基于网络数据流的Shellcode检测与定位技术研究

来源 :国防科技大学 | 被引量 : 0次 | 上传用户:JWPMP
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
随着互联网的高速发展,网络服务和应用已经融入到社会的各个方面。然而网络入侵与破坏事件层出不穷,网络安全不仅是每一位网络用户关心的话题,甚至已经成为国家战略的新型力量支撑。面对日益严峻的网络环境,网络入侵检测技术备受关注。入侵检测的一个重要方法是识别攻击代码,Shellcode就是其中主要的一种,常被用于在漏洞利用中执行恶意功能,缓冲区溢出漏洞则是典型场景之一。到目前为止,已有多种用于检测Shellcode的方法,两种主流的分析方法包括静态分析和仿真执行。然而现有的检测算法具有许多局限性,流行的仿真执行方法严重降低了效率,静态检测不能保证检测的准确性。而人工智能拥有极强的学习能力和泛化能力,已经被广泛地应用到各个研究领域,因此人工智能成为入侵检测的热点。本文具体的工作如下。本文提出了一种基于卷积神经网络的Shellcode检测方法,与现有的基于仿真执行的方法相比具有可接受的检测速度和准确度。本文设计了多种探针,用于匹配关键字节序列以过滤良性数据并获得Shellcode候选,然后卷积神经网络使用从Shellcode片段提取的静态特征对候选进行分类。为提高检测性能,使用对齐的方式降低特征向量的空间维度,采取特殊的反汇编方式提取特征。除此之外,针对现阶段Shellcode定位研究的不足,本文提出了一种基于寄存器模式分析的静态Shellcode定位方法。Shellcode指令在很大程度上依赖于上下文信息,因此该方法使用静态反汇编捕捉指令之间的关联。寄存器的使用体现了指令之间的关联性,本文设计了多条提取方案来捕获细粒度的寄存器使用方式,而后根据设计的恶意模式检测数据中是否存在可疑的代码逻辑。在上述的基础上,针对可选目标和数据需求,本文设计实现了一个从数据流中检测Shellcode的原型检测系统。实验表明,本文检测方法在保证96.2%准确率的同时拥有极低的误报率,而本文的定位方法也拥有极大的潜力,与Shellcode检测方法相结合会展现出更好的定位能力。同Libemu和SBE方法相比,本文方法有较高的效率并且能够检测更多种类的恶意代码,如朴素Shellcode,加密Shellcode等。
其他文献
随着互联网的飞速发展,用户、企业、运营商和政府对网络的要求也越来越高,这其中既包含了对服务质量的高要求,也包含了对网络安全的高要求。大量测量机构对互联网展开了大规模的测量,得到了海量的测量数据,这些数据中隐藏着互联网的拓扑结构、连通特性、基础设施运行状态等等诸多信息,研究者通过对这些信息的挖掘与分析,为网络建设和网络安全提供帮助。与此同时,也有很多研究者利用这些数据对互联网协议、路由等展开研究,以
作为众多深度学习中最热门的算法之一,卷积神经网络(Convolutional Neural Networks,CNN)在计算机诸多应用中都取得了很大的成功,广泛应用于语音识别、图像分割、图像识别等领域。为了提高网络性能,网络层数和规模逐渐增加。但是,简单地依靠网络层数增加的方式遭遇到了瓶颈,因此一些新型卷积神经网络相继被提出,比如反卷积神经网络和复杂连接的卷积神经网络。这些网络模型的结构更加复杂,
