木马攻击防范理论与技术研究

来源 :山东师范大学 | 被引量 : 0次 | 上传用户:sjtulzhff
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
随着计算机技术和网络技术的飞速发展,针对计算机网络的各种攻击愈演愈烈,网络安全问题显得尤为突出。每年都有大量计算机受到木马、病毒等恶意代码的入侵,造成严重的经济损失。其中木马攻击以其隐蔽性强、攻击范围广、危害大等特点成为最常见的网络攻击技术之一,对网络信息安全构成严重威胁。目前主流的木马检测方法主要使用特征码技术、实时监控技术和启发式虚拟机技术。而行为分析技术可以检测特征码未知的木马、病毒等恶意程序,具有主动防御的特点,是当前反木马和反病毒等研究领域中的一个热点。它不同于传统基于特征码的静态扫描技术,而是通过分析未知程序运行时表现出来的动态行为特征,判别其是否为恶意程序。由于存在漏报率和误报率过高、应用效率过低等缺点,至今未能得到大范围的应用,需要进一步研究。准确分析归纳出木马的行为特征是行为分析技术应用于反木马领域的前提。实验中共收集了226个木马样本,参阅了Symantec和安天实验室等权威安全厂商关于木马技术细节的详细分析,通过实验验证了木马的行为特征,并结合相关技术文献,分析归纳了木马服务器在植入、安装、运行和通信等阶段的行为特征。文章介绍了木马行为分析的原理及其优缺点,并深入探讨了木马行为分析的实现技术。决策树分类算法根据样本的多个属性的取值对样本进行分类,可以实现对未知类别样本的分类。在木马行为分析中可以利用决策树分类算法对未知程序的行为特征进行分析,用于判断其是否为木马。本文选用C4.5算法,选择具有较高信息增益率的属性作为分裂属性,构造决策树模型。本文讨论了决策树分类算法在木马行为分析中的应用,通过对未知程序的行为特征进行分类来构造决策树模型,并分析其误报率和漏报率,验证该算法的应用效果。实验中共收集了226个木马样本和230个合法程序,通过计算分析,提取出能够有效区分两者的7个行为特征进行构造决策树模型。根据实验得出的木马行为特征数量统计分析,选择其中出现频率较高的前六项作为分裂属性,并且增加了“呈现可视化界面”这一合法程序区别于木马的典型行为特征作为分裂属性。最后,在木马行为特征分析和构建决策树模型的基础上,本文提出一种新型的基于决策树算法的反木马策略,并实现了一个初步原型。该策略利用API HOOK技术,检测未知程序的API调用情况,结合基于决策树分类算法的木马识别规则知识库,自动判定未知程序是否为木马。该策略具体实现时借助Detours工具库来完成DLL注射和API拦截。
其他文献
一日生活中的喝水如厕环节,我们一般是分组进行,如:一二组先去,三四组再去,每组有男孩也有女孩。在厕所门口。每天都有一个"小小监督员"协助老师,提醒小朋友不要拥挤、打闹。
沉淀法白炭黑补强硫化胶以其优良的抗湿滑性能和低滚动阻力、低生热性能被广泛应用到轮胎工业中。本文采用NR卡车胎胎面胶基本配方,固定白炭黑/炭黑并用比及用量,探讨了促进
目的探讨糖尿病合并高血压患者与脑微出血(CMBs)和脑梗塞的关系。方法选取2015年2月~2017年5月于江西省中西医结合医院接受治疗的急性期脑梗塞患者98例,根据有无糖尿病、高血
目的探讨超声检查在原发性乳腺淋巴瘤诊断中的临床价值及其与Ki-67表达的关系。方法抽取2014年1月~2019年12月我院收治的21例原发性乳腺淋巴瘤患者的临床资料,均行常规超声检
介绍了自行设计开发的数控仿真教学系统的总体结构、功能模块组成,研究了数控仿真三维建模、仿真图形实时感与真实感处理等关键技术;以回转体零件的车削加工为例,论述了数控仿真
甲状腺激素(TH)是人体的重要生长发育调节激素,而血清TH结合球蛋白和人绒毛膜促性腺激素水平均会影响TH水平,使TH在不同妊娠阶段发生不同变化。甲状腺功能减退是妊娠期常见的
①如果说有什么“灵药”能解决生活中的一切问题,那它的名字一定叫“成为更优秀的自己”。无论是热传的鸡汤帖还是干货文,都在不厌其烦地告诉我们同一个道理:如何得到更高质
急性缺血性脑卒中(AIS)患者因大脑内动脉突然闭塞,阻断了供应大脑的血液,临床上多出现一侧面部麻木或嘴角歪斜、一侧肢体无力或麻木、言语笨拙或语言理解障碍等症状。如果治
目的评价芳香疗法对癌症患者焦虑、抑郁情绪的影响,为临床应用提供参考。方法通过检索中文数据库知网、维普、中国生物医学数据库和万方,英文数据库PubMed、Embase、The Coch
ue*M#’#dkB4##8#”专利申请号:00109“7公开号:1278062申请日:00.06.23公开日:00.12.27申请人地址:(100084川C京市海淀区清华园申请人:清华大学发明人:隋森芳文摘:本发明属于生物技