基于行为分析的恶意代码检测技术研究与实现

被引量 : 0次 | 上传用户:yinjushicui
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
由于病毒、蠕虫、僵尸网络等恶意代码的出现和发展,信息安全受到了巨大的威胁。随之出现的恶意代码分析检测技术,包括特征码扫描等,能在一定程度上进行分析检测工作,但仍无法避免各自的缺陷。于是,迫切需要一种恶意代码的分析检测手段对恶意代码进行详尽的分析。本文研究恶意代码种类及特征,充分讨论各种分析检测方法的缺陷和不足。在此基础上,提出一种基于行为分析的恶意代码检测方法。这种方法通过监控系统调用以及重要内核数据来获取一段可执行代码的行为。通过对行为的分析检测其是否是恶意代码。这种技术方法能够有效检测已知的、未知的恶意代码;有效应对各种变异或加壳的恶意代码;有效检测恶意代码的隐藏行为;可以自动分析恶意代码行为;生成详细的行为分析报表,作为判断以及进行进一步分析的依据。本文研究恶意代码的用户态行为分析、内核态行为分析等技术,完成了基于行为分析的恶意代码检测系统的设计与实现。基于行为分析的恶意代码检测系统包括用户态行为分析模块、中断处理模块、内核态隐藏行为分析模块、通信模块、用户界面五个模块。用户态行为分析模块以监控系统调用为技术核心完成二进制可执行代码的用户态行为分析,内核态隐藏行为分析通过监控SSDT等重要内核数据完成二进制可执行代码的内核态行为的分析。中断处理模块、通信模块为这两个模块分别提供下层的支持和上层的交互接口。中断处理模块完成设置隐蔽断点的功能,从而为用户态行为分析模块提供系统调用断点处的上下文信息。用户界面生成分析日志,并返回所有的分析检测信息呈现给用户。在完成了基于行为分析的恶意代码检测系统的设计开发后,使用不同类型的二进制可执行代码进行测试。测试结果表明,基于行为分析的恶意代码检测系统能获得多个样本的大量行为信息,包括具有典型恶意代码特征的隐藏行为。该系统生成样本完整、全面的分析结果,能够根据分析结果多个维度的行为特征判断样本是否是恶意代码,提高了准确性,并克服了单一特征码扫描、完整性检测无法检测未知恶意代码的缺陷。
其他文献
<正>大凡经典的文学作品,其所以成为经典,一般都具备以作家的个性去揭示人类共性的特征。铁凝的短篇小说《哦,香雪》无疑就具备这样的品质。不然,这个小说中香雪的形象就不会
点、线、面是艺术形式的基本生成要素。分析这些抽象的基本要素是对艺术形式认知的一种途径。西方抽象主义鼻祖康定斯基在其经典著作《点·线·面》中对这三种艺术元素的属性
戴维?洛奇是当代英国文坛卓有成就的小说家和文学批评家,以描写他甚为熟知的校园生活、塑造学者形象见长,被誉为学院小说的“双子星座”之一。其校园小说中塑造了众多栩栩如
<正>清洁发展机制(简称CDM)碳交易源于《联合国气候变化框架公约》下的《京都议定书》,自2004年开展以来,经历过蓬勃发展,也遭遇过萧条与衰退。我国作为CDM碳交易最大的供给
Mesh无线网络,英文原称Wireless Mesh Network,即WMN,又称作无线网状网或者无线网格网。除了移动性较低外,Mesh无线网络可以看成是一种比较特殊的WLAN,Mesh无线网络其实本质
近代中国社会调查始于清末,历经20世纪20年代发展,至30年代达到全盛局面。这一全盛局面出现与当时中国农村经济的破产、帝国主义的侵略密不可分。在内外交困的形势下,刚成立
<正>本文案例启示:在客观方面认定敲诈勒索罪时,需要明确行为人的合法手段与违法手段在客观上均有可能构成威胁或要挟,索要的财产必需是其没有任何本权可以主张的财产或财产
农村社区建设是农村因城镇化而采取城市社区模式治理农村的过程。以现代农村社区模式统领规划当前的新农村建设,使新农村建设朝着理性方向健康发展,可以使城乡社会发展和治理
有组织犯罪研究越来越为理论界和实务部门所关注,其中以犯罪学、刑法学研究领域的成果居多,且多为定性研究;侦查学领域有组织犯罪的研究多集中于有组织犯罪的具体类型方面;战
糖尿病足病是糖尿病严重的慢性并发症,下肢血管病变是糖尿病足病的主要原因之一。目前临床常用的检测糖尿病下肢血管病变的方法多反映下肢大中小血管病变而对下肢尤其踝以下