主机恶意代码检测系统的设计与实现

来源 :中国科学技术大学 | 被引量 : 0次 | 上传用户:ttjjgogogo
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
主机恶意代码检测系统是运行在主机上,检测该计算机中是否存在恶意代码的智能系统,是维护计算机安全极为重要的安全软件。随着国家、社会对计算机的依赖程度日益增长,计算机安全问题就显得日益严峻起来。传统的恶意代码检测如反病毒厂商的杀毒产品,主要是基于特征码扫描的检测技术。特征码扫描检测技术需要预先从已知的恶意代码中提取出特征字节序列存入病毒库,之后再利用匹配算法进行检测。这种方法的明显缺点在于需要预建特征库,而特征库更新显然是滞后于恶意代码的,因此它对未知恶意代码的检测能力极弱,对加壳变形后的恶意代码处理能力也十分有限。本文致力于从恶意代码的行为上去识别检测,这是由于恶意代码定义的关键点就在于其行为目的的恶意性和结果的破坏性,因此检测的要点也就是如何识别行为的恶意性。本文主要的工作和贡献可归纳为:1、对恶意代码的工作原理进行深入分析,总结了各类恶意代码使用的核心技术,研究探寻目前恶意代码反检测的主要手段,包括应用层面和内核层面恶意代码的反检测技术实现,以及BIOS固件和CPU微代码植入技术的可行性。2、针对恶意代码的行为特点,从多处入手研究采用多种方法捕获检测恶意代码行为的方法。为恶意代码信息捕获模块设计实现了如下有效的技术方法:(1)利用用户态和核心态的多种钩挂方法截取程序行为,包括新的系统调用拦截方案、驱动间通讯拦截方案等;利用痕迹扫描技术发现恶意代码留下的包括钩挂代码、隐藏数据在内的多种行为痕迹。(2)设计实现在CPU硬件支持(单步执行功能支持和最后分支记录功能支持)的辅助下,动态记录程序控制流路径的方法。(3)针对恶意代码修改破坏内存中的操作系统组件来反检测、反清除的手段,创新性的提出利用虚拟化技术在操作系统中创造一个虚拟的、干净的系统环境,使易受恶意代码破坏的系统组件在另一个环境安全工作。该方案工作效果明显。(4)为了捕获一些难以截取或常受恶意代码干扰的行为,本文分析CPU硬件虚拟化支持的原理,并提出了基于CPU硬件虚拟化支持(AMD的SVM与Intel的VMX)的行为收集方案。3、提出一种基于隐马尔可夫模型(HMM)的操作系统环境模型,利用多种手段截获收集的行为数据作为模型观测值来计算被植入rootkit的可疑值,经实验表明对rootkit类恶意代码有较好的检测效果。同时对收集到的动态控制流路径数据,提出了首先建立调用层次树,再利用计算编辑距离判断相似度的方式检测隐藏性恶意代码,实验也取得了良好的结果。4、主持设计了基于专家系统的恶意代码检测模块,与项目组同学们共同实现了原型系统,模块充分利用了恶意代码信息捕获模块的数据输出。5、利用恶意代码信息捕获模块、异常检测算法模块、基于专家系统的恶意代码检测模块以及辅助的特征码扫描模块完整实现了一套主机恶意代码检测系统。
其他文献
如何把新产品成功推向市场,已成为企业发展的首要问题。本文重点针对大多数企业在新产品市场推广过程中知名度难以提高、产品信息传递模糊、开发盲目等问题进行研究分析,并提
近年来,随着计算机技术的快速发展,互联网应用得到快速普及,网络用户也在急剧增加,这也使得互联网用户的机器时刻暴露于黑客的控制监控下,成为黑客的攻击目标,甚至将用户的机
社区居家养老服务,作为一种新的养老模式,在应对老龄化社会中日益扮演重要角色;但是,由于社区居家养老服务在中国诞生的时间晚,发展模式还不成熟。其中,作为主要供给主体的社
近年来肝硬化及肝癌等肝病正严重威胁着人类的健康。传统的给药方式,药物难以准确到达靶部位,药物的生物利用度低且对其他正常器官有毒副作用。目前,壳聚糖作为一种新型非病
综观我国中小企业发展,我们可以看到一些中小企业低效率低水平的财务管理,已严重制约着我国中小企业的进一步发展。中小企业财务管理是企业管理的重要组成一环,关系到企业的
内控执行力作为内控管理的一项瓶颈,一直都是业界人士研究和分析的重点。如何确保内控管理体系高效执行成为亟待研究和解决的问题。笔者通过分析广州石油培训中心内控体系执
个人信息是一种兼具人格属性与财产价值的特殊资料。在当今社会经济迅速发展的时代,针对公民个人信息的违法犯罪现象越来越多。这种普遍的犯罪现象给公民的生活及社会的稳定
以"探究环境因素对光合作用的影响"为例,论述了核心素养视角下的高中生物探究性实验教学设计。
船舶贸易在我国国民经济的发展中具有重要的影响,随着近些年我国海运事业的发展,船舶贸易的交易量也都逐年提升,但是在2008年以后受金融危机的影响,国际海运市场越发萧条,市
由于自身遭际的不幸,史铁生对命运进行持久的思索,在命运的思索中寻找存在的意义。小说《命若琴弦》、散文《我与地坛》、人生笔记《病隙碎笔》代表着他不同时期不同文体以及把