面向过程的APT木马行为动态分析

来源 :山东大学 | 被引量 : 0次 | 上传用户:qq68813172
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
随着信息时代的发展,各国在网络空间领域的斗争每天都在上演,有组织、有预谋、以信息情报获取为目的的APT攻击已严重影响我国政府和企业的信息安全,我网络空间主权受到严重挑战。APT木马作为APT攻击的重要武器,在控制、渗透、窃密环节均发挥着不可替代的作用。所以研究APT木马启动隐藏技术,并对APT木马样本执行过程进行动态分析,发现其主机层面和网络层面的恶意行为,对明确APT木马网络攻击技术和网络通信要素,提高我国网络空间防御能力具有十分重要的作用。目前对木马启动隐藏技术的研究,基本上都未对较新的COM组件劫持隐藏技术进行分析;木马行为分析多数以HOOK方式获取API序列实现,主要存在两点弊端:一是HOOK方式破坏样本完整性,易被木马检测发现;二是很多精心构造的木马开始直接使用系统调用实现函数功能,API序列的细粒度已无法满足APT木马行为分析要求。本文通过对研究近几年的APT攻击报告,深入分析了服务方式、注册表方式、自启动目录方式、DLL劫持以及COM组件劫持等木马启动技术,DLL注入、高级内存注入、APC注入和进程挖空隐藏等木马隐藏技术。通过分析系统调用过程和内存数据结构,确定了以系统调用序列来刻画木马主机行为、以网络通信日志及通信数据体现木马网络行为的研究方案。本文在深入理解二进制动态分析平台PANDA原理及插件架构的基础上,构建了"左眼"APT木马行为分析系统。该系统由虚拟执行环境模块、客户交互网页模块、服务端控制模块、关键系统调用获取模块、内存分析检测模块、网络行为获取模块、域名信息获取模块组成。本着"实用化、自动化"的原则,编写了提供任务发布和结果查看的客户交互接口网站。使用Python编写服务端控制模块脚本,可根据任务配置信息控制系统自动实施分析流程,实现了对QEMU虚拟机的控制和PANDA插件的调用。基于二进制动态分析平台PANDA开发了关键系统调用监视插件,实现了样本执行过程中系统调用序列的获取。基于WTAP开发PANDA网络数据截获插件,获取可利用WireShark开展分析的虚拟机网络通信数据。封装内存分析工具Volatility和服务仿真程序InetSim为系统模块,并实现调用接口。实现自动调用PANDA插件获取Record回放至客户指定百分比时的虚拟机内存镜像,并调用Volatility开展API HOOK分析。利用InetSim仿真木马通联服务器促使木马开始交互后的动作,获取网络通信行为日志。开发域名信息获取模块,对APT木马样本的通联域名进行收集和分析。本系统部署构建完成后,已应用于单位实际工作中。从分析结果来看,系统能够根据客户提交的任务配置自动完成分析流程,能够有效识别出样本进程及其逻辑子进程并获取所关注的系统调用序列,能够对执行过程中截取的内存快照进行API Hook检测,能够获取样本执行虚拟机与仿真木马控制器间的网络日志及通信数据,大大促进了 APT木马样本分析工作的开展。
其他文献
注塑成型是利用塑胶原料受热后成为熔融状态流体,然后利用注射成型机的压力、速度,将熔融塑胶注射入预先设计好的紧闭模腔内,经过冷却后得到所需制品的过程。塑胶制品被广泛
选取三种国际质量管理方面的权威期刊近10年与质量管理相关的文献为研究对象,将符合条件的文献按研究主题和研究方法分别进行归类,并根据归类汇总结果和知识图谱分析情况,从
近年来,随着计算机和网络技术的迅速发展,人们对网络的依赖程度越来越高,而网络安全问题越发突显,其中木马的威胁越来越大。木马分析是检测和防范木马的重要基础,但是人工对
随着互联网技术的发展,网络安全的问题越来越引起人们的关注。近年来黑客攻击和入侵事件频繁,网络攻击行为已从单纯的以破坏为口的逐步转化为以攫取经济利益为目的,黑色产业
随着信息终端智能化程度的不断提升,对芯片的规模和功能要求也越来越高,集多功能于一身的片上系统(System on Chip,So C)成为集成电路(Integrated Circuit,IC)设计的主流。考
随着我国经济的快速发展、城镇化进程的加快,生活垃圾的产生量呈不断增长的趋势,目前我国已经有2/3的城市陷入了"垃圾围城"的窘境。基于对以家庭为单位的社区居民进行问卷访
本文介绍了生物的小进化和大进化概念,并重点阐述了大进化的类型,包括高速进化、中速进化、低速进化、镶嵌式进化、复化式进化、分化式进化、特化式进化和简化式进化。
  本文对近年来人们对条带状铁矿形成时代的研究现状及部分研究结果进行了概述,并介绍了条带状铁矿的构造环境。
集成电路芯片在现代科技的各个领域都扮演着至关重要的角色,从智能手机、汽车电子、医疗设备,到具有国家战略意义的军用武器,都离不开芯片。现在芯片设计的分工合作使得人们
三阶层是指以阶层为特征的犯罪论体系,它与耦合式的四要件的犯罪论体系之间存在重大差别。因此,我们可以把三阶层称为刑法阶层理论。刑法阶层理论对于犯罪成立要件之间设立了