基于行为特征分析的恶意代码检测系统研究与实现

被引量 : 10次 | 上传用户:shadowyin
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
目前病毒、木马、后门程序等恶意代码技术飞速发展,重大经济损失事件及重要泄密事件频频发生。传统的检测技术针对未知恶意代码的检测效果较差,因此针对二进制代码的行为深入分析,挖掘正常软件与恶意软件行为特征的细微区别正是目前网络安全的迫切需要。本文通过对目前互联网中出现的著名恶意代码(如:鬼影、机器狗、Darkshell等)进行深入调试分析及对比研究,发现恶意代码的行为特征;然后通过分析应用程序IAT结构、API Hook技术、差异性检测方法、通知例程检测方法等多种技术手段,研究针对恶意代码的自动分析方法,并选定API调用序列作为行为特征主要研究依据;在针对恶意代码进行分析的过程中往往会遇到Rootkit病毒,使得分析无法进行,因此分析了Rootkit木马的实现原理及检测手段,并针对IAT钩子、EAT钩子、IDT钩子及SSDT钩子进行重点论述;最后本文针对原始攻击树模型、改进攻击树模型、扩展攻击树模型等进行了分析比较,提出了基于赋权特征向量的改进攻击树模型,在此模型中利用赋权特征向量的概念将恶意行为进行分类。基于赋权特征向量的改进攻击树模型,设计并实现一种主动检测系统原型。该原型对恶意代码的行为特征进行数学建模,综合恶意代码的API调用序列,功能性行为特征、隐藏性行为特征、Rootkit行为特征等作为判别依据,并给出详细的分析报告及关键行为记录,方便对恶意代码的手动查杀及深入分析。实验表明,本方法能够有效地检测已知或未知的恶意代码,针对利用花指令、加壳、多态变形等反检测技术的恶意代码也能进行有效的检测,在恶意软件的主动识别方面有较大的应用价值。
其他文献
在当前的会计研究领域,对会计理论与方法还存在着很多分歧,实证会计方法和规范会计方法的区分仍有不清晰之处。因此,有必要对会计理论与方法进行统一分析,明确两者之间的属性
农机产品使用说明书是企业向用户介绍其产品的载体。其目的是让用户对所购买的产品能够有充分的认识,从而指导用户对所购买产品正确规范的进行操作和使用。
探讨“大跃进”运动的社会心理成因,对了解“大跃进”运动的全貌和历史启示尤其重要。学术界对此问题的探索成果为今后的研究奠定了基础,以后的研究有待于进一步深化:首先,研
<正>~~
期刊
作为听、说、读、写四项技能之一,英语写作是高中英语教学中不可或缺的组成部分,其重要性再怎么强调也不为过。然而,高中生英语写作状况让人担忧。为了摆脱目前的困境,国内外
目的:对经股动脉路径行经皮冠状动脉介入诊疗术(PCI)患者进行有效的护理。方法:对我院成功地接受经股动脉路径行PCI的57例患者的术前、术后护理资料进行回顾性的总结。结果:
姜路岭隧道处于海拔4300m以上的青藏高原,地理环境十分恶劣,在施工过程中发现,隧道围岩为寒区炭质页岩,岩性差,等级低,岩层暴露后极易风化。隧道开挖后围岩发生十分大的变形
小学生正处于对外界事物的探索时期,英语对学生来说是完全陌生的,在小学阶段培养学生对英语的兴趣,可为后期的学习奠定基础。本文围绕小学英语阅读展开讨论,简要介绍了分级阅
目前,我国正面临着严重的人口老龄化问题,传统的养老模式弊端凸显,家庭养老、机构养老已无法满足如此数量庞大的老龄人口的养老需求。随着家庭结构的变化、思想观念的转变,家