混淆恶意软件的检测和分类技术研究

来源 :战略支援部队信息工程大学 | 被引量 : 0次 | 上传用户:zhangliye5
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
随着信息化技术的快速发展,计算机、网络等已经融入到人们的日常工作和生活中,带来了极大的便利。但是恶意软件的存在对用户计算机、隐私等的安全带来了极大的威胁。特别是混淆恶意代码,使用各种混淆/打包技术对抗反病毒软件。传统的恶意软件检测方法对新的恶意软件样本和恶意软件变种的检测越来越无效,检测效率远远追不上恶意软件的增长速度。因此迫切需要新的恶意软件检测技术。基于此问题,本文的主要研究内容如下:(1)提出了一种基于指令特征的混淆文件检测技术。该技术首先解决混淆恶意软件采用的混淆技术导致获取的API序列特征存在异常的问题,进而从恶意软件程序中提取有用的特征信息。实验结果表明,该技术可以检测出各种混淆方法(例如,打包,加密和指令重叠)。(2)提出了一种基于组合特征的恶意软件检测分类技术。在确定了文件可能是混淆文件的基础上,如何确定该文件是恶意文件是需要解决的问题。为此,设计实现了基于机器学习算法的自动分类系统。该系统构建了静态特征和动态特征相结合的组合特征,能够有效避免特征被绕过的可能。实验结果表明,该检测方法的分类精度最高达99.8%,误报率为0.2%。(3)提出一种自动识别混淆恶意软件程序所使用的混淆器/打包器类别的检测方法。基于字节签名的识别方法在字节修改的情况下无法正确识别混淆器/打包器的类型、版本,适应性差。为此,该方法使用了基于控制流图签名的检测方法。控制流图的修改很难被绕过,对指令的修改和重排列适应性强,这使得该签名能够检测出同一个类型不同版本的混淆器/打包器。实验结果表明,该方法能够有效识别混淆器/打包器的类型,不存在误报,并且生成签名的时间仅为0.5ms。
其他文献
目的探讨中西结合防治子宫内异症术后复发临床效果。方法选择2010年6月-2011年10月在湖南省妇幼保健院就诊的子宫内膜异位症患者80例,根据术后药物治疗的不同分为治疗组与对
以问题为基础的教学方法(problem-based learning,PBL),最早起源于20世纪50年代的医学教育,倡导以问题为基础,以学生为中心,培养学生的自学能力、综合思维能力和解决实际问题的
目的对烧伤科患者感染病原菌分布及药敏试验进行调查,探讨相应的消毒隔离措施,以期降低烧伤科患者感染风险。方法对烧伤科医护人员动态手指菌、清创室及病区的设施设备、清创室
进入21世纪以来城镇化进程不断加快,越来越多的农村青壮年劳动力由农村走向城市成为城市务工人员,且呈现年轻化趋势。但由于受到自身经济条件、儿童年龄较小等因素的制约,绝
为了改善多轴车辆后轴轮胎的磨损,设计了一种第三轴电控液压转向系统。重点研究了该系统的液压执行机构和对中自锁油缸的工作原理,拟合出了符合阿克曼转角定理的第三轴预期转
传统的手动变速器传动效率高、结构简单、制造成本低,至今仍然是应用最普遍的变速器。机械式自动变速器不仅保留了传统的手动变速器的优点,而且驾驶员操作更加简单、容易。传动
高新技术中小企业是加快科技成果转化、实现技术创新的有效载体,也是新兴产业形成的重要源泉。近年来的发展越来越显示出,高新技术中小企业无论是在数量上还是质量上,都已成
在多轴车辆转向优化控制的研究中,转向系统的响应影响多轴转向车辆操纵稳定性。针对由电液伺服系统构成的多轴车辆转向系统响应速度慢、精度低和输入跟踪困难的问题,在建立转
目前,各家银行除规模差异之外,由于产品的同质性,产品竞争已不再是唯一的方式,不同银行服务的差别主要在于各自的业务流程,业务流程的优劣成为建立竞争优势的最主要因素。面
政府是世界各国国内市场最大的用户。政府采购市场庞大而稳定,是世界各国政府调控经济的重要手段。招投标由于其公开、公平、公正的特征和“竞争、优化”的功能,使得它成为了政