恶意代码检测与遏制技术研究

被引量 : 0次 | 上传用户:fdc1027267648
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
自从上世纪80年代Morris蠕虫出现以来,计算机安全已成为学术界和业界的热门领域之一。无论作为攻击还是防御,恶意代码都是该领域发展迅速的一个分支。网络的迅速发展与软硬件的同构化降低了攻击难度,作为计算机攻击的主要形式之一,恶意代码给互联网和用户带来了严重威胁,造成了巨大损失,使得安全愈来愈受人们重视,但也面临前诸多挑战。然而当前恶意代码的检测手段相对单一、缺乏深度,难以检测遏制层出不穷和经过复杂变形的攻击,高误报率和漏报率严重制约了检测系统的广泛使用,同时传统防御体系难以应对大规模爆发的攻击。主机型恶意代码以木马为典型代表,以窃取用户敏感信息为目的,为目前所占比例最高的恶意代码;蠕虫是网络型恶意代码的代表,具有分布式特点、威胁大,易引起后续攻击,因此它们都值得研究和关注。本文综述了恶意代码相关原理、关键技术和检测方法,以特洛伊木马、病毒和蠕虫为研究背景,从检测和遏制角度出发,取得了以下三个方面的成果:1.针对木马/rootkit,研究并实现了基于虚拟环境的行为分析检测系统。行为主要包括影响操作系统的安全行为,并利用数据挖掘算法对未知程序的合法性进行判断。虚拟的行为采集环境大大减小了恶意代码给主机带来的破坏,对用户影响小。实验结果表明,该同类系统相比,我们的系统能较准确的检测出未知木马/rootkit。2.病毒的编写技术已经被蠕虫大量使用,经过高强度变形的蠕虫攻击越来越普遍。而作为目前对抗蠕虫的主要技术,人工方式为主的特征码提取耗时长、误报率高。本文研究设计了一种准确高效的蠕虫特征码提取技术,它能有效对抗变形攻击,并首次将此技术应用于病毒和木马。它采用变形引擎产生副本,无需多个原始样本,实验结果表明能在较短时间内提取出高质量的特征码,误报率、漏报率均较低,实验同时给出了它们的定量分析。3.为了快速遏制恶意代码的大规模爆发,提出一种新型分布式恶意代码检测响应框架。该框架融合了基于行为分析的异常检测和特征码的误用检测机制,且具有良好扩展性;因此它不仅能检测已知恶意代码,而且能检测未知恶意代码。设计并实现了其原型系统。该系统较大程度地减小了人工干预,能迅速、自动化地对恶意代码作出响应与遏制,是对遏制恶意代码大规模爆发的有益尝试。
其他文献
随着永磁新材料、微电子技术、自动控制技术以及电力电子技术特别是大功率开关器件的发展,直流无刷电动机得到了长足的发展。直流无刷电动机的发展又推动了轮式机器人的发展
介绍了钢筋混凝土聚苯乙烯保温外墙的构造及性能,并与其他保温外墙在功能和经济上进行了比较分析,结果表明此种外墙具有较好的性能和推广价值。
发展现代烟草农业是烟叶生产的发展方向,正确认识现代烟草农业,分析制约因素,探讨现代烟草农业发展路径是当前烟叶生产的一个重要课题。就实现现代烟草农业的路径进行了探讨
对于文化景观的研究,目前没有系统的理论和实践经验,只有从各学科角度出发的各种景观研究。“文化景观”≠“文化”+“景观”。本文创新之处在于将河湟地区文化景观作为一个
目前对于大理白族习惯法的研究主要涉及白族习惯法的概念、内容、历史、现实意义和作用等。但是本文认为,应坚持马克思主义立场,科学认识大理白族习惯法的概念,视其为重要的
象似性概念是针对语言的任意性理论提出来的。象似性是对语言形式或结构与其所表达的概念或概念结构之间的相似关系的研究,是人类认知或经验的反映,它可被视为是一种从微观的
毛蚶(Scapharca kagoshimensis)是隶属于软体动物门瓣鳃纲的一种具有重要经济价值的海洋无脊椎动物,其缺乏真正意义上的抗体、没有免疫记忆能力,只能依靠非特异性免疫反应来
电梯属于国家立法管理的特种建筑工程设备之一,常常由于安装质量的不同而导致整机的运行性能大相径庭,甚至危及公众的生命和财产安全,因此,加强电梯安装阶段的质量控制与管理
目的探讨社区甲状腺功能亢进症患者药物治疗的护理体会。方法随机选取我社区2013年3月—2015年12月间诊断为甲状腺功能亢进症患者50例,所有患者进行药物治疗时均采用监测护理
现阶段,绩效考核管理在各级党政机关中的应用尚处于摸索研究时期,绩效考核管理的理论研究比较僵乏,在实践中绩效考核管理在模式、流程、方法等方面也存在诸多问题,因此,对绩