基于系统调用的木马行为分析与检测

来源 :中国科学院研究生院 中国科学院大学 | 被引量 : 0次 | 上传用户:wanghn019
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
近年来,随着计算机网络和信息技术的快速发展,网络安全也越来越成为人们关注的焦点。每年木马的数量都在迅速的增加,在各类非法程序中占据着最大的比重,而由木马程序所造成的破坏和损失也越来越严重,因此,对木马行为的分析与检测已经成为网络安全研究领域的重点之一。目前,行为分析技术能通过分析未知程序运行时表现出来的动态行为特征,来判别其是否为合法程序,因此能够检测特征码未知的木马程序,成为反木马研究领域的一个热点。   针对木马软件行为分析与检测这一问题,本文设计并实现了基于系统调用的木马行为分析与检测系统(APIAnalyzer),该系统能够实时采集未知程序在系统中运行时的系统调用信息,并根据基于着色Petri网的木马行为分析模型对未知程序的行为进行分析和检测。本论文的主要工作如下:   1.分析了木马的典型行为特征。收集了500多个木马软件样本,查阅了卡巴斯基、赛门铁克等权威的安全厂商和国内外安全研究机构关于木马实现细节的技术报告,使用API Monitor、SysAnalyzer等工具来监测木马的行为特征,分析了木马在植入、安装、运行和通信四个阶段的行为特征,最终给出木马在文件操作、修改注册表操作、网络服务操作、获取系统信息操作和其他行为操作这五个方面的典型的行为特征的形式化定义。   2.基于EasyHook技术的木马系统调用的获取。深入研究了使用EasyHook技术实时采集未知程序在系统中的系统调用序列的方法,获取了Ntdll.dll,Kernel32.dll和Ws2_32.dll下的某些系统调用以及相关的参数。   3.构建了基于着色Petri网的木马行为分析模型。针对木马的五个方面的典型行为特征,分别构建了基于着色Petri网的文件操作、修改注册表操作、网络服务操作和获取系统信息操作的木马行为分析模型,并分析了各个模块之间的关联关系。   4.基于系统调用的木马行为分析与检测系统的设计与实现。在理论分析及技术探讨的基础上,设计并实现了基于系统调用的木马行为分析与检测的原型系统(APIAnalyzer)。   5.典型木马的行为分析与检测。首先使用APIAnalyzer分析灰鸽子木马的运行过程。然后实验分析与检测131个木马软件和95个合法软件,得到系统的漏报率为11.45%和误报率为4.21%。最后与其他反木马软件做了对比分析。
其他文献
为了借鉴国外成熟的技术更好的指导我国林业经营和管理决策,引进国外优秀的森林植被仿真软件系统非常必要。本文主要介绍了对美国森林植被仿真系统FVS进行中国化的实践方法和
目前,我国正面临着严重的人口出生缺陷数量增大的问题,因此,国家计划生育委员会开发了免费孕前优生健康检查系统,2010年的12月份,该系统已经开发完毕,现已经在全国100多个试
随着集成电路制造工艺的特征尺寸不断缩小,芯片的性能以及复杂度也不断提高。鉴于当前集成电路制造工艺的迅速发展而导致的芯片复杂度越来越高的事实,如何做到对处理器芯片接
实践十号卫星是我国首颗空间微重力科学实验卫星,综合电控箱用于控制7台空间科学试验载荷(实验设备)的实验过程。空间科学实验对试验设备的要求很高,如果每一台设备都使用人
正电子发射断层扫描(Positron Emission Tomography,PET)是当前最高层次的核医学影像技术,借助扫描前注入活体内的放射性核素标记的示踪剂进行显像,能够在分子和细胞水平上反
现代社会生活中,视频信息逐渐成为人们传递信息的一种重要途径,可以足不出门便可观澜天下事成为现代生活的重要特征。视频信息作为一种重要的信息传递途径,以其直观性强等特点越
航天器电子设备是航天器的重要组成部分,其系统设计及设备制造需要耗费大量人力、物力成本,航天器电子设备具有伴随航天器发射后到被回收之前的不可维修性,使用地面测试系统
随着网络新闻的蓬勃发展与随之而来的信息爆炸,人们一方面可以轻易获取到广泛的资源,丰富自己的生活;另一方面,读者获得关键信息的时间成本也随之增加。如何从海量的网络新闻
所谓云服务,是指利用计算机硬件技术、软件技术、信息安全技术、网络技术、空间信息技术、通信技术、虚拟化技术、集群技术和存储技术以及并行计算等技术,将大量分布在网络中的
近年来,三维模拟技术已广泛应用于各个领域。本文主要研究基于场景的仿真应用。如场景的漫游,基于三维环境的工程仿真,自然现象的模拟,社会活动的模拟,灾害的仿真模拟(如水灾、火