恶意文档攻击检测技术研究

来源 :中国科学院研究生院 中国科学院大学 | 被引量 : 0次 | 上传用户:fz1122
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
格式化文档漏洞的逐渐增多使得恶意文档越来越多地被用来攻击,恶意文档具有隐蔽性强、破坏性高、检测难度大等特点。本文通过对恶意文档的攻击方式、组成结构和攻击代码所采用的攻击技术进行了全面分析,提出了基于空间向量计算的检测方法和基于内核驱动的恶意代码动态检测方法,并针对典型的变形手段提出了有针对性地改进,利用以上两种方法对119个文档进行了检测,结果表明和传统检测软件相比,两种方法对恶意文档检测在漏报率和误报率均具备一定优势,并且在不影响系统性能的前提下,及时准确地向用户报告任何攻击信息,增强了系统的整体安全性,在性能和检测方面都达到较好的检测效果。   论文的主要成果如下:   1、对恶意文档的结构组成和执行流程进行了详细的分析,对恶意文档的技术特点、检测难点、发展趋势等问题进行了分析和总结。   2、深入分析了恶意文档中恶意代码所使用的攻击技术的原理,较为全面的给出了恶意代码的攻击方式及其危害,并进行了对比分析,为后续的检测技术研究奠定了基础。   3、提出了基于空间向量计算的恶意文档检测方法,利用向量夹角算法实施检测,并对传统向量夹角算法进行了改进,使其计算复杂度由O(MS3)降低为O(MS3/K1K2),同时指明了改进后算法与原算法误差为2(K1-1)/C1S1+2(K2-1)/C2S2。   4、提出了基于内核驱动的恶意代码动态检测方法,该方法采用驱动的方式运行于系统内核中,在不影响系统性能的前提下,动态监控系统中所有在执行程序,从而达到较好的检测效果。
其他文献
本文首先介绍了计算机考试系统的开发背景、技术支持、结构化开发的现状,然后选用ASP语言和ACCESS2000数据库开发了一套计算机考试题库管理系统。计算机考试题库管理系统是对
复杂网络是对现实世界中存在的大型复杂系统的高度抽象,具有不同于传统研究领域常见的规则网络和随机网络的统计特征,其中比较有代表性的有小世界效应,无标度特性,聚集性,网络传递
在Web服务技术中,UDDI注册中心为Web服务的发布和发现提供了一个公共平台。目前,越来越多的企业采用Web服务的方式进行企业业务集成,为此建立起了相应的UDDI注册中心,但是这
基于IPv4/IPv6双协议的网络传输平台是未来互联网发展的必经阶段,双栈协议模式下的服务器流量监测技术是网络安全技术基础之一,也是未来IPv6协议平台上主机安全技术的主要基
本系统是经过对现在网上销售市场进行实际情况调查,可行性分析、业务流程分析后设计的。   本系统除了通常网店具有的买卖功能外,另一特点在于可以为设计师提供在家工作的机
推荐系统已被广泛应用于许多领域,如购物、新闻、影视等,其核心算法的性能直接影响推荐的质量。以往模型多采用相似度、标签、规则、群体智能或者物理学等方法。随着用户与物品
多核是当前处理器发展的重要趋势,多核的应用也日益普及。共享cache由于能充分利用容量资源等优点而被很多的多核处理器采用。但是各核竞争使用共享cache空间会出现性能干扰问
近年来,移动互联网成为人们日常生活的丰富延伸,随着智能手机的功能日益强大,它们能完成的工作也越来越多,例如拍摄照片、定位导航、浏览网页,发送电子邮件、支付账单等。用户在享
随着分布式应用的飞速发展,计算机安全的研究也从传统的主机安全技术转移到了新兴的网络安全技术上。今天的计算机系统既继承使用了访问控制技术为核心的传统计算机安全技术来
目前的信息检索工具主要是基于关键词匹配或内容分类目录进行查找,很少做进一步的智能化处理。因此,反馈给用户的是简单的相关信息,无法满足用户的检索要求。本体论是对信息