Win32PE广义病毒检测的设计与实现

来源 :哈尔滨工程大学 | 被引量 : 0次 | 上传用户:guogangw1987
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
随着互联网的快速发展,病毒问题已经成为信息安全领域最严重的威胁之一。传统的特征码扫描技术是检测已知病毒最有效、最易于实现的技术,在反病毒领域得到了广泛应用。但是特征码扫描技术需要人工分析被感染文件、总结出病毒特征、记录当前病毒的特征码并存入病毒库,这使得它存在发现并判定病毒的周期较长、不具有检测未知威胁的能力、用户不及时更新病毒库就无法检测最新的病毒等缺陷。为了高效和快速的检测未知病毒、缩短从病毒产生到被发现的时间差,研究新的反病毒方法刻不容缓。本文首先以近邻分类法为理论基础,对未知病毒的检测技术进行了深入研究。针对目前基于行为分析的未知病毒检测方法需要运行可执行程序,会带来难以预料的安全隐患的问题,提出了一种基于Win32 API相关行为静态检测PE未知病毒的方法。该方法首先解析PE文件提取其调用的敏感Win32 API函数。其次,将这些API函数按相关的恶意行为分类并形成维数固定的特征行为向量存入数据库。再次,考虑到K-最近邻分类中样本文件与待分类文件的距离不同,其贡献度也不同,距离越近的样本越相似,所以将同类近邻加权的总和作为分类判定的依据之一,并根据正常文件与病毒文件类别间的判别熵值进行特征项精简,利用改进的K-最近邻算法(KNN)进行分类。提出将基于特征行为的未知病毒检测技术与特征码扫描技术相结合,并以此方法为核心设计了Win32 PE广义病毒检测系统。最后,通过病毒检测实验,验证了基于Win32 API相关行为静态病毒检测的可行性。实验和结果分析表明该方法具有较低的错误率和较高的命中率,可以有效检测未知病毒。基于行为分析的未知病毒检测引擎与特征码扫描引擎相配合构成的多杀毒引擎,能够在特征码病毒库未及时升级的情况下,防御未知病毒,提高反病毒产品的病毒检测能力,为后续病毒检测的研究提供参考。
其他文献
空间分辨率是衡量图像质量的一个重要标准,图像的分辨率越高就越能提供更多原始场景的细节。鉴于光学器件的物理局限性和昂贵的成本价格,迫切需要探讨一种可以突破成像系统限
城市环境空气质量关系到人们的生产、生活质量,城市环境空气污染问题成为日益关注的问题。工业、汽车、民用污染源等排放的污染物是造成城市空气污染的主要因素。由于导致污
普通高校招生是国家选拔人才、体现公平竞争、构建社会和谐的一个主要环节,是教育领域具有政治意义、社会意义和全局意义的一项重要工作。普通高校招生中的志愿填报及投档方式
随着信息社会的快速发展,在很多新兴的研究领域中存在着大量按照时间序列以流的形式有序产生的数据,如网络监控、入侵检测、情报分析、金融服务、股票交易、电子商务、电信、
富互联网应用程序(Rich Internet Application,RIA)简化并改进了Web应用的用户交互,可以提供更加丰富,更加具有交互性和响应性的用户体验。对于企业应用而言,可以通过RIA技术继续
伴随知识经济的发展和现代信息技术的不断改进,我国的网络环境得到了很大的改善,计算机技术在社会生活的各个领域得到了广泛的应用。随着网络技术的不断成熟及编辑人员素质的提
近年来随着无线通讯的快速发展,基于位置的服务在人们的生活中得到广泛应用。越来越多的用户习惯于用移动设备(Android手机、iPad等)随时随地访问网络,查询自己需要的信息。
随着计算机技术和互联网技术的发展,许多组织收集和存储了大量的数据信息,发布这些数据信息对数据挖掘等研究有着重要的意义,然而,这些数据信息中往往包含着需要保护的个人隐
近年来,数据库技术已经在各个行业领域得到广泛应用,但是随着关系数据库使用者的急速增长,关系数据库中一直使用的结构化查询技术却成了非专业用户使用关系数据库的障碍。针
随着细胞病理研究中相关设备及关键技术的不断进步以及计算机科学技术的发展,细胞图像处理和分析技术在临床诊断和治疗中正发挥着更加重要的作用。而图像分割作为整个图像处