基于模型检测的二进制代码恶意行为识别技术研究

来源 :解放军信息工程大学 | 被引量 : 2次 | 上传用户:zhuyanmei
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
信息系统安全是国家安全的重要组成部分,恶意代码是信息系统安全的主要威胁之一。攻击者利用恶意代码实现网络渗透、持续控制以及非法窃密等目的,给国家和个人带来巨大损失。一方面恶意代码的数量增长迅猛使得安全人员疲于应付;另一方面恶意代码利用混淆、变形等代码自保护技术来对抗安全软件的检测和分析,使得对恶意代码的分析与检测更加困难。因此,及时准确地识别恶意代码及其变种,对于维护信息系统安全、降低国家及个人的损失具有重要意义。模型检测是一种基于时态逻辑的形式化验证技术,具有自动化程度高、实用性强等优点,广泛应用于硬件设计、通信协议及程序验证等领域。本文将模型检测技术应用于代码的恶意行为识别,重点对行为描述和特征的自动化提取方法、软件行为模型的构建、检测算法优化以及API (Application Program Interface, API)反混淆技术等方面进行了研究。论文的主要工作及创新点包括:1.提出了一种基于API增强依赖图的行为特征描述与自动提取方法针对行为特征描述不准确和提取方法人工干预过多的问题,本文提出了一种基于API增强依赖图的行为特征描述与自动提取方法。该方法利用动态污点分析技术,深入挖掘API多维属性的依赖关系,在此基础上通过API增强依赖图刻画程序行为,克服了代码混淆产生的消极影响;利用图的有向性和标签属性,优化了最小对比子图算法,实现了行为特征的自动比对和筛选,提高了行为特征提取的效率。2.提出了最佳权重为导向的路径搜索方法依据程序动态执行所构建的程序模型存在着路径覆盖率低,包含程序行为不完全等问题,同时采用动态符号执行遍历所有代码的方法也存在效率低和模型规模过大等问题。本文提出了以目标域的最佳权重为导向的路径搜索方法,通过关键API调用在程序控制流图中的位置划分目标域,根据目标域的属性和目标域与执行路径的距离设置目标域的权重,最终通过约束求解方法生成输入来引导程序快速逼近目标域,有效提高了程序模型的构建效率。3.提出并实现了一种大规模CTL (Computer Tree Logic,CTL)模型检测算法模型检测器每次只能取规范集的一个属性公式验证其可满足性,且在验证过程中存在着公共子公式的重复验证问题,这与大规模行为特征的快速匹配要求不相匹配。本文在深入研究CTL标记算法的基础上,提出了一种大规模CTL模型检测算法,通过标识公式集中的公共子公式、构建公式集的扩展语法树以及验证过程中绑定公共子公式和模型中对应的可满足状态,克服重复验证的问题,有效提高了CTL公式的验证效率,增加模型检测系统的实用性。4.提出并实现了一种动静结合的API反混淆方法为了防止从程序中解析API信息,恶意代码通常采用API混淆技术进行隐藏。本文在研究多种API混淆技术及反混淆方法的基础上,重点针对加密API动态调用的混淆方式,提出了一种动静结合的API反混淆方法,利用解密函数识别、上下文信息提取,借助于定制的仿真器模拟执行,最终实现API加密字符串信息的自动还原,为构建程序行为模型及提取行为特征奠定了基础。5.设计并实现了一种基于模型检测的恶意行为识别系统在以上技术的基础之上,本文设计并实现了一种基于模型检测的恶意行为识别系统MBDS (Malicious Behavior Detection System,MBDS)。该系统提出了用谓词时态逻辑表示恶意行为,并给出了将API增强依赖图转换为谓词时态逻辑公式的方法;系统将监控到的系统调用轨迹转换为基于谓词标记的Kripke结构,结合最佳权重的路径搜索策略构建较为全面的程序模型;通过大规模CTL模型检测算法验证程序模型对公式的可满足性,从而判定检测样本是否具有恶意性。实验数据验证了系统和算法的合理性和有效性。
其他文献
期刊
回 回 产卜爹仇贱回——回 日E回。”。回祖 一回“。回干 肉果幻中 N_。NH lP7-ewwe--一”$ MN。W;- __._——————》 砧叫]们羽 制作:陈恬’#陈川个美食 Back to yield
"俾格米"在英文中是微小、矮人、侏儒之意.一种身长不足1.5 m的矮小人种就被称为俾格米人,但是俾格米蓝鲸这种世界上最大的动物之一,却被冠以这样一个具有"渺小"之意的名字,
以《中国农学通报》为例,从历史积淀、办刊宗旨、主办单位、编辑水平、办刊理念等方面分析了科技期刊影响力的基础;论述了增强科技期刊影响力的途径,包括提高稿源水平、办刊质量
回 回 产卜爹仇贱回——回 日E回。”。回祖 一回“。回干 肉果幻中 N_。NH lP7-ewwe--一”$ MN。W;- __._——————》 砧叫]们羽 制作:陈恬’#陈川个美食 Back to yield
目的针对血液透析护理缺陷原因进行解析以及提出防范方法,方法讨论分析血液护理缺陷的方法是取某院2015年5月到2017年3月期间的80例血液透析者的临床材料,总结在透析过程中存
目的:探讨骨桥蛋白( OPN)、神经性-钙粘附素( N-cadherin )和明胶酶( MMP-9)在结直肠癌中的表达及意义。方法选取2012年8月至2015年8月诊治的98例结直肠癌患者,采用免疫组织化学两步
多边遥操作系统被广泛应用于协作遥操作和触觉辅助训练等场所。对于许多任务,通过两个手或多个操作者合作操作,比一个操作者单手独立操作能获得更好的性能。通过采用多用户接
通过对毕节市图书馆新馆建设的几大优势进行分析,从而提出在新的形势下,我馆还需在哪些方面进一步完善提高,以满足不同层次读者的需求。
针对目前水平井分段注水中存在着下管柱遇阻风险大、注水合格率低、施工周期长等技术问题,研制了水平井分层智能注水工艺管柱。该工艺管柱采用压力脉冲配水技术,实现了各层配