基于沙箱的木马检测技术研究与实现

来源 :广东工业大学 | 被引量 : 2次 | 上传用户:liangzi_li1
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
近年来,随着计算机技术的快速发展,互联网应用得到快速普及,网络用户也在急剧增加,这也使得互联网用户的机器时刻暴露于黑客的控制监控下,成为黑客的攻击目标,甚至将用户的机器作为攻击其它机器的终端。木马程序作为恶意程序的一种,经常被作为黑客窃取互联网用户的账号信息、私人资料或商业秘密等的重要攻击手段。相比其他种类的恶意程序,木马程序具有更大的破坏性和危险性,因此本文针对木马检测技术进行研究。木马检测技术一般分为静态和动态两种检测技术,静态检测技术不需要直接运行程序,不仅不会对系统造成真实的破坏,而且检测速度快,误报率低,但需要庞大的特征库支撑,并且在面对已知木马程序的隐藏和变化时略显不足,对于未知木马程序亦是无能为力;而动态检测技术可以实时截获木马行为,也能依据木马行为检测出新的木马,但是运行程序需要占用较多的系统资源导致效率不高,对于已经发现的木马程序,会造成事实上的危害。沙箱(Sandbox)技术是一种通过对程序实施限制隔离的安全保护机制,可用于测试可疑程序,为避免其恶意行为对系统造成危害,把程序生成和修改的资源重定向到沙箱中,程序操作的并不是真实的资源,而是虚拟的资源或者是一个副本,从而实现程序的隔离。因此,本文采用沙箱作为动态检测木马的隔离环境,可以保护真实主机不受破坏且具备与真机运行一样的效果。本文主要针对Windows下的PE文件,分析了当前木马检测技术的不足并进行了总结。重点研究木马行为特征分析技术及扩展攻击树模型在木马检测中的应用。提出了一种改进的基于扩展攻击树模型的木马检测方法,通过分析对比静态分析PE文件及基于沙箱的行为监控技术的特点,采用静态检测和基于沙箱的动态检测相结合的方法,实现了对木马更高效、完整地的检测。本文的主要创新包括如下:(1)基于行为特征分析技术,将扩展攻击树模型引入到木马检测中,通过扩展节点属性信息对模型进行扩展,实现了更精确的匹配模型。(2)提出了一种改进的基于扩展攻击树模型的木马检测方法,改进了危险指数算法及模型匹配算法。采用基于木马行为特征的检测技术,实验证明改进后的方法降低了木马检测的误报率和漏报率。(3)运用C++编程技术,设计并实现了用于木马检测的沙箱原型系统。
其他文献
就农膜污染的现状和原因,提出了应对农膜污染的主要措施,包括加大宣传力度,提高认识;推广残膜回收技术,减轻污染危害;搞好农膜的再生利用,防止污染转移;制定相关政策,强化管
三维建模技术改变了传统的储量计算,减轻了平面图、剖面图的绘制工作量,提高了工作效率。研究结果表明利用三维建模技术进行储量、品位、损失率、贫化率的计算更准确,计算结
研究性学习是以学生的研究活动为主线、能力培养为核心、素质提高为宗旨的适应时代需求的一门崭新课程.它既是一门课程,又是一种学习方法.自我校开展素质教育和课程体系改革
离子液体作为一种新型的绿色溶剂,具有不挥发、不可燃、较高的热稳定性,较大的电化学窗口等优良的性质,已被成功地应用于有机合成、催化化学、电化学及材料科学等各个领域。
浅谈干式变压器在配网中的应用情况,以及应用范围,阐述了在应用过程中的优越性。提出了在城乡电网建设和改造中,干式变压器在设备选型等方面应注意的事项,进一步说明干式变压
升流式厌氧污泥床UASB(Up-flow Anaerobic Sludge Bed,注:以下简称UASB)工艺由于具有厌氧过滤及厌氧活性污泥法的双重特点,作为能够将污水中的污染物转化成再生清洁能源--沼
<正>目的硝酸甘油与偏头痛的相关性提示硝酸甘油可用于诱导偏头痛动物模型,硝酸甘油诱导的大鼠痛觉过敏常被用作偏头痛动物模型进行临床前期研究。普瑞巴林是一种新型抗癫痫
会议
本文主要论述由于知识经济时代的到来,会计环境发生了的变化,对传统的会计模式的冲击和挑战,并对相应的会计创新提出一些看法。人类社会从工业经济时代迈入知识经济时代,这是
进入信息化的新型社会后,随着科学的进步和信息产业的发展,我们在享受互联网带给我们快捷资讯的同时,也在个人信息受侵犯上不胜其扰。许多不法分子在利益的驱动下,采用各种手
如何把新产品成功推向市场,已成为企业发展的首要问题。本文重点针对大多数企业在新产品市场推广过程中知名度难以提高、产品信息传递模糊、开发盲目等问题进行研究分析,并提