一种面向网页木马的主机入侵检测技术研究与实现

来源 :北京大学 | 被引量 : 0次 | 上传用户:zmy_java
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
随着互联网的不断发展,网页木马这一新形态的恶意代码已经成为互联网上最主要的安全威胁之一。由于其具有被动传播、可利用浏览器提供的客户端执行能力等有别于传统恶意代码的特点,传统的检测机制并不能对其进行有效的检测。因此,如何对其进行有效的检测与防护已成为了网络安全领域的研究热点之一。本文以提高客户端对网页木马的防护能力为目标,围绕面向网页木马的入侵检测技术展开研究。   网页木马执行过程中的关键一步是针对客户端漏洞发动的渗透攻击,而大部分的攻击都利用了浏览器提供的客户端脚本语言执行引擎与浏览器其他组件间的交互能力。基于这一特性,本文提出了一种全新的面向网页木马的主机入侵检测机制,即通过对浏览器组件间的通信流进行监视,进而检测网页木马发动的渗透攻击。   鉴于目前大部分的网页木马都是针对微软IE浏览器及其插件进行攻击,基于本文提出的入侵检测技术,本文构建了一个基于COM组件通信流劫持及漏洞特征匹配的网页木马检测系统。利用网页木马重放技术及ActiveX插件模拟技术,本文使用北京大学计算机研究所信安中心M工程捕获的网页木马样本库及正常样本对该系统的性能进行了测试。测试表明,在选定的测试集上,本文实现的系统有着较高的检出率和较低的误报率,性能影响也在可以接受的范围内。   对比传统基于系统事件的高交互式蜜罐,该系统优势在于:可提供更多的信息,可对待下载恶意代码在检测时无法访问的样本进行检出,蜜罐的稳定性有所提高。对比低交互式蜜罐,该系统的优势在于不存在由于模拟不完善造成的漏报。对比基于Heap Spray检测的机制,该系统优势是:可以检测不依赖shellcode的攻击,系统的性能影响有了较大改进。总的说来,相较于目前在客户端使用最广泛的三种检测机制,本文提出的系统均具有一定的优势。
其他文献
处理器和内存之间的性能差距正变得越来越大,使内存成为整个计算机系统的性能瓶颈之一。提高数据局部性可以有效地利用处理器高速缓存,是缓解内存和处理器性能差距的有效手段。
视频和图像中的标识包含着重要的语义信息,标识检测对视频图像内容理解、检索与过滤、知识产权保护等都具有十分重要的意义。标识可分为嵌入标识和实景标识。嵌入标识是人工添
在面向层次管理的科学计算网格环境下,高性能计算机通过本地账号的方式为网格提供资源,网格用户通过应用的方式使用资源。基于该背景,本文对资源组织、用户权限管理、可用计算资
传统的机器学习技术假设所有的错误代价相同。然而在真实世界的问题中,不同的错误往往会带来显著不同的损失。代价敏感学习试图降低总体代价而非简单的减少错误次数。由于此类
公路绿化不仅可以美化路容、净化环境,同时也是保障交通安全的重要条件之一因此,对于公路绿化评价也显得极其重要。而现阶段,对于公路绿化的评价仅仅停留在手工与纸质阶段,完
随着网络的广泛应用,各种应用系统的日益增多,保证整个信息系统的稳定、高效运行就显得极其重要。要实现这一点,除了依靠设备和应用系统自身的可靠性,还必须依靠一套有效的监
学位
地铁作为城市最重要的公共交通工具,承载着大量的旅客,确保地铁的安全运营至关重要。特别是近年来随着我国各大城市建设和运营规模的不断扩大,地铁面临的安全形势日益严峻,对
随着集成电路设计复杂度的不断增加,设计错误的数量也在呈上升趋势。由于速度及模型正确性的约束,硅前验证已经不能保证没有设计错误遗留到硅后阶段。而且随着工艺的发展,硅片中
共享式数据中心利用虚拟化技术在满足各个应用对资源动态需求的同时也提高了资源的利用率,解决了数据中心由于资源浪费带来的一系列问题。服务部署系统利用资源模块化和资源的
云计算是继并行计算、网格计算和分布式计算后的又一新式的商业计算模型。它展示出五种新颖特征:快速弹性伸缩、资源池、按需自助获取服务、广泛的网络接入、可度量服务,这些