基于行为的多态蠕虫检测技术研究

来源 :山东大学 | 被引量 : 0次 | 上传用户:qinglong21
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
随着网络系统应用及复杂性的增加,网络蠕虫成为网络系统安全的重要威胁。近几年来,蠕虫本身又有了新的进展,即多态蠕虫的出现,其通过使用多种变形技术可以很容易的避开现有入侵检测系统的检测,成为未来威胁到互联网络安全的一个重大隐患。目前,针对多态蠕虫的检测技术的研究已经成为现在蠕虫研究的热点。尽管针对多态蠕虫的研究已有了许多有价值的研究成果,但均建立在多态蠕虫只能进行简单变形与隐蔽的假设基础上,对现有蠕虫变形技术及工具缺乏全面的分析与认识。虽然多态蠕虫还未在网络上大规模的出现,并像Morris、CodRed等蠕虫那样给社会带来巨大的损失与危害,但随着代码混淆技术及变形技术的不断提高,其潜在的破坏性与危害性不得不引起我们的关注。本文试图以多态蠕虫及其检测技术为主题,对其进行系统及全面的分析与研究。基于行为的多态蠕虫检测技术,由于其利用蠕虫行为不变性这一特点以及在检测多态蠕虫方面的灵活性,已成为目前多态蠕虫检测技术研究的重点。本文综合论述了多态蠕虫本身的结构及常用变形技术,对近几年来针对多态蠕虫的防治技术进行了归纳总结和比较分析,并在此基础上对多态蠕虫本身进行了进一步的研究与探讨,提出了一个针对能力更强的多态蠕虫的检测方法,所做主要工作如下:1)针对现有多态蠕虫检测技术给出了系统及全面的分析。通过对现有几类检测技术的比较,给出了它们各自的优点与局限性,并以图表的形式清晰全面得对其各个方面的特点进行了对比与总结。2)给出了一种能力较强的多态蠕虫的结构及变形方式——可改变程序结构的多态蠕虫。通过对大量文献及现有变形技术的分析,给出了一种能力较强且具有潜在危害性的多态蠕虫,并对其多种变形方式进行了分析。同时,本文还对现有检测技术在防治该种多态蠕虫时表现出的局限性进行了分析与总结。3)针对上述多态蠕虫给出了一种新的检测技术——利用PDG(程序依赖图)检测结构可变的多态蠕虫。通过对该蠕虫行为特点的深入分析,即在整个传播与攻击过程中功能保持不变的特点,提出利用PDG来描述形态各异的蠕虫实例间功能上的共性,以检测该种多态蠕虫。本文为多态蠕虫技术的发展提供了一个全新的思路,即结构可变的多态蠕虫,并提出了相应的检测方法。通过实验与测试,该方法具有良好的检测能力和较低的误差,以及可接受的检测效率。
其他文献
随着信息技术的发展和因特网的日益普及,网络上的信息量急速倍增,广大计算机用户深受信息过载和信息污染的严重困扰。网络信息过滤的出现与发展为人们快速、准确、全面地获取
随着Web2.0时代的到来,诸如Twitter,腾讯微博等微博系统受到了越来越多的用户的青睐。不同于传统的社交网络,在微博社区中,用户通过关注或被关注关系,形成网络社会关系。作为
高动态范围图像(High Dynamic Range,HDR)的概念自1990s被提出以来,受到了相关领域的广泛关注。HDR图像具有丰富的细节、较高的明暗对比度、鲜明的色彩等特点,它的动态范围十分大,
在电子商务环境下,如何针对不同的用户为其提供个性化的、灵活的服务模式,是系统是否具有吸引力、能否成功应用的关键因素之一,对Web用户及页面的聚类是实现个性化服务的基础
随着网络和信息技术的发展,XML(Extensible Markup Language)已逐步成为互联网上数据表示和数据交换的一种新的标准。可以预见,将来XML会成为Web信息交换的统一标准。通常,随
随着国内网络资源的不断发展,使用互联网的人口数量迅速增加。人们不只是利用网络进行网页浏览、收发电子邮件等简单操作,通过网络购物并以银行卡付款的消费方式正逐渐流行,
近年来,随着互联网的普及和电子商务的发展,电子商务系统为用户提供越来越便捷的服务,然而,“信息过载”问题日益严重,复杂的站点结构让用户无所适从。虽然,搜索引擎技术的发展使用
网络安全态势感知是近年来一个新兴的网络安全研究课题,是对网络安全状况的一个整体反映。数据源的选择直接影响到网络安全态势分析的准确性。面向服务的数据作为反映网络安
UML是一种通用的面向对象建模语言,具有很强的描述能力和良好的扩展机制,但UML缺少精确的语义,不能对UML模型作进一步分析和验证。形式化方法具有精确的数学语义和自动化验证工
近年来,人们对真实世界中的网络进行了大量的实证研究。研究结果表明,实际网络的结构具有小世界效应、无标度特征等。具有这种结构效应或特征的网络被称为复杂网络。人们也逐渐