沙箱透明性存在的不足。为了验证该方法的有效性,本文设计并实现了基于该方法的恶意代码行为分析系统,该系统综合了沙箱分析速度快和硬件辅助虚拟化技术透明性高的优势,同时能够自动收集、分析恶意代码。最后通过与当前系统对比实验,证明本文提出方法的有效性
其他文献
E.M.福斯特是英国著名的长篇小说家,散文家和剧作家。他是从现实主义文学向现代主义文学转型的作家,通过自己的文学改革,推动了英国小说史的发展。他的小说有着良好的情节组
目的 :了解中风后左右大脑半球在计算中的作用。方法 :对 2 7例左右大脑半球中风患者进行语言和详细的计算检查 (包括数字认知、数字书写、心算和笔算 )。结果 :左右大脑半球
抽油烟机已成为现代家庭厨房的必备品。笔者为您选购抽油烟机支几招。1抽油烟机的选购理念选品牌。成熟的机型会给您带来安心。知名品牌体现出的不仅是产品、服务等方面的优
随着生物特征识别技术的兴起,人脸检测与识别技术已经成为应用数学与模式识别领域的重要研究课题。人脸检测是一个复杂的模式分类问题,是进行人脸识别的第一步,人脸检测部分
本文从心理优势的培养、心理优势对大学外语教学的促进作用等方面,探讨如何运用心理优势激发学生潜能、提高学习效率,从而克服英语教学中"费时过多,收益较少"的弊端。
B细胞是淋巴细胞中通过分泌抗体而参与体液免疫的一类重要的细胞亚群。B细胞的发育是一个多步骤,循序渐进并且受到严格调控的过程。胚胎阶段的B细胞的发育最初在胚胎肝脏中完
ADC(模数转换器)将模拟信号转换成DSP(数字信号处理器)可以处理的数字信号。目前,由于芯片制造工艺的快速发展,各种DSP的集成度越来越高,处理速度也越来越快,这就要求ADC能提供更高的
改革开放30多年来,随着安徽经济的飞速发展,新世纪的安徽正在成为以高新技术产业为主导、外向度高、各类人才聚集和经济效益好的技术创新基地,对于高等职业技能型人才的供需
文明的进步、社会的变革、经济的发展,使人类在发展日常生活中渐渐改变了传统的生活、生产方式,许多长期以往墨守成规的事物逐渐退出社会生活,既包括那些浩瀚灿烂的物质文明,
随着信息技术的快速发展以及越发紧密的国际合作,越来越多的外资企业正在进行产业转移,将产品研发与生产转移至中国,以获取更多成本,及效率上的优势。全球500强已经有超过280