二进制程序行为检测分析平台

来源 :电子科技大学 | 被引量 : 0次 | 上传用户:netchina123
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
随着互联网技术的不断发展和应用范围的不断扩大,信息安全越来越成为政府,企业和个人所关注的焦点。近年来,以病毒、蠕虫、木马、后门和rootkit等为主要形式的恶意程序正成为这一范畴内的主要研究课题。如何应对日益泛滥的恶意程序并有效地检测出它们的样本是所有研究里的重中之重。新型的恶意程序除了具备攻击性与破坏性等传统特性外,更开发出了多样性,隐蔽性和自我保护性等新型特性,并以此获得了更为强大的攻击力和生存能力。如何有效地瓦解恶意程序所使用的代码迷惑,加壳以及反调试技术已成为公认的难点。与此同时恶意程序的检测技术也呈出现不断发展的趋势,出现了动态特征码扫描、虚拟机查毒、行为特征识别等方法,但是这些方式方法中最成熟,利用也最广泛的还是传统的基于特征码的检测技术。因此,如何有效地对抗目前恶意程序所拥有的新型特性,准确地检测出某个程序是否符合恶意程序的规范,并弥补当前检测技术的不足成为了本文的研究目的。为达到以上目标,本文提出了一个基于动态分析的行为检测平台,通过设置隐蔽的监视断点来捕获二进制程序运行时所执行的各种行为,同时广泛地调研当前恶意程序的行为规范来构造行为规则库,从而通过规则匹配的方式来判定该程序的行为是否符合某些恶意行为的标准,最后对该程序的威胁度进行评定并输出综合结论。该平台最重要的特性就是能够有效应对当前恶意程序所使用的隐蔽和反检测技术,针对恶意程序的多样性,隐蔽性和自我保护性提出相应的检测方案。本文的主要工作内容如下:1.重点研究当今恶意程序所普遍使用的反检测技术,从而对症下药;2.从静态分析与动态分析两方面来介绍目前检测恶意程序的主要方法,提出每种方法的局限与不足并尝试给出可能的解决方案;3.针对当前恶意程序所使用的技术和安全检测所存在的不足给出基于动态分析二进制程序行为的检测方案,该方案继承了动态检测的优点并能在一定程度上弥补其不足;4.给出二进制程序行为检测分析平台的概要设计和详细设计,描述整个平台的运行流程,并详细介绍平台子系统与功能模块的作用与实现方式;5.最后对本文所提出的平台进行实验和测试,分析其优点及尚存的不足并指出未来的研究方向。实验证明该平台能够有效地检测和分析各种恶意程序,平台输出的分析结果可以作为评价这些程序的重要标准。
其他文献
目前,OA系统在各个行业和企业的应用已经相当普及,是人们在办公时使用最多、最频繁的基本系统之一。目前的OA系统多数以.NET或Java技术为基础而开发,普遍存在系统功能全但针
学位
目前,基于因特网的Web应用软件迅速应用到社会的各个领域,同时由于Web应用软件的结构、运行环境和负载等因素的复杂性,Web应用软件的测试比传统软件的测试更复杂,需要进一步
相似搜索已经成为P2P网络研究中的热点问题。M-CAN通过锚点比对的方式将原始数据空间映射到低维向量空间,然后在低维向量空间上进行数据的发布和搜索。但是映射过程会造成信
学位
近年来随着互联网技术的发展,Web信息量飞速增长,如何从大量信息中迅速有效地检索出所需的信息成为了人们关注的问题,搜索引擎也因此走入了人们的生活。如今,搜索引擎的功能
随着Internet的快速发展,互联网已经发展成为一个巨大的分布式信息空间,为用户提供了一个极具价值的信息源。然而,在利用搜索引擎进行信息检索时,返回的搜索结果数目非常庞大
在数据仓库中,概念模型对系统的成功起着关键的作用,可在实践中,由于时间和成本的限制,人们却没有把它很充分的做好,这可能会导致系统在开发过程中出现一系列的问题。参考模
安全协议是网络安全的保障,网络中实体间通信的实现都是经过安全协议来协助完成的,然而由于网络处在复杂的环境之中以及安全协议本身所具有的缺陷,使得攻击者能够借助这些缺
随着地面自主机器人的发展,地面自主机器人的测试评估系统得到了愈来愈广泛的研究。测试评估系统研究如何通过定性和定量的方法对地面自主机器人进行客观准确的性能测试和科
随着传感器技术、计算机技术和信息技术的飞速发展,图像融合技术已经成为图像理解、计算机视觉等领域的一个研究热点,在军事、遥感、自动目标识别、计算机视觉和医学图像处理等领域取得了广泛的应用。本文以高分辨率全色图像(PAN)和低分辨率多光谱图像(MS)的融合为研究对象,并以小波变换、Contourlet变换和非下采样Contourlet变换(NSCT)等多分辨率分析理论为基础,围绕遥感图像融合中存在的突
随着城市建设的不断发展,城市道路状况作为城市文明和现代化程度的重要标志,受到越来越多的关注,道路状况的好坏关系到每一位市民出行的便利和交通的安全。因此,研发一套稳定
学位