主机内僵尸检测研究

来源 :吉林大学 | 被引量 : 0次 | 上传用户:xjy_1666
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
僵尸是被恶意软件感染并被僵尸控制者通过命令与控制信道(如IRC, HTTP, P2P等)控制的主机,当僵尸大规模协同运行时便形成一个僵尸网络。僵尸控制者可以利用僵尸网络进行各种网络犯罪,如传播恶意软件、发动DDoS攻击、发送垃圾邮件、进行网络钓鱼等。僵尸网络已经成为大多数网络犯罪行为的主要平台。本文第二章提出一种关联签名和行为检测僵尸的多反馈方法——BotCatch。BotCatch包括五个模块:分析引擎、签名分析模块、行为分析模块、关联引擎和多反馈模块。分析引擎负责将可疑文件分配给签名或行为分析模块,它们分析该文件并生成各自检测结果,关联引擎关联签名和行为检测生成最终检测结果。多反馈模块使用签名、行为和关联结果动态调整BotCatch,通过维护签名数据库优化签名分析模块,通过维护样本库并指导该模块的学习优化行为分析模块,通过修改参数优化关联引擎。实验结果表明:(1)BotCatch的关联算法能够有效的关联签名和行为检测结果;(2)多反馈机制使得BotCatch能够自适应于样本并逐渐变得稳定和准确;(3)虽然其它关联算法,如支持向量机也能够关联多种结果,然而拥有多反馈机制的BotCatch有更好的检测结果。本文第三章发现多进程僵尸的两个特点:将恶意行为与C&C连接分离、将恶意行为分配给多个进程。从理论上分析现有基于行为的僵尸检测方法不能有效的检测多进程僵尸的原因。提出实现多进程僵尸的两个关键挑战,并实现单进程和多进程Zeus僵尸的简化版本。使用基于签名和行为的检测方法进行实验,结果表明,多进程僵尸可以有效地降低检测率。最后提出多进程僵尸的其它可能结构和扩展规则,以期覆盖多数情况。本文第四章计划通过深入分析当前不断演变的社交僵尸采用的躲避机制,设计出更鲁棒的特征和关联机制。为实现该目标,我们收集现有社交僵尸样本和它们的运行记录,然后分析其躲避机制,包括四种基本躲避机制和四种高级躲避机制,使用三种现有检测方法检测收集的运行记录,验证躲避机制的有效性。通过对躲避机制的深入分析,我们设计分为基于生命周期和失败信息九个新型特征,设计两种新型关联机制——时间关联和空间关联机制,时间关联通过累积历史信息应对延迟响应,空间关联结合不同进程之间的关系应对多进程僵尸。实验结果表明,我们设计的新型特征和关联机制能够有效的应对社交僵尸,使用随机森林分类器得到检测结果:0.3%误报率、4.7%漏报率、0.963F-measure值和99.2%检测率。
其他文献
在插齿刀设计,制造及切削情况的分析中,常常需要了解侧刃上各切削角度与参数彼此间的关系。本文推出了精确计算插齿刀侧刃各切削角度的计算公式。
回 回 产卜爹仇贱回——回 日E回。”。回祖 一回“。回干 肉果幻中 N_。NH lP7-ewwe--一”$ MN。W;- __._——————》 砧叫]们羽 制作:陈恬’#陈川个美食 Back to yield
被历史所称道的“文景之治”是孝文、孝景父子两代帝王掌政的时代,历时近四十年,人口增长,经济复苏,国库充盈,社会安定,尽管因工商业主的崛起和权贵的攫夺有贫富悬殊之弊,诸侯国的几
恶性黑色素瘤是一种由黑色素细胞恶化形成的高度恶性肿瘤。对其它常见恶性肿瘤来说,它的发病率较低,但却是所有恶性肿瘤中增长速度最快的肿瘤之一,尤其以白种人发病概率最高
<正> 城市街道的美化很大程度上依靠色彩亮丽的地板砖,而地板砖光亮历久褪色让人头疼。新近在西安开发出的一种新型彩色地砖光亮剂有效解决了这一难题。
分析了当前图书馆面临的科学信息环境,提出在此环境下进行用户调查的必要性和主要方法.
回 回 产卜爹仇贱回——回 日E回。”。回祖 一回“。回干 肉果幻中 N_。NH lP7-ewwe--一”$ MN。W;- __._——————》 砧叫]们羽 制作:陈恬’#陈川个美食 Back to yield
回 回 产卜爹仇贱回——回 日E回。”。回祖 一回“。回干 肉果幻中 N_。NH lP7-ewwe--一”$ MN。W;- __._——————》 砧叫]们羽 制作:陈恬’#陈川个美食 Back to yield
本文对连续油管作业过程中的受力进行了分析,连续油管除受拉力、接触力、摩擦力外还受到各种附加作用力,根据分析建立了根据井眼轨迹计算的管柱摩阻模型,分析了连续油管下入,
犯罪心理成因是犯罪心理学研究的重要课题和立论基础,科学的犯罪心理成因理论对于犯罪心理学的理论建设与实践应用都具有非常重要的指导作用。本文在对我国现有的犯罪心理成因