基于行为分析的木马检测技术研究

被引量 : 0次 | 上传用户:huangcui8
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
随着网络技术的发展,网络安全已经成为重要的研究课题。目前,主要的安全威胁方式正从入侵攻击、网络蠕虫转向主要通过网页挂马等方式传播木马,攻击者可以通过木马窃取机密文件、隐私信息、各种账号,从而谋取暴利,并组建僵尸网络,发动群体攻击,木马严重威胁着网络用户的隐私和数据安全。因此,在开放的网络环境下,木马检测技术已成为现代计算机安全技术中的一个重要研究课题。木马检测技术可以分为异常检测和误用检测两大类。异常检测是建立一个正常特征库,在实时监测时采用特征匹配的方法来判断攻击事件。虽然异常检测具有检测未知木马的能力,但是它的误检率和漏检率都很高;误用检测是通过根据一定的经验知识及专家系统收集有关入侵的事件,建立一个攻击事件特征库,在监测当前行为时与特征库中的行为特征进行匹配来检测攻击。误用检测可以检测出绝大多数已知入侵行为,但是对未知的入侵却难以检测出来。并且建立这样的特征库也比较困难,影响检测效率。为此,本文在异常检测基础上提出了一种基于行为分析的木马检测技术,用于对已知木马和未知木马的检测。本方法的主要思想是:首先提取木马的行为特征,建立木马行为的行为特征数据库,并在此基础上对截获的程序系统调用进行分析,判断是否为木马,并结合支持向量机分类算法对各种异常的程序行为进行分类,从而提高木马检测的准确率。本文的主要工作如下:(1)对木马工作原理及主流的木马检测技术进行剖析。分析了目前木马检测技术存在的不足,并将行为分析技术引入到木马检测中。(2)深入分析并总结木马的行为特征。采用Window API Hook技术提取木马程序的系统调用,对其进行分析总结,构建木马行为特征库。(3)将支持向量机分类算法引入到木马检测领域,建立分类器模型,最终达到对待检测程序分类的目的,从而确定待检测程序是木马程序还是合法程序。(4)建立基于行为分析的木马检测原型系统。系统分为五个模块:程序提取模块、行为监测模块、行为分析模块、训练模块、判断响应模块。基于该系统对本文提出的方法进行了验证。实验表明,本文提出的检测算法在对未知木马检测上取得了较好的效果。与传统的木马检测技术相比,误报率、漏报率有所下降,检测准确率明显得到了提高。
其他文献
曲妥珠单抗是第一个用于治疗人表皮生长因子受体2(HER2)阳性转移性乳腺癌的人源化的单克隆抗体药物,临床上主要用于治疗HER2阳性的转移性乳腺癌,疗效确切,毒副作用轻微,耐受
采用基于扫描白光干涉原理的三维表面轮廓仪对粒度为3 000的金刚石砂轮表面形貌进行测量,其图像拼接功能可以确保较高的横向分辨率、较高的垂直分辨率和较大的取样面积。利用
近年来,转移成本对顾客忠诚度的影响已经引起学术界的广泛关注。许多学者关于这方面的研究都是基于定性分析,因此,本论文转换研究角度,建立销售量关于顾客忠诚度的函数,借鉴转移成
<正>近年来,随着乳房整形外科技术的迅速发展以及人们对美学的追求,因乳腺疾病而致乳房形态欠佳或缺失等造成的女性形体美感丧失,以及伴发的心理问题或疾病前的心理因素对乳
本文首先研究JIT的基本思想与核心,以此为基础,以海尔集团JIT实例来探讨实施JIT的适用条件,并结合海尔集团实施JIT的方法及效果,针对性地提出改进海尔集团实施JIT的建议,以使
运输配送是物流系统中最主要的环节之一,随着现代物流行业周转速度的加快,其仓储功能逐渐弱化,对配送运输环节的要求越来越高,现在配送运输成本占整个物流成本50%以上。分区
通过对W·缪勒《冬之旅》的诗歌文本与舒伯特的声乐套曲文本中最后7首作品的作品排序和艺术表达进行比较分析,揭示出诗歌与音乐两种表现要素在这部作品中的"不同步"现象,进一
<正>随着电视新闻的不断改革和发展,在电视新闻报道中,出镜记者逐渐多起来。他们中有的直接面对镜头作报道,有的与采访对象面对面交谈提问,有的作为新闻事件的调查者正在深入
静脉输液是最常用的药物治疗方法,但易发生不同程度的静脉炎。输液静脉炎诱发因素主要有输液的pH值及可滴定酸度、输液的渗透压、药物的化学毒性、机械性刺激等。本文对静脉
中世纪晚期,英国的劳工立法是领主阶级为应对人口危机,由王室政府主导的一场大规模的社会立法运动。劳工法的发展历程体现了上层建筑与社会经济之间的互动:一方面,劳工法的内