针对环境感知恶意代码的检测技术研究

来源 :华中科技大学 | 被引量 : 0次 | 上传用户:xiao137wu
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
环境感知恶意代码(Context-Aware Malware)是一种具有辨别当前所处环境能力的恶意代码,通过在程序中加入检测沙箱系统或者虚拟机的功能,当检测处于受限环境时,恶意代码可以更改自身的执行流程躲避沙箱检测,从而增长存活时间。传统针对环境感知恶意代码的检测手段包括在沙箱操作系统中使用API Hook,删除沙箱特征文件等,但这些方法存在引入新痕迹和删除不干净等缺陷。为了提高沙箱的隐蔽性,借助虚拟机VMI(Virtual Machine Introspection,虚拟机自省)的能力设计一种在沙箱的VMM(Virtual Machine Monitor,虚拟机管理器)层使用API和指令Hook的方法,来有效的检测环境感知恶意代码。通过总结环境感知恶意代码常用检测沙箱特征的API和指令,从虚拟机特征,沙箱环境特征,通用环境特征,指令特征等几个方面,一一设计出防检测策略。再从注册表,文件系统,进程,虚拟硬件,特权指令等对这些防检测策略细分处理。同时设计敏感API的跟踪模块,记录恶意代码运行时的调用顺序和参数等信息,将调用的敏感参数写入日志文件,包括其沙箱检测的方法。根据这些防检测策略基于开源平台DECAF实现沙箱的原型系统,并对典型的环境感知恶意代码如WannaCry等进行测试。同时使用沙箱检测工具测试沙箱的隐蔽性,结果显示原型系统能够获取运行时恶意代码对环境的检测参数和API以及指令,表明原型系统具有良好的隐蔽性,能够有针对的检测环境感知恶意代码的行为。在对大量样本进行测试之后对比固定属性的沙箱,检测出的环境感知恶意代码行为数量较传统的固定属性沙箱提高了19.4%,补充了传统沙箱对这一类型恶意代码的检测。
其他文献
随着我国经济的快速发展,建筑事业得到了很大进步。建筑施工质量直接关系到人们的生产生活,我们必须提高建筑物质量。建筑施工质量问题并不是单一的,其包换的内容很多,施工过
目的探讨儿童肘关节隐匿性骨折的X线特点,减少漏诊率。方法连续追踪记录153例因肘外伤首次X线平片未发现骨折患儿的X线和/或CT资料并分析其复查前后肘关节的骨质变化。按随访
风毛菊属植物在民族民间医药中具有悠久的历史,使用的药用植物种类也在随着时代的变迁而在不断变化。本文采用民族药物学研究中的文献研究法、关键人物访谈法、田野调查法等方
语文是进行人文教育的主战场。人类几千年璀灿的文化在语文书中有了充分的体现。在语文课改中,激浊扬清,鼎新革故。经典诵读引入到语文教学,并作为其教学重要内容,具有重大的
<正> 日本中学的启发式教学又叫自主学习。它是在教师的指导下,引导学生自己思考,自己实践的学习活动。在中学化学的教学中都采用探究法,偏重于自主的思考。探究法学习是使学
目的探讨多发性内分泌腺瘤病1型(multiple endocrine neoplasia type 1,MEN1)患者的临床特征及其家系MEN1基因突变的情况。方法回顾性分析1例MEN1患者及其7名家系成员的临床资
通过对前期测定的番茄枯萎病菌 Fusarium oxysporum f. sp. lycopersic 基因组14 501条gene序列进行搜索,发现466个简单重复序列(Simple sequence repeat,SSR)分布在425条unigene
<正>一家在烟台设立、员工5000多人的日本独资企业,17年来不仅主业持续发展,效益可观,而且企业文化与国内的融合发展、和谐共赢,根本在于因地制宜、以人为本的管理理念。在中
针对现有评估指标不能全面反映相控阵雷达在搜索状态下的抗干扰能力的问题,提出了利用搜索效率抗干扰改善因子这一综合指标来衡量相控阵雷达搜索状态下的抗干扰能力的方法。建
猪瘟是由猪瘟病毒引起的一种高度接触性传染病。猪瘟流行广泛,发病率、死亡率均很高,既能水平传播又能垂直传播,给养猪业造成了巨大的经济损失。文章论述了猪瘟商品化疫苗研