基于后向切片的回传消息格式提取方法

来源 :南开大学 | 被引量 : 0次 | 上传用户:szjisu
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
逆向解析通信协议在恶意程序的分析和防御等方面具有重要应用价值。分析人员可以根据获得的协议数据格式对恶意程序的通信数据进行重写,进而控制其恶意行为。许多国内外研究致力于重写由控制主机端发送到客户端的控制命令,控制客户端程序的行为。  然而,重写控制命令只能控制客户端的恶意行为,存在局限性。要控制恶意程序的控制主机端的行为,分析人员需要重写由客户端发送给控制主机的回传数据。论文提出一种由客户端发送给控制主机的回传数据格式提取方法。主要思想是:通过监控恶意程序客户端得到回传数据过程的执行轨迹,对执行轨迹进行处理得到回传数据所在的发送缓冲区的语法结构划分结果;然后利用动态污点分析技术分析各语法字段的语义信息,进而分析出回传数据格式。  具体内容如下:利用动态二进制分析平台得到与回传数据过程相关的程序执行轨迹;采用设计的程序后向切片算法,解析出回传数据发送缓冲区的语法结构;通过分析网络协议数据的传播过程,提出了分析协议中主要协议字段的方法;利用动态污点分析技术,寻找可能传播到回传数据发送缓冲区的某些函数参数,将其标记为污点源;通过跟踪污点源传播路径,确定回传数据各语法字段的语义信息,从而得到回传数据格式信息。另外,还讨论了较大执行轨迹文件的处理方法,为较大恶意程序的回传数据格式提取问题提供帮助。  论文最后设计并实现了提出的分析方法,用于分析未公开网络协议的网络恶意程序,同时用已经公开网络协议的恶意程序进行验证,实验结果表明该方案能有效地分析出恶意程序客户端回传数据的格式信息。
其他文献
电力系统潮流计算指在一定系统参量条件下,对电压、有功功率和无功功率在电网中分布的计算,最终来确定该电力系统稳态运行时的各支路功率分布、电压的相角与幅值以及线路功率的
城市可持续发展的呼吁使得公众的环保意识提高,大气环境污染,已经成为人们倍受关注的城市环境污染问题之一。为了有效地治理大气环境污染,首先须对大气环境质量作出科学评价。这
计算机支持的协同工作(CSCW)是目前国际上计算机领域研究一个的热点问题。群体感知理论的研究与应用是计算机支持协同工作的重要研究内容之一。良好的群体感知是群组协作的基
数据仓库是一种语义上一致的数据存储,它充当决策支持数据模型的物理实现,并存放企业战略决策所需信息。本文所阐述的是面向环保领域的分布式数据仓库系统的设计与实现,以及
网元管理系统(OMC)一般由设备厂商提供,实现对本厂商网络设备的操作和维护等功能;网络管理系统(NMS)要求能够管理多种不同设备厂商的网络设备实体,一般从OMC采集数据。两者之间
近年来,随着现代化生产和工业化规模的不断扩大,在我国许多城市都普遍存在着众多的重大危险源,然而由于安全生产管理体制的障碍,导致我国很多企业的生产安全基础薄弱,生产事故屡屡
在当今计算机应用中,都不同程度地使用了图形技术。随着图形技术日益广泛的应用,对计算机绘图方法的研究也日益重要。目前我们广泛使用的图形显示器是光栅扫描显示器,所以光栅图
在基因微序列分析等应用中,传统以距离为相似度计算依据的方式并不适用,因为有时对象与对象之间不具有相近的物理距离,但却存在有相似的一致性模式。因此,基于模式的聚类方法
信息的网络化大大提高了日常办公的效率,但同时也对信息的安全带来了日益严重的挑战。目前,网络访问控制技术有很多种,例如:MAC地址过滤、基于IP地址的访问控制列表和防火墙控制
在硬件技术和网络技术快速发展的前提下和新的企业应用需求推动下,迫使软件技术需要不断更新,传统的软件体系结构已经很难满足企业新的需求,面向服务体系结构正是在这样的情况下