Ransomware恶意软件的检测与阻止技术研究

来源 :西安电子科技大学 | 被引量 : 0次 | 上传用户:fishwatcher
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
近几年来,ransomware开始在全球肆虐,给用户带来巨大的安全威胁。Ransomware主要通过加密用户文件或者将用户机器锁屏的方式使受害者无法使用自己的机器,并以此为条件,向用户勒索钱财。Ransomware已经给许多企业、政府、组织和个人带来了极大的危害,造成了巨大的经济损失,成为了互联网安全最严重的威胁之一。当前,业界的相关研究人员提出了多个检测和阻止ransomware的技术方案。然而,当前技术方案存在着一些共有的局限性,这主要包括:第一,检测系统和ransomware处于同一个操作系统中,容易遭到具有系统级权限的ransomware的攻击,被其绕过;第二,当前检测系统仅仅利用ransomware的文件行为特征进行检测,而由于ransomware的文件操作行为和某些良性应用相似,容易造成误报。针对当前检测系统的局限性,本文提出了一种基于虚拟机自省(Virtual Machine Introspection,VMI)技术的大规模ransomware防御系统。该系统利用VMI技术捕获虚拟机中与文件和网络操作相关的系统调用,解析系统调用参数,获取当前进程上下文信息,从而实现对虚拟机文件系统和网络的监控。然后在监控信息的基础上,依据ransomware文件和网络活动的行为模式和合理的检测策略实现对ransomware的检测和阻止。该系统能够很好的克服当前系统的局限性:首先,由于它采用了VMI技术,防御系统处于虚拟机外部的虚拟机监视器中,虚拟机中的ransomware无法对原型系统进行攻击。其次,通过研究发现,大多数的ransomware同时具有文件活动和网络活动,该系统通过同时对进程的文件活动和网络活动进行监控,并且在制定检测策略时同时考虑ransomware的文件活动和网络活动特征,能够大大提升系统检测ransomware的精确度。论文通过对一些已知类型的ransomware样本进行测试,分析并总结出了ransomware的3种文件操作模式和2种网络操作模式;然后基于KVM hypervisor设计并实现了原型系统。为了测试原型系统的有效性和性能,本文收集了2767个类型未被标记的恶意软件样本集,对原型系统进行了大规模的功能测试。测试结果表明,原型系统从2767个未知样本中成功检测出了534个ransomware样本并对它们进行了阻止,且误报率为0。性能测试结果表明,本文原型系统所带来的性能损耗较低(平均<6%)。
其他文献
目的研究颅脑损伤后并发难治性癫痫(IE)的危险因素,为临床及早干预提供参考依据。方法对2010年9月-2013年9月在枣阳市第一人民医院神经外科治疗好转出院,资料完整且得到随访的6
2007年,利率互换交易无论是交易量还是交易结构上都获得了长足的发展,2007年12月基于Shibor的交易量首次超过长期以来一直居于首位的FR007。该文对2007年末到2008年初这段时
目的应用彩色多普勒超声观察小腿肌间静脉曲张,探讨其好发部位及血流动力学特点。方法选择经超声诊断的小腿肌间静脉曲张患者102例,病变小腿134条。对小腿后部、后侧部进行横
大数据时代给企业财务管理带来了机遇和挑战。为了适应大数据时代带来的变化,企业必须加快财务管理的转型,为增加企业价值做出更大的贡献。文章首先分析了大数据的主要特点,随后
目的采用Meta分析评价腺苷负荷超声心动图(ASE)对冠心病的诊断价值。方法检索1994—2007年国内外公开发表的有关ASE诊断冠心病的文献,按Cochrane协作网推荐的方法进行Meta分
教师是教育发展的第一资源,教师优秀的专业素养是有效践行适合教育的基石。学校教科研是教师专业发展的引擎,也是教师专业发展的加速器,是形成学校教育生产力的有效路径。学
最近几年,随着社会经济以及科学技术飞速发展,城市化进程日益加快,城市发展过程之中还是依然存在诸多的问题,例如水资源匮乏,城市内涝或者是城市道路雨水径流污染等,这势必对
目的:探讨风险管理在供应室手术器械管理中的应用方法及效果。方法:选取2014年1~6月实施风险管理前89 466个器械包,2014年7~12月实施风险管理后91 592个器械包,观察风险管理实
现代社会的不断发展对我国市政道路建设提出了更高的要求,海绵城市理念是目前市政建设过程中的最新理念,通过对其进行有效应用,能够在很大程度内推进市政道路建设,本文分别从