基于系统调用依赖图的恶意代码检测

被引量 : 0次 | 上传用户:gfpwxj
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
身处网络时代,每个人的电脑都几乎受到过恶意代码的攻击,如病毒、蠕虫和木马等。人们通过杀毒软件来防御恶意代码,但每年有大量恶意代码通过产生变种的方式来逃避杀毒软件的查杀。许多研究者致力于通过静态分析的方法提取泛化能力好的特征,从而更有效地检测恶意代码。但静态方法易受加壳或混淆技术的影响,随着对抗升级,静态分析的难度越来越大。与之相比,动态方法则不受此影响,通过在受控环境中运行恶意代码可以捕获到许多关键信息,如系统调用。系统调用是应用程序用来与操作系统交互的接口,其执行通常会改变系统的状态,并且恶意代码的大多数敏感操作都要转入系统调用去执行,所以从系统调用层面可以获取程序运行的本质特征。在系统调用序列基础上,通过机器学习方法可以对大量恶意代码进行聚类或分类,但该方法并不能有效提取出某一恶意家族的本质行为特征。考虑到许多恶意操作需要通过一系列存在依赖关系的系统调用来实现,有研究者尝试用系统调用依赖图来刻画恶意行为,并基于依赖图对恶意代码进行有效地检测或分析。该方法的关键是依赖图的构造,并且从运行记录文件构造的原始依赖图包含许多噪声信息,不能直接用于恶意代码检测。为解决这两方面的问题,本文提出了一种新的基于依赖图的恶意代码检测方法。该方法采用动态污点分析技术对系统调用参数进行污点标记,进而根据这些标记构建依赖图。同时为了提取具有代表性的依赖图,该方法利用图聚类算法,将同一恶意家族多个样本剪枝后的依赖图聚集成一个加权最小公共超图,然后通过图匹配的方法进行恶意代码检测。实验表明,该方法具有较高的检测率和极低的误报率。由于依赖图的构建需要捕获运行程序所产生的系统调用及其参数的污点标记,本文基于开源二进制插装平台TEMU,实现了一个动态分析系统来达到该目的。实验表明,该系统具有较好的追踪效果和性能,可用于大量样本的自动化分析。此外,依赖图可以刻画恶意行为,本文通过关键字符串从原依赖图中抽取出相应的子图,分析了恶意代码的某些典型行为。
其他文献
目的:了解辽宁省各试点医院临床路径工作实施的现状,对临床路径实施的效果进行评价。方法:采用现成资料分析法对卫生部"中国临床路径网数据上报平台"数据进行统计描述和分析
日本共4次通过均名为《修改著作权法一部分的法律》修订著作权法,它是保护日本文化产业的重要法律。为推动文化产业的发展而频繁立法和修法、为顺应经济社会的发展和信息技术
监狱检察的发展与监狱改革是分不开的,监狱改革势必会引发监狱检察理念和监督方式、监督制度的一系列变化。在监狱改革的背景下,应当大力加强和改进监狱检察工作,从调整监督
1990年代中期以来,全球范围内出现了大规模教育改革的回归浪潮。中国两岸三地近十年来的课程改革即是对此次全球化改革浪潮的回应。全球化改革浪潮使各国的课程改革理念和措
目的了解门诊药房处方差错情况,尽量减少差错发生。方法统计门诊药房2008年7月至9月的处方量以及处方差错数量,对差错的不同原因进行分类、统计和分析,讨论减少差错发生的办
<正>建立完善的金融财政政策体系,优化升级文化产业投融资政策,对于改善文化产业的投融资环境,加快推进文化体制改革,促进改革和发展我国文化产业生产力,壮大、发展和繁荣文
随着资本市场的日益完善,以及存量资本和增量资本结构调整的内在需求,我国企业之间的并购行为愈演愈烈。并购双方都希望能够依托并购交易达到价值增值的目的,然而,由于绩效评
采用土压平衡盾构掘进机施工,具有机械化程度高、施工速度快、对地面建筑影响小的优点。已广泛应用于地铁隧道、城市给排水、过江隧道、铁路隧道的施工。文章介绍了土压平衡
作业成本法的基本观点是"产品消耗作业,作业消耗资源",核算的主要要素是资源、作业、成本动因,其中成本动因是说明成本发生的作业特性,揭示作业执行的原因和作业消耗资源程度