基于模拟执行的恶意行为检测模型研究

被引量 : 0次 | 上传用户:chinasee_liang
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
网络蠕虫一直是互联网面临的最重大的威胁之一,与传统病毒相比,它传播速度更快,破坏性更强。多态蠕虫采用变形等技术改变字节序列的表现形式,能够躲避传统的基于特征码的入侵检测系统。因此,如何快速有效地检测多态蠕虫是网络安全领域的重要研究方向。本文在研究多态蠕虫的结构与执行行为的基础上,参考Polygraph系统架构,提出基于模拟执行的恶意行为检测模型,并重点介绍核心模块的原理和采用的算法。最后通过实验验证了该模型与算法的有效性。本文完成的主要工作:(1)基于模拟执行的恶意行为检测:在分析多态蠕虫执行原理的基础上,采用基于行为的检测方法,在CPU模拟器中执行网络可执行代码,并以GetPC Code和循环解密操作作为行为特征检测网络数据流,划分出可疑数据流和正常数据流。(2)基于最大流最小割理论的聚类:网络数据流通过恶意行为检测,产生的可疑数据流中可能包含多种蠕虫病毒,甚至包含正常数据,因此需要通过聚类去除噪音并将相似数据归为一类。然后,视每一类为一种多态蠕虫,对其提取特征码。本文为了提高聚类的效率,提出基于最大流最小割理论的聚类算法。该算法使用带权值的无向图表示可疑数据流间的关系,在此基础上采用Gomory-Hu算法计算出任意两条可疑数据的相似程度,然后将相似度高的可疑数据归为一类。通过对该算法与Polygraph系统的层次式聚类算法进行理论比较,表明该算法具有高效、高聚类质量的优点。(3)特征提取:通过恶意行为检测和聚类,过滤出多种蠕虫病毒。为了及时抑制蠕虫传播,需要在聚类后对每一类提取特征码。本文采用的特征提取算法首先提取比对序列中所有满足长度与次数限制的子串作为令牌,并使用令牌表示比对序列,然后采用Smith-Waterman算法提取多态蠕虫的特征码。该方法弥补了Polygraph系统可能丢失部分重要短序列的不足。(4)通过实验对模型的可行性和有效性进行验证。
其他文献
研究表明,学生在进行新的概念学习之前,头脑中已经有了一些来源于生活实践和经验的模糊的、非科学的概念,我们称之为“前概念”。要想让学生更深刻的理解化学概念,我们就要了
针对污水处理过程出水水质参数难以在线检测这一问题,提出一种基于网格搜索法优化SVM的软测量模型.根据污水处理过程的输入输出数据,选取进水COD、进水NH3-N、溶解氧(DO)作为
增强现实技术是是一门新兴的技术,在医疗、军事、娱乐、教育、制造维修以及机器人导航等领域中具有广阔的应用前景。增强现实系统的目标是使用计算机产生的虚拟信息来增强用
人格教育是当代教育的重要课题。作为一名中学语文教师,如何正确处理高中语文课堂教育与人格教育的关系,如何在语文教学中有效实施人格教育,都是值得研究和急待解决的问题。
目的:研究干扰素-α对人肝癌SMMC7721细胞的增殖及迁移的抑制作用,探讨其抗肿瘤作用的机制。方法:常规培养的人肝癌SMMC7721细胞,加入干扰素-α孵育24 h后,以MTT法检测干扰素
自然界中的所有信号均是模拟信号,然而计算机所能够进行处理的却是数字量。ADC(模数转换器)将自然界中的模拟量转换为可以在计算机中进行处理的数字量,实现模拟信号的量化。
异质结因其优异的电子输运特性和光电性能而被广泛地应用在通信、微电子及光电子等领域。铁电材料和宽禁带半导体都是当今学术界炙手可热的材料,由这两种材料构成的异质结的
目的探讨左卡尼汀联合厄贝沙坦治疗糖尿病肾病的疗效及对血清胱抑素C(cystatin C,CysC)、β2微球蛋白(β2 microglobulin,β2-MG)、高敏C反应蛋白(high sensitivity C reacti
本研究以“红衣少女”香石竹组培苗为材料,通过根尖压片实验对“红衣少女”香石竹染色体计数方法进行探索,确定“红衣少女”香石竹染色体制片的最佳技术参数,从而对其倍性进行鉴