在虚拟环境中揭示恶意软件的行为

被引量 : 0次 | 上传用户:avim03
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
当今社会以计算机安全为基础的网络安全防护备受关注,恶意软件使用了大量先进技术,对传统恶意软件分析技术带来极大挑战。通过沙盒分析恶意软件可以快速直观的理解恶意软件行为,是对传统恶意软件分析技术的有益补充。但是目前越来越多的恶意软件具备了对抗已知沙盒分析的能力。另一方面,通过提取沙盒捕捉到的恶意软件的行为特征,以此作为判别依据来检测恶意软件,是目前讨论较多的基于行为的恶意软件检测技术。现有的研究总是期望在最广的范围内对正常程序和恶意软件进行区分,而恶意软件的特征行为往往会被庞大的正常软件行为所掩盖。因此构建一款自主开发的沙盒对恶意软件进行分析,并通过提取恶意软件的行为特征,建立准确高效的检测模型就显得尤为迫切。基于以上现状,本文构建了沙盒系统Z-Monitor,可以动态监视和分析恶意软件的行为,具有规避恶意软件抗已知沙盒分析的能力。通过Z-Monitor对恶意软件行为追踪结果的分析,构建分类检测模型,可在较小的范围内对特定类别的恶意软件做出精准判断。本文研究了API钩子的注入方式和拦截方式,并采用创建远程线程函数的注入方式以及内联代码覆盖的拦截方式构建了沙盒Z-Monitor。在宿主计算机上运行Linux系统Ubuntu,通过虚拟机软件VirtualBox运行Windows XP系统,Z-Monitor在其中执行恶意软件并截获所有被监控的系统API函数调用,生成日志文件供后期分析使用。通过Z-Monitor对大量恶意软件的执行结果分析,总结了恶意软件的常见行为,对防范和反击恶意软件有着重要意义。本文针对现有的基于行为分析的恶意软件检测方法不足,提出分类检测的思想。针对目前利用PDF文档解析漏洞攻击严重的现状,通过Z-Monitor监控Adobe Reader,利用其执行含有ShellCode的PDF文档和正常PDF文档时得到的行为结果差异构建数学模型。模型使用做均方差的方法来选取特征函数,用频次作为特征值,然后利用SVM良好的泛化性能在特征空间构造最优分类超平面,以此来判断Adobe Reader中执行的PDF文档是否含有ShellCode,最终在试验中取得了良好的检测效果。此模型可为以后更大范围内的分类检测做参考,同时,作为一套完整的PDF文档动态检测模型,它也同样具有重要的现实意义。
其他文献
随着青岛市的城市发展和青岛在国内、国际政治经济生活中的地位的提升,城市灾害的规模也不断扩大,对城市以至整个国家的经济政治秩序和人民生命财产所可能造成的损失不断增大
空间谱估计是一种高精度的测向技术,广泛应用在民用和军事设备中。但空间谱估计算法也面临着诸多问题,首先算法大多只适用于均匀线阵,某些情况下对于不规则阵的二维测向则不
目的:通过观察电针结合刺络放血治疗湿热型急性痛风性关节炎的临床疗效及安全性,以期寻找一种安全有效的治疗方法方法:将确诊为湿热型急性痛风性关节炎的60例患者,按就诊顺序随
目的:观察益气养阴法治疗甲亢合并白细胞减少的临床疗效。方法:将60例甲状腺功能亢进合并白细胞减少的患者随机分成治疗组(30例)及对照组(30例),其中治疗组予益气养阴方加赛治(甲巯咪
2018年以来,全市经济发展呈现出“稳中向好、稳中有变、稳中促转”的态势,总体表现为“降速度、优结构”的特征。$$“三个回落”给重庆经济带来了阵痛。没有经历真正的阵痛,也就
报纸
N6-腺苷酸甲基化(N6-methyladenosine,m6A)修饰是真核生物中最为常见的信使RNA(messenger RNA,mRNA)转录后修饰方式,主要受甲基化转移酶(methyltransferases)、去甲基化转移
自2004年5月27日中小板正式设立至今已有八年的时间,在这八年的时间里中小板上市公司从最初的八家发展到现在的接近七百家,可谓成长速度惊人。近几年我国大力推进多层次资本
马克思主义科学技术观是指以马克思主义的世界观和方法论来研究和探讨科学技术的本质、特点、规律、社会功能以及科学与哲学的关系等的理论、观点和看法。它是我国科学技术发
带阻滤波器主要应用于各种无线通信、测试等微波系统中,它主要作用是滤除混杂在有用信号中的干扰成分。在用户对微波通信系统性能要求日益提高的大背景下,设计者往往对系统中
目的对比分析普通X线胸片与计算机X线胸片对尘肺患者的诊断价值。方法 321例患者分别进行普通X线胸片与计算机X线胸片检查,比较两种检查方法对尘肺的检出率以及拍片质量的差