反木马系统中程序行为分析关键技术的研究与实现

来源 :北京邮电大学 | 被引量 : 0次 | 上传用户:lxf13098900158
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
随着信息技术的发展,计算机已经成为人们生活中不可或缺的一部分。个人用户可以使用计算机浏览网页、视频聊天、网络购物,企业单位可以使用计算机保存业务数据、进行自动化管理。各种各样的数据从传统保存方式转向了数字保存方式,数字信息已连续多年呈爆炸式增长。数字化处理给人们带来方便的同时,信息安全也逐渐引起人们的注意。近几年,木马、间谍软件等恶意软件的数量继续呈增长趋势,已经发生多起用户数据泄露事件。木马检测技术的研究一直是网络安全领域中的热门,并且随着过去多年的发展,基于特征码的木马检测技术已经趋于成熟,研究热点开始转向未知木马的检测。而程序行为分析技术作为一种基础性的技术,在主机主动防御系统、入侵检测系统等未知木马检测系统中发挥重要作用。在使用程序行为分析技术进行未知木马检测时,程序行为捕获是前提,完善的程序行为判定算法是核心,有效清除木马程序是基础,这三者缺一不可。但是,由于程序行为分析技术刚刚兴起,这三方面关键技术都还存在不足,因此,研究程序行为分析中的关键技术对反木马系统的实现和用户数据的保护具有重要意义。  本文对现有的程序行为捕获技术进行了研究,发现在64位Windows系统中没有很好的行为捕获方法。在木马程序清除方面,当前的隐藏进程检测技术在稳定性和效率方面也存在一些不足。另外,在程序行为判定算法研究方面,对朴素贝叶斯分类算法的改进主要集中于无效样本的过滤和添加属性权值,未曾考虑算法中某类样本出现的概率这一参数,容易导致分类结果出现偏差。  本文针对上述三方面缺陷,对intel VT技术进行了研究,实现了一种64位Windows系统中的程序行为捕获技术;在木马程序清除方面,对当前基于内存搜索的隐藏进程检测方法进行了多项改进;研究了多种程序行为判定算法,对朴素贝叶斯分类算法进行了属性加权、分类结果调整等多项改进,同时为了保证在不同主机环境下该算法的准确率,加入了主机安全风险评估功能,根据评估结果动态调整算法参数。本文的特色在于:第一,对基于内存搜索的隐藏进程检测方法进行了改进,使其可稳定运行于多核CPU系统中,能更快、更全面地检测到隐藏进程;第二,对朴素贝叶斯分类算法进行了多项改进,提出了与训练样本组成无关的权值计算方法,能够有效避免训练样本选取缺陷带来的负面影响;第三,使用基于熵权的模糊评价法对主机安全风险进行评估,并将评估结果用于调整朴素贝叶斯分类算法,使其结果更加准确。
其他文献
网站因需要被公众访问而暴露于因特网上,容易成为黑客的攻击目标。其中,黑客和不法分子对网站的网页内容的篡改是时常发生的,而这类事件对公众产生的负面影响又是非常严重的。因
当前的网络是一个复杂、异构、分布式的网络,这极大地增加了网络管理的难度。基于策略的网络管理在网络管理领域是一个新兴的研究和应用课题,可大大简化了网络管理过程。它通过
作为一种普适性的信息安全基础平台,PKI技术近十年来发展迅猛,并在各领域得到了广泛的应用。证书撤销机制用于处理PKI中的证书状态问题,是PKI的一个基础性核心问题。因此,研究证
随着计算机技术的发展和企业对大数据量信息处理的需求增长,企业级的计算机和数据库应用越来越普及。然而,由于历史的原因,对一个大型企业,往往会出现各部门使用不同的数据库系统
随着中国空间技术的不断发展,以及神州五号载人飞船的实验成功,登月探测已经列入了中国近期的宇航计划中,月球机器人作为登月探测的先行者,对它的研究已经得到了国家重点科研
分布式系统的发展带动了分布式地理信息系统的发展,而分布式地理信息系统的发展又进一步促进了以GIS为平台的分布式应用程序的发展.就本文探讨的矿产资源规划系统来说,分布式
近年来,Internet得到了飞速发展,特别是IPv6、下一代网络NGN(Next Generation Network)和第三代移动通信3G(3rd Generation)等相关技术起到了强大的推动作用,这使得目前的网络呈现出
网络答疑系统是远程教育中的重要组成部分之一.它在加强教师和学生的交流,帮助学生明确问题的所在和获得自己真正需要的答案信息方面具有不可缺少的作用.目前存在的基于自然
目前,基于内容的图像数据库检索已成为图像数据库研究的主流,其核心是基于内容的图像相似性检索.基于内容的图像检索遇到的主要问题是检索的准确性需要进一步提高,这主要是由
互联网业务的种类和数量在近几年迅速膨胀,与此同时,人们对网络服务质量的要求也越来越高,如何在现有设施的基础上使网络的性能达到最优是网络管理者和网络服务提供者都非常