基于主动方式的恶意代码检测技术研究

来源 :哈尔滨工业大学 | 被引量 : 0次 | 上传用户:michaelgang1
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
随着互联网的广泛应用,网络安全问题日益严峻,恶意代码已成为互联网最严重的安全威胁之一。当前恶意代码传播与攻击手段呈现复杂化、多样化的趋势。传播方面出现了新的传播方式,原有的木马等恶意代码改变了传播方式,开始大量利用广泛应用的客户端如浏览器等进行传播,甚至出现了P2P下载传播和Google Hacking这类利用搜索引擎的传播方式。随之而来出现了大量利用客户端软件漏洞进行攻击的新手段,如利用浏览器和Email客户端攻击。目前这类通过客户端应用进行传播的恶意代码已成为恶意代码主流,其中出现了不具备主动传播能力的恶意代码如网页夹带的脚本病毒等。蜜罐作为一种新兴的攻击诱骗技术,已在互联网安全威胁检测方向上得到了较为广泛的应用。但蜜罐技术只能对针对蜜罐的攻击行为进行监视和分析,其视图较为有限。传统恶意代码检测系统如Nepenthes,单纯使用蜜罐技术吸引恶意代码,被动等待其入侵。对于借助于客户端应用漏洞或被动触发方式感染目标系统的恶意代码,传统检测系统无法有效地进行检测预警。由于传统的被动检测技术逐渐无法适应网络安全需要,恶意代码检测由被动转向主动。本文对恶意代码的传播原理和运行特性进行了深入分析,并在此基础上提出了基于主动检测的恶意代码检测模型。该模型与传统恶意代码检测模型根本区别在于添加了对夹带恶意代码的可疑目标进行主动发现与主动访问,主动诱使恶意代码攻击,进而实现检测捕获。本文对基于IE浏览器传播的恶意代码的传播过程和运行模式进行了深入分析,提出以IE浏览器为客户端软件对可疑数据源进行主动访问并采用基于监测点集合的行为监测方式进行监测。以上述理论为基础,结合爬虫与高交互式蜜罐,本文设计实现了面向IE浏览器的恶意代码检测系统Decoy。除具有传统检测系统的检测发现能力外,Decoy还通过主动访问夹带恶意代码的目标,触发恶意代码,诱导恶意代码实施攻击,利用行为特征监控进行实时检测,从而使恶意代码检测更具主动性、全面性和高效性。与传统检测系统一般需要部署在公网相比,Decoy仅需部署于局域网即可获得较高的捕获效率,具有较强的可用性。各项实验结果满足设计要求,实验数据验证了理论分析的正确性和实用性。最后本文对研究取得的成绩和存在的问题进行了分析和总结,针对一些未能实现的问题,提出了解决思路,提供了可供深入研究的几个方向。
其他文献
随着网络技术的发展,网络安全问题受到越来越多的重视。入侵检测作为一种主动的安全防护手段,在保护系统不受攻击当中起着重要的作用,是安全防御体系中必不可少的一个组成部
基于哼唱的音乐检索系统研究是一种涉及音乐理论、信号处理、模式识别等相关领域的综合学科研究,其在音乐数据库管理、Internet音乐检索以及生活娱乐等方面都具有非常重要的
随着通信光缆在电信,电力,铁路及广播电视等行业的广泛应用,光缆线路出现的故障次数也在不断的增加,已给通信网的正常运行带来了较大的影响。如何及时有效的对光缆线路进行维
在信息时代的今天,经过了几十年的高速发展,信息技术和网络技术得到了广泛的应用,互联网走进了千千万万的家庭。由于人们的信息传递方式渐渐从传统的邮递方式转变为依靠网络进行
词汇之间存在多种关系,如:上下位关系、同义关系、反义关系、整体-部分关系等等。其中,作为重要语义关系的一种,上下位关系是描述事物层次关系的基础。在中文自然语言处理中,
随着计算机网络与分布式计算技术的日趋成熟,基于MVC模式的Struts框架逐渐成为中小企业网站开发的主流。根据安全公司的报告显示网络攻击已经开始和经济利益挂钩,对于中小企
随着经济技术的发展,越来越多的设备和技术应用到汽车的安全防御和报警上,以便在更大程度上保证人们的行车安全。将这些设备安装到车上,并采集到更加准确、实时的信息是实现
随着网络和多媒体技术的发展,流媒体应用越来越流行。然而现有的互联网络缺乏对实时通信的良好支持,影响了流媒体的传输性能。同时,流媒体传输对系统I/O和网络带宽的高要求,
运动目标检测技术是计算机视觉领域的重要研究内容,它在工业、医学、军事、教育、商业、体育等领域有着广泛的应用。对运动目标进行准确的检测是序列图像分析的基础性工作,也
随着计算机网络技术、数字电视技术和通信技术日益成熟以及消费者对精神文化生活需求的迅速增长,CG(计算机图形图像)作为文化产业中重要的视觉媒体一部分业已得到越来越多的