基于语义的恶意代码行为特征提取与分类技术研究

被引量 : 1次 | 上传用户:wxjffh8gf
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
长期以来,恶意代码一直是计算机安全领域的热点问题,新形势下的恶意代码制作技术更加成熟,网络中每秒都会产生大量恶意代码,其中多数都是采用多态变性技术生成的变种;与之前的样本相比,这些恶意代码的传播与破坏能力都有所增强。因此一个高效的恶意代码分类系统可以使专业分析人员专注于新产生的恶意代码而不是已知家族的变种,以此提高工作效率;而对普通用户来说,一份包含行为信息的报告能帮助他们更好地了解未知程序。在这种契机下,本文主要研究恶意代码的行为特征提取技术和基于行为特征的恶意代码分类方法:在一个安全、高效、透明的恶意代码分析环境中提取其行为特征,在此基础上运用分类方法和已知的分类信息对恶意代码进行高效而准确的分类,最终向用户提供包含行为和分类信息的报告。本文首先详细调查了恶意代码的实现原理和相关技术,指出这些技术对不同分析方法造成的影响;然后根据资源的分类深入考查了恶意代码中的代表性行为并建立一种行为特征模型与相应的匹配规则,这种模型具有抵御无关系统调用插入、等价行为代换等混淆技术干扰的特点;接着在对比和总结恶意代码现有分析技术的基础上,通过扩展基于硬件模拟的仿真器QEMU设计并实现了一个的恶意代码行为特征提取系统,它通过捕获资源对象及其相关操作并对其运用行为匹配规则来提取恶意代码的行为特征,能够满足恶意代码对分析环境的安全性、高效性、透明性需求;综合本文描述的应用环境,利用对分类规模不敏感的哈希方法缩小待比较分类的范围,实现对恶意代码的分类操作并研究分类特征的调整方法,在分析分类方法参数对结果精度、召回率和计算量影响的基础上,通过综合比较确定位置敏感哈希的相关参数。最后本文对实现的系统与方法进行了实验与测试,与现有方法的对比显示本文描述的方法能够以较高的精度和召回率实现对已知样本的分类,分析环境亦能够提取出有意义的行为信息,基本达到了预期的目的。本文的最后对全文进行了工作总结,指出了现有系统与方法还有待完善的地方,并对接下来的研究工作进行了展望。
其他文献
波导缝隙阵列天线就是在波导宽边或窄边上开出裂缝,并适当排列组成线阵或面阵,来满足各种天线应用的要求。它具有增益高、口径分布易控制、结构紧凑、加工方便等显著优点,在
<正>很难说我们所处的是一个"去经典"还是"趋经典"的时代。有一点可以肯定,这是一个不太吝啬"经典"名词的时代。作者自冠或出版宣传,姑且不论,只是想在文学本体论上略微捋一
<正> 《古文观止》注释及译文己经印行不少,有的因质量拙劣己引起批评。当我看到这部《古文观止今译》时,不禁觉得:“怎么又出了一部?”但顺手一翻,看到王阳明《尊经阁记》的
天线作为通信、导航、雷达、电视、遥控遥测等各种无线电系统中不可或缺的设备,其工作性能的好坏至关重要。微波集成技术和新型制造工艺的兴起推动了微带天线的发展。相比于
<正>朗佩特(一九四一—)以尼采研究著称,直到《哲学如何成为苏格拉底式的》(二○一○)问世之前,他的著述的书名都没有离开过尼采。当坊间预告朗佩特将要出版一部柏拉图研究专
在经济飞速发展的今天,我们的国家与社会已经很大程度上受到了来自生产生活资源甚至是生存环境方面的巨大压力。所以,我们的社会亟待刮起一股集约利用资源、循环利用资源之风
<正>这是一部有戏剧成分的"神话纪录片",只有对人和科学两方面都有深解的人才能创造出这样的美。1964年2月,在为《奇爱博士》宣传时,库布里克对公关人员卡拉斯说,"我对太空中
针对事物可拓状态的识别问题,提出了一种可拓模式判别模型。首先,给出了可拓模式判别的定义;然后,分析了论域的静态划分与动态划分特性;其次,设计出可拓模式判别的一般框架,
面对新一轮高中课程改革,"导师制"的内涵也随之发生了变化。本文分析了在此背景下实行导师制的意义所在和可行性,并在剖析了当下高中学校在开展导师制过程中存在不足的基础上
目的:观察在常规疗法基础上加用单磷酸阿糖腺苷与蒲地蓝消炎口服液治疗疱疹性口腔炎的效果。方法:以120例疱疹性口腔炎患儿为研究对象,2组均以常规疗法治疗,观察组加用注射用