基于内核对象行为的恶意代码检测方法及其本体表示

来源 :哈尔滨工业大学 | 被引量 : 0次 | 上传用户:ghgbmnmaps
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
近年来,随着互联网的高速发展,我们迎来了互联网信息时代。网络给人们的生活带来了极大的便利,人们的生活已经融入到互联网时代的大家庭当中了。然而互联网在提供便利的同时,存在着巨大的安全隐患。病毒、木马、蠕虫等恶意代码的肆意传播与发展,使得人们面临着无尽的烦恼和害怕。恶意代码编写者们只顾自身的利益,创造出各式各样的危害整个网络的代码程序,已经形成了一条顽固的黑色产业链。对恶意代码的分析与检测无疑成为了网络安全领域的研究焦点。大量的人员从事恶意代码的研究工作,已经取得了很多重要的研究成果。随着人们对本体的研究越来越深入,发现利用本体去描述一个领域内的知识具有很高的严密性与准确性。将本体运用到恶意代码领域上显得尤为重要。因此,本文将本体应用到恶意代码检测领域上,提出了一种基于内核对象行为的恶意代码检测及其本体表示方法。使用二进制分析组件TEMU获取恶意代码的内核对象行为信息,该方法是基于动态污点分析的,可以有效的获取对象信息的传播行为。本文通过解析这些行为构造出内核对象行为图,可以直观的从内核对象行为图中获得内核对象的字符串信息、对内核对象操作的信息以及内核对象之间的依赖关系信息。并运用图的剪枝技术对内核对象行为图进行优化,降低了内核对象行为图的规模,更好的反映出了对象之间的行为特征。同时,使用图聚类的方法抽取公共行为规则,最大公共行为超图与加权最小公共行为超图两种图聚类的方法可以有效的产生恶意代码家族的行为。本文采用了侧重于不同方面的两条行为规则实现了对恶意代码的分类与检测。并将获取的内核对象行为图中所有信息严格的按照本体的构建规则,构建成为恶意代码内核对象行为领域本体,分别描述出恶意代码个体的行为本体以及恶意代码家族的行为本体,利用本体对知识描述的准确性,使得本文的恶意代码检测方法取得了较好的精度与召回率。
其他文献
随着移动互联网的快速发展,智能手机和平板电脑等移动设备成了现代人们日常不可或缺的电子设备。而基于Android系统的移动设备在目前的移动市场中占据着主要地位,这就给基于A
可拓学是1983年中国的蔡文教授提出来的。可拓学的目的在于通过从定性与定量两方面研究矛盾本身,解决矛盾的方法。该学科广泛应用于多个领域,己取得了一定的成果。可拓检测技
目前,随着我国供热体制的改革,集中供暖分户热计量工作已逐步得到重视。就目前各试点的运行情况来看,无论是供暖效率、热计量原理、温控方式、设备管理方式、还是在热费的计
目前,在MMOG(Massively Multiplayer Online Games)中应用的人工智能技术比较简单,强化学习算法可以实现更加复杂的游戏智能。由于MMOG具有实时性的特点,强化学习算法不能被
科学技术的快速发展,人类知识的不断更新,传播知识图书的数量急剧地增加。各类图书馆特别是高校图书馆,为了适应发展,满足读者的需求,图书馆每年都会投入大量的经费来采购图书。而
本体是使Web具有语义性的关键技术,自从20世纪90年代以来,本体已成为知识工程、自然语言处理和知识表示等人工智能研究界的热点研究领域。近来本体也越来越成为智能信息集成
随着网络技术的迅猛发展,信息处理成为了人们获取有用信息不可缺少的工具,其中,信息过滤是中文信息处理的一个重要的研究领域。信息过滤,就是根据用户的信息需求,利用一定的
联邦数据库系统为适应从不同数据源获取数据的需要,集成不同的数据库管理系统,实现不同系统之间的互操作,为用户提供一个统一和透明的访问界面,同时还需要在不同的系统之间保
软件复用可以有效地提高软件的质量和生产率。实践表明,大量可复用软件资产能够有效提高软件复用的效能。软件资产管理包括了对资产进行描述、分类、存储、检索和维护等相关
计算机辅助开票系统的研发是电力自动化一个重要的研究领域,正确无误的开具操作票对变电站日常运行和工作管理具有重要的现实意义。本文在分析了计算机辅助开票系统开发现状