多智能体系统是分布式人工智能的一个重要分支,在无人系统协同、资源管理、队形控制等领域有着广泛的应用。近年来,深度强化学习被应用于多智能体领域,在应对动态开放环境、知识可迁移等方面表现出显著优势。然而,当前多智能体深度强化学习方法在应用中也存在如下问题:(1)训练过程中的过时经验问题。深度强化学习的训练依赖历史经验,然而在多智能体场景下,所有智能体的行为策略都在动态进化,使得单个智能体经验回放池中的
石墨烯作为最薄的二维材料之一,具有硅等传统材料无法比拟的优越特性,超高的杨氏模量与载流子迁移率、优良的压阻效应使其在压力传感领域拥有广阔的应用前景。现有研究已实现压阻式悬浮石墨烯薄膜压力传感器制备并达到了较高的灵敏度。然而,已有石墨烯压力传感器存在理论模型指导不准确、器件成品率低、受温度影响大等问题。针对这些问题,本文主要研究悬浮石墨烯薄膜压力传感器优化设计方法,包括改进传统压阻效应模型,并将其用
网络测量算法是网络应用的基础,在计算机网络中扮演着十分重要的作用。在大数据、云计算背景下,网络流量大幅增长,传统的网络测量算法都是在控制平面内基于CPU采样实现的,准确性低。软件定义网络的提出为网络测量算法提供了新的思路。软件定义网络提供的可编程数据平面使得网络硬件的报文处理功能可以通过软件的方式定义,用户可以灵活地在数据平面内进行编程,将网络报文的转发与网络测量任务结合起来。可编程数据平面高吞吐
随着网络化的高速推进、移动端的快速普及、以及用户之间频繁的信息交互,信息冗余现象渐渐引起了很多研究人员的关注。一方面,重复的信息分享与转发行为降低了用户使用平台的体验感;但另一方面,用户之间的同伴影响和社会强化效应也为信息扩散和影响力最大化提供了可能。本文聚焦在线社交平台中的信息重复发布(冗余)现象,关注信息传播过程中产生的覆盖与强化效应,主要开展了以下工作:(1)详细描述了在线社交网络中的信息冗
近年来,各类社交网络不断发展,它为人们复制了现实社会关系,拓展了人际交往范围,带来了丰富的娱乐体验,被普遍应用在工作和生活的方方面面。我们越来越倾向于在社交网络上享受各种服务,然而随之出现的各类数据泄露事件却让我们对个人隐私感到忧虑。本文研究分析了社交网络中的隐私保护机,对以下几个方面进行改进:(1)结合IPFS文件系统,对社交网络数据进行去中心化存储。现在服务商使用中心服务器管理社交网络的运行,
优化问题伴随着管理决策科学不断发展。一些经典的最优化理论开创了优化理论研究的先河,科学地描绘了最优解的特征。但是,直到有了计算机,人们才能够对各类较大规模的优化问题利用计算机实施求解,从而使对最优化问题的求解成为在实际生活中进行决策、管理中的有效工具。而随着计算机体系结构和各种新型架构的发展,各种异构体系结构产生的运算能力越来越强。如何利用巨大的算力、利用并行加速技术,有效提升优化问题的求解性能,
随着移动互联网的普及与发展,移动应用程序的规模快速增长。如何高效、准确地识别移动应用的流量,对于网络运营商、网络安全服务提供商具有重要的意义,这是研究差异性服务、流量控制、入侵检测、恶意应用识别以及用户行为分析的前提和基础。由于移动应用的开放性以及数据来源的关联性和多样性,对移动应用网络流量的识别十分具有挑战性。为了能够有效识别移动应用网络流量,必须获取移动应用流量中存在的有别于其他应用的细粒度特
在可靠性工程中,产品剩余寿命预测研究意义重大。卫星平台作为典型的高可靠性、长寿命、小子样的复杂系统,传统的基于大样本失效数据进行剩余寿命预测的方法不再适用。另一方面,随着数据收集技术的发展,可以搜集到卫星平台的多源可靠性数据,如历史寿命数据、相似产品寿命数据、性能退化数据以及专家数据等。本文基于贝叶斯理论,提出融合多源信息进行卫星平台剩余寿命预测的方法,该方法通过充分利用多源可靠性数据,提高了卫星