基于动态特征监控的ROP攻击检测方法研究

来源 :电子科技大学 | 被引量 : 0次 | 上传用户:pj00000pj
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
操作系统的安全一直是人们最关心的话题,而面向返回导向编程(Return-Oriented Programming,ROP)是所有操作系统的安全中最危险的一种攻击方式,它通过从漏洞程序中搜索以ret命令结束并且具有一定功能的指令序列,将其有效链接为gadget链,最后劫持程序执行流到该gadget链上实现攻击。针对ROP攻击,很多检测防御技术被提出,如堆栈检测、控制流完整性、地址随机化等,但这些检测防御技术都在准确率或效率上存在一定的局限性。另外,防御技术的发展也催生了 ROP变种攻击的出现,ROP变种攻击的指令利用更广泛、攻击方式更多变、行为特征更隐蔽,能绕过绝大多数现有检测防御技术。针对ROP及其变种攻击的动态特征,本文结合图神经网络提出检测方法——ROPGMN,比对当前执行流和正常执行流的差异,根据其相似度判定是否有攻击发生。为了降低ROPGMN的性能开销,本文还研究出融合多维度的执行流过滤方法——ROPMFilter,仅将疑似具备攻击特性的执行流输入到ROPGMN中进行检测,极大提高检测效率。本文的主要工作如下:首先,本文研究了攻击时变种gadget链的统计特性与结构特性,针对gadget的出入口地址与gadget之间的链接特点提出四个检测策略:指令平衡、变种gadget阈值、返回地址校验与函数指针校验。有机融合这四个策略,提出一种高效的执行流过滤方法ROPMFilter,能有效筛选出疑似具备攻击特征的执行流。其次,结合图神经网络提出一种准确率较高的攻击检测方法ROPGMN。该方法将ROPMFilter筛选的程序执行流和检测前准备的正常执行流做图匹配比对,得出相似度评分。若相似度低于设定的相似度阈值则判定存在ROP及其变种攻击。由于对执行流的图提取和特征提取充分考虑了变种gadget的特性,能良好地涵盖了攻击链的特征,故判断结果具备较高的准确率。又由于ROPMFilter对执行流进行了筛选,大大降低了图匹配的压力,故整体检测技术具有较高的效率。最后,在ROPMFilter和ROPGMN的基础上,本文在64位Linux系统下设计并且实现了针对ROP及其变种攻击的检测原型系统。在该系统中进行了大量ROP及其变种攻击实验,从多个方面评估了本文提出的检测工具与其他ROP检测手段之间的差异,对比准确率、效率和覆盖率等。其中准确率达到了 98.73%,误报率低至0.11%,覆盖率更是远高于其他工具,能有效检测出多种的ROP变种攻击。
其他文献
企业制定与实施合规计划对于单位犯罪归责的影响,在美国、日本等国家已经有相关的法律规定,但是在中国尚未规范,有关专家学者对于合规的研究也是近几年才开展的。关于企业制定并实施合规计划对认定企业构成单位犯罪是否有影响、有何种影响,尚需展开深入的研究。我国对于单位犯罪主观意志的研究主要存在两种观点:一种不承认单位具有主观意志;另一种则是承认单位和自然人一样,在实施犯罪行为时具有主观意志。本文要解决的问题就
日本松干蚧[Matsucoccus matsumurae(Kuwana)]是一种毁灭性的松类害虫,具有隐蔽性强、世代重叠严重、繁殖快等特点。自1942年侵入中国以来,快速在12个省(市)传播蔓延,对中国松林的健康和生态安全构成严重威胁。为了探索高效的综合防控策略,总结了化学防治常用的17种药剂和8种给药方式,重点概述了树基部打孔注药和喷雾防治。汇总了日本松干蚧的捕食性天敌,涉及瓢虫、蝽、草蛉、蚂蚁
小学教育专业学生是当前小学师资的主要来源,未来小学教师的人才培养质量直接影响和决定了我国小学生核心素养的发展水平和培养质量。音乐课程作为素质教育的主要载体,在培养学生的人文素养、创新能力、学习能力方面具有很大优势。本文以中国学生发展核心素养为指导,对小学教育专业必修课程《小学音乐课程与教学》的课程目标、教学内容、教学形式、课程评价等方面进行研究,力求在学生掌握学科理论和教学能力的同时,具备未来小学
目的:探讨骨外科护理管理实行临床护理路径的效果。方法:选择2017年3月~2018年3月医院骨外科收治96例患者为研究对象,根据护理管理方式的不同分为对照组和观察组,每组48例。对照组实行常规护理管理,观察组实行临床护理路径管理,比较两组的管理效果。结果:观察组的健康知识达标率、患者依从性均优于对照组,住院时间和治疗费用与对照组比较均有明显差异(P<0.05);护理管理后两组的Barthel指数、
目的:研究目的是为了观察在妇产科护理管理中,应用风险管理方案的实际应用效果与管理质量。方法:从2018年10月至2020年3月期间内以我院住院先后顺序接受妇产科管理的妇产科患者群体中抽选本次研究的观察对象,总计有105例妇产科患者得以顺利入选,将其在Mod函数随机分组中分为53例Z组以及52例X组,我院针对Z组妇产科患者行A护理方案(常规护理),针对X组妇产科患者行B护理方案(常规护理+风险管理)
目的:探讨临床护理路径在骨外科护理管理中的应用效果。方法:选取2018年7月-2020年7月骨外科患者96例,随机分为两组,各48例。对照组给予常规护理;研究组给予临床护理路径。观察分析两组护理效果。结果:与对照组比,研究组护理满意度较高,差异有统计学意义(P<0.05);与对照组比,护理后研究组焦虑自评量表(SAS)、抑郁自评量表(SDS)评分均相对较低,差异有统计学意义(P<0.05);与对照
随着抗菌药物广泛应用,其用药不合理现象越发明显,主要表现为用法用量或用药时间不合理、适应证不符、重复用药、联合用药不合理等。抗菌药物不合理应用会增加不良反应发生率及细菌耐药的风险。本文就抗菌药物的不合理应用进行综述,以期为临床用药提供参考。
传统外语教学对学生的思维能力发展重视不足,而学科融合是锻炼学生的创新思维、提高创新能力和产生创新性成果的重要途径。CLIL(学科内容与语言的融合学习)超越了学科内容教学与语言教学的传统二分法,迎合了时代发展的需求。本文通过评析CLIL全国优秀教师展示课的教学设计,梳理CLIL的内涵、特性,使更多教师理解基于核心素养的英语与不同学科相融合的教与学,同时为教师正确进行体现CLIL教学理念的教学设计提供
目的:检验情绪调节量表(ERS)在性别、是否留守以及时间变量上的测量等值性。方法:用ERS对贵州省11所中小学的5201名学生(男生2583名,女生2575名,缺失填写43名)进行调查,间隔10个月后对其中600名学生再次调查。结果:ERS两因子结构模型与实测数据拟好良好;多组验证性因素分析发现ERS在不同性别、是否留守以及不同时间点上的形态等值、弱等值、强等值和严格等值模型都具有良好的拟合。结论