【摘 要】
:
僵尸网络已经成为了互联网上最严重的威胁之一,检测和抵抗僵尸网络是现在的热点问题。目前僵尸网络的检测方法大部分是基于网络行为和特征,这种方法容易受到僵尸网络结构的影
论文部分内容阅读
僵尸网络已经成为了互联网上最严重的威胁之一,检测和抵抗僵尸网络是现在的热点问题。目前僵尸网络的检测方法大部分是基于网络行为和特征,这种方法容易受到僵尸网络结构的影响而使得效率不高。而一些学者提出的基于单主机的检测方法是僵尸网络检测的新的尝试,虽然取得了一些成果,但已有的方法较为有限且对未知僵尸程序检测效果不佳,需要新的更加有效的检测方法。针对目前基于主机的检测方法较少且效果不佳的问题,本文提出了一种基于主机的僵尸程序检测方法。首先用API HOOK技术来观测僵尸程序的各种行为的API函数调用,得出僵尸程序在响应各种命令时的一些固定的特征,然后依据这些不变的特征提出了一个检测模型。主要方法是监督系统中的所有进程,并与白名单中的进程进行比较,对于那些不在白名单中的进程,检查它们是不是随机启动的进程,如果是的话,视为可疑进程,并对可疑进程对应的可执行文件进行分析,依据PE文件的结构进行特征提取,把提取出的可执行文件的特征码与黑名单中的已知僵尸程序的特征码做比较,如果发现有相同的特征码,则直接报警,并把余下的可疑进程做为高度可疑进程进行处理。向高度可疑进程中通过远程注入的方式进行API函数调用的监督,监督工作由快速检测和序列检测共同合作完成,快速检测方法的依据是几个重要的API函数参数调用与僵尸网络控制者的命令有很大的关联,通过参数的检查来确定是否是僵尸程序,序列检测的依据是僵尸程序的API调用序列与正常程序比有很大的区别,通过对序列的量化与处理,可以用支持向量机分类进行判定是否是僵尸程序。实验结果表明本文提出的方法可以检测出僵尸程序的存在,准确性很高,并且不会受到僵尸网络结构变化的影响。
其他文献
随着网络系统应用及复杂性的增加,网络蠕虫成为网络系统安全的重要威胁。在网络环境下,多样化的传播途径和复杂的应用环境使网络蠕虫的发生频率增高、潜伏性变强、覆盖面更广
H.264/AVC是当前最新的视频编码标准,由ITU-T视频编码专家组和ISO/IEC运动图像专家组共同制定。该标准因具有很高的压缩性能和网络亲和性而得到广泛应用,然而这些优点都是以
随着网络的飞速发展和人们需求的快速增长,许多网络商店如卓越、当当网等应运而生。网上购物不但提供了各种各样便宜的商品,并且没有营业时间和空间的限制。用户可以购买任何
随着计算机和互联网等新兴媒体的迅猛发展,如何从海量的网页文档中及时准确地找到需要的信息已经成为一个亟待解决的问题,传统搜索引擎在性能和用户体验上受到了较大的挑战,
随着互联网技术的发展,博客作为Web2.0的典型代表,已经成为传递资讯、表达意见,将个人空间和社会空间良好结合在一起的传播平台,在人们的政治、经济、文化生活中,扮演着重要
无线传感器网络一般具有大规模、自组织、随机部署、环境复杂、传感器节点资源有限、网络拓扑经常发生变化的特点。这些特点使拓扑分割成为挑战性研究课题。本文从网络拓扑分
互联网的飞速发展改变着人们的生活和工作方式,随之而来的是层出不穷各种各样的新的需求。为了应对这种变化并解决IP地址资源匮乏的问题,下一代互联网(Next Generation Inter
随着Web技术及其应用的快速发展,XML作为Web上信息表示和数据交换的一种数据格式,在电子数据交换、科学数据表示、电子商务和搜索引擎等许多重要领域得到广泛的应用,Web上已经积
随着信息技术的不断发展和计算机不断普及,个人数据信息急剧膨胀,Web也日益成为一个巨大的信息共享平台,各种数据随之呈现出一些新的特性:一是增长的快速性;二是数据共享性;三是
不可能差分攻击是一种利用差分的性质,攻击分组加密算法的密码分析方法。作为差分攻击的一个重要变种,该方法以其简单的的攻击流程以及强大的攻击能力,引起了密码设计与分析