基于动态链接库的恶意进程自动取证分析技术研究

来源 :南京大学 | 被引量 : 0次 | 上传用户:aa121222
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
随着计算机技术的迅速发展,不断增长的硬盘存储空间、越来越复杂的加密软件技术以及仅驻留内存型恶意软件的出现与发展等因素都给传统的以磁盘取证为代表的面向持久化数据的计算机取证方式带来了巨大的挑战。而针对易失性内存的取证研究越来越受到人们的关注。内存取证领域在近些年也获得了长足的发展。但目前的内存取证方法的关注点主要集中在如何获取内存证据以及如何恢复内存中的数据结构。而涉及到如何自动化地将恶意进程从众多进程数据中识别出来、在高层语义层次上分析它们的行为从而收集相关证据的研究并不多见。事实上在实际案例中,取证调查者们常常需要面对大量他们并没有先验知识的未知进程。即使对于有经验的专家来说,研究这些进程并识别出其中的恶意进程仍然需要消耗大量的时间和精力。尽管当前主流的商业恶意软件检测工具可以为检测工作提供一些帮助,但是由于设计目的不同,它们通常不能揭示恶意软件的目的、能力构成以及行为细节,因而并不能很好地满足取证工作的需求。基于上述背景,本文提出了一种基于进程动态链接库信息和数据挖掘技术的恶意进程自动取证分析框架。框架由恶意进程自动识别技术、恶意进程自动分组技术和进程证据自动获取技术三部分组成。当给定一些未知进程时,通过基于动态链接库的模型以及隐藏朴素贝叶斯分类方法实现的组件可以自动将恶意进程区分出来。而通过聚类分析实现的组件则进一步将恶意进程分组归类,从而揭示目标恶意进程的更多细节信息。最终基于频繁项集分析的组件将进一步引导调查者进行证据收集。该框架不仅适用于离线分析场景也可以应用到实时分析场景。基于真实恶意软件的实验数据表明该框架的识别准确率超过90%而时间消耗仅为数秒。
其他文献
从支持高层管理者信息获取,提高高层管理者有效性、对高层管理者决策过程支持三个方面,分析了EIS在辅助高等院校高层管理者工作中的作用.
新建本科院校在通过教育部本科教学工作合格评估后,应以开展专业评估与认证作为推动本科教育内涵式发展的重要抓手,建立校内专业评估工作体系,深化产学研合作教育,深入开展"本
<正>秋季,指中国农历七、八、九月,包括立秋、处暑、白露、秋分、寒露、霜降6个节气。秋季,署夏的高温已降低,人们烦躁的情绪也随之平静,秋风带来宜人的景色,此时切勿因眼前
钳工操作技能直接影响到产品质量的好坏。学生钳工操作技能的获得,是通过端正学习态度,明确钳工操作技能的目的和要求,有计划、有步骤地进行训练获得的,运用各种教学方法及教
目的探讨Bobath技术在脑卒中后偏瘫患者体位转移中的应用效果。方法将78例脑卒中后偏瘫患者应用随机序列表分为观察组和对照组各39例,住院期间对照组给予传统的体位转移技术,
随着科学技术的飞速发展,几乎所有的领域都离不开数学的身影,应用数学和数学应用得到了前所未有的发展,这也对独立学院中的大学数学教育提出了更高的要求。教师在完善教学内
目的 考察尼美舒利对蟾蜍上腭粘膜纤毛运动的影响.方法 采用蟾蜍在体上腭法,考察尼美舒利对蟾蜍上腭粘膜纤毛持续运动时间和对粘膜纤毛形态的影响.结果 尼美舒利对蟾离离体上
生活教育理论是陶行知先生为我们留下的宝贵财富。在《地理课程标准》中,基本理念的第一条就是"学习对生活有用的地理"。在地理教学的不同环节中,教师可有意识地融入生活中的