基于概率后缀模型的计算机病毒检测方法研究

来源 :南开大学 | 被引量 : 0次 | 上传用户:daifei147
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
随着科技的进步和经济的发展,计算机和计算机网络在人们的工作和生活中日趋普及。同时社会上的各个领域对计算机的依赖越来越强,随之而来的信息安全问题显得日益重要。计算机知识和网络的普及在带给人们便利和高效的同时,也降低了一些别有用心者搞破坏或恶作剧的门槛,形形色色的网络威胁接踵而至。   目前计算机病毒已成为一个社会性问题,给社会的信息化发展带来了巨大的麻烦,并催生了信息安全产业。随着病毒对计算机系统的破坏和威胁日益增大,人们对反病毒技术的研究也日趋重视。目前大多数病毒检测方法都属于静态检测法。静态检测法不会对系统造成破坏,且运行速度快。由于加密技术和变种技术在新型病毒中的广泛应用,静态检测法已不能够有效应对。考虑到恶意代码的普遍特性,开发关于执行代码的统计、结构模型是十分必要的。Geoffrey提出了概率后缀树(Probabilistic suffix tree,PST)在病毒检测中应用的理论模型。   本文研究在Windows平台下基于概率后缀树检测PE(Portable Executable, PE)病毒的具体方法。本文首先利用IDA工具实现了基于Windows环境下提取系统API(Application Programming Interface,API)调用序列,它们反映了一些特殊代码的行为。随后,利用概率后缀树分别建立良性程序和病毒的模型。最后,通过合理设计相似性度量的计算方法,计算PSTs间的相似性度量判断程序的种类,来有效检测未知病毒。   本文在虚拟机环境中运行病毒程序,基于病毒的行为特征建模,准确反映病毒的行为特点,克服了静态检测法的不足。本文对于其中直接影响检测结果的关键步骤-相似性度量方法的选取做了细致的研究。在相似性度量上计算PST间欧氏距离和自定义的归属值,并通过试验对比了两种方法的检测效果。   最后,试验结果表明利用归属值作为相似性度量的概率后缀模型具有更好的测试效果,并且易于实现。  
其他文献
近年来随着全球范围内人口老年化趋势日益加剧,可穿戴型助力机器人已经成为重点的研究领域之一,膝关节助力机器人作为可穿戴型助力机器人的重要组成部分,科学家对其技术的开发和
我国是一个农业大国,耕地面积约20亿亩,但人均耕地面积仅有1.4亩,人多地少的矛盾突出。随着人口的不断增加及耕地的减少使得我国粮食增产问题面临着巨大的挑战,在耕地面积有限的
本文是在省部共建项目“模型黄河网络图像监测与处理系统”的资助下完成。随着计算机技术和图像技术的发展,基于图像分析及其相关技术的测量方法在河工模型试验中成功实现了
近年来,各种管道流体运输系统(石油化工管道、城市排水管道、自来水管道等)在人类生产和生活中发挥着越来越重要的作用,相比与其它运输系统,它具有高效、安全、经济等多方面优势。
随着科学技术的不断进步,一些大型设备、精密仪器已经广泛地应用于工业、石油、化工等各个领域。这些设备的安全和质量关系着整个企业生产过程的运行状况,对整个国民经济的发
自行车机器人是近年来机器人学术界提出的一种全新的智能交通工具。它具有方便、快捷、灵活性强等特点,发展前途被广泛看好。自行车机器人动力学特征较为复杂,其两轮纵向布置
膜计算是自然计算的一个分支,主要研究如何基于细胞的结构和功能(包括组织、器官、细胞群和大脑中细胞间的通信与合作机制)抽象出计算模型,并分析模型的计算能力和计算效率。膜计
3G视频监控终端是针对移动平台设计的无线视频编码录像终端设备。闭路视频监控设备早已在小区、厂房、酒店等环境中广泛使用。随着WIFI、3G无线网络的兴起,无线视频监控设备
我国普遍存在着能耗高,能源浪费严重的现象。对于起重机而言,采用高效先进的调速手段正是行之有效的解决途径。对于异步电动机而言,常见的调速有改变磁极对数的变极调速、变频调
电阻层析成像(ERT)作为一种新兴的检测技术,可提供过程参数的在线测量,并具有可视化、非侵入、成本低、安全性能好等诸多优点,长期以来应用于连续相为导电液体的两相流参数检