程序恶意行为识别及其恶意性判定研究

被引量 : 19次 | 上传用户:lyt7913
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
确保信息系统的安全已经被提升到国家战略高度,而恶意代码是当前信息系统安全的主要威胁之一。一方面由于经济利益驱使,恶意代码的数量以惊人的速度增长,使得安全人员疲于应付;另一方面恶意代码编写者不断提出新的策略来对抗传统的软件分析方法,混淆、变形等程序变换技术广泛应用于恶意代码编写过程中,这也使得对恶意代码进行分析与判定更加困难。因此,对恶意代码及其变体进行有效的分析与检测,将有助于提高信息系统的安全性,减少由恶意代码带来的损失。对二进制文件进行反编译,从而提取程序中具有的特征与行为,是一种检测恶意代码、分析程序恶意性的有效方法。本文从模型建立、程序逆向分析以及判定算法设计等方面,对程序恶意行为识别及其恶意性判定进行了研究。论文的主要工作及创新点包括:1、建立了一种基于证据推理的程序恶意性判定模型。现有的程序恶意性判定模型通常是将识别的行为与定义的恶意模板进行单一比较,因此容易导致误报情况的出现。针对该问题,本文将证据理论引入程序恶意性判定问题中,建立了一种基于证据推理的程序恶意性判定模型,并将程序恶意性判定问题抽象为对多个证据的合成问题。该模型以程序具有的多种特征行为的识别程度作为输入,从一定程度上解决了单一行为特征作为判定标准的问题,并且提高了程序恶意性判定的正确率,也增加了程序恶意性判定问题实现的灵活性。2、提出并实现了一种通过神经网络获得概率分配函数的方法。在应用证据理论时,将训练集中程序的行为特征转换为可以进行推理的概率分配函数,是应用证据理论进行程序恶意性判定的前提条件。目前确定概率分配函数方法大都是人工设定,该方法存在计算复杂、自适应差、主观性强等缺点。针对该问题,结合神经网络具有较强的泛化能力,在知识学习中具有归纳全部数据的自学习能力的特点,本文提出了使用神经网络进行训练得到程序行为概率分配函数的方法,利用神经网络对大量样本进行学习,能起到领域专家的作用,解决了概率分配函数赋值难以获取的问题。3、提出并实现了一种基于“支持度”的证据合成算法。在利用证据理论的合成规则进行证据推理时,由于证据理论本身的局限性,会出现合成规则不能使用或者得出的结论与人类推理习惯相悖的问题。在程序恶意性判定的推理算法的研究过程中,发现悖论问题直接影响到证据推理结果的正确性与可靠性。针对该问题,本文提出了“支持度”的概念,通过计算证据间的距离来确定证据之间的冲突,进一步确定每一个证据得到其它证据的支持程度,并将该支持度作为合成时的可信程度,从而提高了程序恶意性判定结果的准确性。4、提出并实现了一种针对恶意代码的反汇编策略及相关算法。恶意代码编写者经常使用一些代码混淆技术来干扰反汇编器获得正确的指令,从而逃避检测。在归纳了常用的三类抗分析混淆手段的基础上,提出了一种数据流与控制流协同的反汇编策略。该方法能够对抗垃圾数据插入、子程序异常返回和直接跳转间接化等常用的混淆方法。实验结果证明,采用该方法能够提取二进制程序中有效指令,显著提高反汇编的正确率,为程序恶意性判定提供保证。5、提出并实现了一种基于模型检测的程序行为识别方法。程序的行为是一组相互协作的、能够观察的作用在计算系统上的操作。在对二进制程序的安全性进行判定时,程序行为是最为有力的依据,能够从根本上反映程序的性质。但程序中的行为并不是独立的,而是可以组合进而形成新的行为。但这种相关性非常复杂,很难用具体的数学模型来描述。针对该问题,本文分析了恶意代码在指令序列、函数调用图以及函数参数上的表现,提出了基于模型检测的程序行为识别方法。该方法利用模型检测器识别程序中具有定义的恶意行为,并在程序的控制流图上对检测到的恶意行为进行标注。本文提出的模型及其相关算法已在课题组研制的Nombril系统中得到了实现和应用,实验数据验证了模型和算法的合理性、正确性和有效性。
其他文献
在现代桥梁工程中,随着高等级线路、城市立交和高架桥工程的大规模建设,薄壁曲线梁桥的应用己相当广泛。由于薄壁箱型截面的抗弯、抗扭刚度大,且自重轻、耗材少等优点,已被广
通过对后发优势理论的研究,全面分析贵州旅游业的发展现状和旅游业对贵州地区生产总值的贡献,提出充分发挥后发优势发展贵州旅游业的建议,对贵州旅游业实现跨越式发展具有一定现
为揭示破碎岩层位置对隧道稳定性的影响规律,文章以某节理裂隙岩体隧道为研究对象,根据破碎岩层位置的不同分别建立6个计算模型,采用离散元软件UDEC对各个模型进行仿真模拟,
省际间公共援助资金结对地区间对口转移是我国对口支援政策实施的重要内容之一。地区间结对双方的资金转移援助,可提高社会的整体福利,并取得了显著的实际效果。通过对公共援
中国本土奢侈品品牌“上海滩”创立于中国香港,凭借几十年的发展历史便融入了世界奢侈品行列,是中国奢侈品领域的典范。本文立足于品牌核心竞争力的研究视角,归纳总结“上海
脑血管病是继发性癫痫的原因之一,发生率临床报道不一,影响因素很多,1996~2000年我院对脑血管病追踪观察4年,对脑血管病引发癫痫的因素加以探讨.
近年来乳腺癌发病率居女性非皮肤类恶性肿瘤之首,成为常见的高死亡率疾病之一,其早期检测对快速有效的治疗和降低患者死亡率有很大助益。文中对目前常规的检测手段,如X线摄影技
童话是小学生喜闻乐见的一种文体。教师要科学有效地引导小学生阅读童话故事,让他们在学习语文基础知识的同时,爱上童话,爱上阅读,进而爱上语文。
本课题旨在利用目前流行的嵌入式技术,设计出简单实用的、适合小型水电站监控的系统,降低其复杂性,同时保留齐全的功能。本文的系统在总体结构上,通过对发电机的输出信号,经过数模
热应激是影响鸡生产性能的重要应激因子,提高鸡的耐热性能是热带地区和我国南方地区育种目标之一。本研究以体重相近(1.65±0.13kg)的Anak40混合家系母鸡(n=55)为试验材料,61-6