恶意代码行为自动获取研究与实现

来源 :西安电子科技大学 | 被引量 : 0次 | 上传用户:buffon149
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
面向Windows操作系统的病毒、木马等常见恶意代码,一般都通过调用Win32API接口来完成各项操作。借助逆向工程或调试技术,反病毒工程师可以分析可疑程序的API调用及对应的参数信息,通过一定规则,提取其行为特征,从而判断可疑代码是否为恶意代码。如何将这种人工分析的方法自动化,已成为反恶意代码研究领域的一个热点。恶意行为自动分析技术主要有两个难点:第一,如何完整的提取恶意代码的API信息以及参数;第二,基于何种规则提取恶意代码行为特征。本文针对上述两个难点,主要完成下面的工作:一.以开源的全系统模拟器QEMU作为行为信息获取平台,通过分析和修改QEMU源代码,在QEMU内部动态监控可疑程序的运行,从而提取目标程序的API调用及参数信息;然后利用远程调用协议以及进程间通信与QEMU外部组件进行交互,导出数据报告,完成可疑程序的自动分析,此方法有效的避免了恶意代码的反调试及加壳技术。二.提出利用动态污点标记技术,对获取到的API调用进行关联的方法。首先以调用函数的句柄、字符串、缓冲区三种类型的参数以及网络数据作为污点源,然后利用QEMU动态二进制翻译原理,制定API层以及指令层的污点传播规则,通过记录污点源的传播路径,提取出操作相同资源的API调用之间的依赖关系,从而为提取可疑程序典型特征以及构建行为特征库提供了相关数据。实验证明,本文实现的工具完成了恶意代码的自动化分析,完整的提取了目标程序的典型特征,相比同类工具而言,具有动态实时监控以及调用函数间依赖关系自动构建的优势。
其他文献
地下管线是城市物质流、能量流和信息流的主要通道,是城市重要的基础设施和“生命线”。近年来,随着“数字城市”建设的推进,地下管线地理信息系统正逐步成为支撑城市规划、建设和管理的核心信息化应用,并在城市地理信息共享中发挥日益重要作用。然而,城市中普遍存在的综合地下管线地理信息系统和众多面向管线权属单位的专业地下管线地理信息系统却异构明显,从而使得地下管线信息化应用的深入发展与管线共享之间的矛盾日益突出
学位
果实品质是酿造优质葡萄酒的基础,整形方式和叶幕组成对浆果品质有重要的影响。本研究于2012年在中信国安葡萄酒业股份有限公司新疆玛纳斯酿酒葡萄基地进行,以2000年定植的酿酒葡萄赤霞珠为材料,利用LI-6400便携式光合作用测定仪分别于浆果膨大期、转色期及成熟期系统研究了倾斜主干水平龙蔓形,双主蔓扇形和多主蔓扇形的叶片净光合速率、光合日变化、光合生理生态因子等光合特性,并分析了不同整形方式对赤霞珠生
学位
目的探讨意向性牙再植术中的四手护理配合的流程。方法选取经根管治疗后仍然存在不良反应的且需要行意向性牙再植的疑难病例16例,专科护士配合医生在牙科显微镜下四手操作行意向性牙再植术。结果初步建立了意向性牙再植术的护理流程与操作规范。术后一个月复查,除1例牙因松动拔除外,其余15例收到满意的临床效果。结论高效规范的四手护理配合对确保意向性牙再植术的成功具有重要作用。
会议
以酿酒葡萄品种赤霞珠(Vitis L.,cv.Cabernet Sauvignon)为试材,采用RT-PCR方法获得了两个脂氧合酶(Lipoxygenase,LOX)基因的全长序列,分别命名为VvLOX1、VvLOX2,并在原核细胞中表达。研究了在果实发育时期、机械创伤处理与外源茉莉酸甲酯(Methyl jasmonate,MeJA)处理下,VvLOX1、VvLOX2基因的表达特性,并对葡萄果皮中
学位
<正>早在2009年,原卫生部曾出台《区域医疗中心设置原则(试行)(征求意见稿)》,提出国家医疗中心按照七个区域进行设置,每个区域内设置1-3个国家医疗中心,相关专科专业设置1-3个国家专科性医疗中心。这也标志着区域医疗中心在新一轮医疗卫生改革启动背景下被提上日程。2017年1月,原国家卫生计生委印发《"十三五"国家医学中心及国家区域医疗中心设置规划的通知》,要求在每个省份遴选在医、教、研、防、管
期刊
酿酒酵母是葡萄酒酿造过程中最主要的微生物,研究其多样性有助于酵母菌资源的开发和利用,有利于优良酿酒酵母菌种选育,对研究其表型差异的遗传基础和解释物种进化史意义重大。本研究采用4个微卫星标记(ScAAT1、YOR267c、C11、YPL009c)对来自UCD菌种保藏库的酵母菌、商业酵母以及来自陕西泾阳的酿酒酵母共176株酵母菌的遗传多样性进行了分析,毛细管电泳检测PCR扩增产物的片段大小,用PopG
学位
根际促生菌(plant growth promotion rhizobacteria,PGPR)为生长在植物根际的、通过直接或间接作用机制、促进植物生长及保护植物免受外界不利条件影响的细菌群体。它们对于可持续农业发展有重要意义。其中,溶磷菌是PGPR中一个重要群体,它们通过提高上壤中有效磷水平来促进作物生长。然而,在实际应用中,它们的溶磷作用会受到多种环境因素的影响。因此,本研究旨在研究各种环境胁
学位
高活性及低毒性的杂环类化合物是近年来农药杀菌剂合成领域研究的热点。在新农药的研究与合成过程中,含氮杂环类化合物的研究占有很重要的地位。其中,三氮唑类杀菌剂是菌体内麦甾醇生物合成抑制剂,由于此类化合物具有强内吸性,广谱性,高效性和持效期长等活性特点,已经成为新农药研制的一个重要方向。2-(4-氯苯基)-2-(1H,1,2,4-三唑-1-甲基)己腈是一种新型的三氮唑类杀菌剂。其分子中的三唑基团及丁基使
学位
小麦黄矮病是我国流行最广泛、危害最严重的麦类病毒病之一。该病害是由大麦黄矮病毒(barley yellow dwarf viruses,BYDVs)引起的,由蚜虫介体进行专化型传播,小麦感病后植株表现出矮化、叶片蜡质黄化和无效分蘖增多等症状,严重影响小麦的产量。目前,农业生产中主要采用农业防治和化学防治相结合的综合治理方法,以期达到防病增产的作用,然而,防治效果有限。随着生物技术的进步,从上个世纪
学位
苹果黑腐皮壳菌(Valsa mali var.mali,Vmm)引起的苹果树腐烂病给陕西乃至全国苹果生产造成了严重的威胁。了解该病菌的致病相关基因,将有助于深入认识该病害致病机理,对该病害的科学有效防控有重要意义。但是,到目前为止,关于该病菌致病相关基因未见报道。根癌农杆菌介导的遗传转化由于简单方便而被广泛用于真菌致病相关基因的研究。因此,为了发掘该病菌的致病相关基因,本研究首次将根癌农杆菌介导的
学位