论文部分内容阅读
信息技术当前已经融入到军工行业科研生产的各个环节之中,信息安全的重要性已经提升到国家战略层面。信息系统本身的安全性、可靠性直接影响到军工行业的科研生产,尤其需要对关键应用系统运行状况的安全性进行监视。计算机软件本身具有的内部不可见性,使得软件自身的漏洞和预埋的后门极易被恶意利用,造成很大的信息安全隐患,这是当前亟待解决的重要安全问题之一。由于针对此类问题的解决手段不足,使得软件安全面临重大的威胁。目前,国内相关的技术研究主要是针对定向监测与分析,而面向软件运行时恶意行为检测的系统较为少见。面对以上问题,寻找一种针对隐蔽性较强的软件恶意行为,能够做到高精度、高效率识别的方法成了软件安全研究的当务之急。 本文基于运行时的软件行为序列分析技术,针对软件恶意行为检测的需求,将以下几个方面做为创新点展开研究: (1)常驻内存的软件行为跟踪方法 随着挂钩技术的成熟,利用Windows的挂钩技术进行软件行为跟踪已经成为多数软件实时监控系统的选择。本文对现有的各种挂钩技术进行了分析比对,结合各方优势,取长补短,提出常驻内存的模式化跟踪方法,以达到精确跟踪软件行为的目的。 (2)针对关键行为的分析,提取并建立相关函数API调用序列的恶意行为规则库 恶意行为规则库的语法与结构能够在很大程度上决定系统对于恶意行为识别的能力,对系统的工作效率和精度有直接影响。因此本文采用三元组对软件恶意行为进行形式化描述,并将这些行为抽象为恶意行为规则库。规则库根据一定的语法规则,将已知恶意行为以文字形式建立到规则库中,并在内存中以相应的数据结构与之对应,提高匹配效率。 (3)基于模式匹配技术的双粒度匹配算法 模式匹配技术具有精确度高、误报率低的特点,是目前应用较多的软件恶意行为匹配识别技术。本文基于软件恶意行为规则库,利用此项技术,辅以平衡二叉树进行首次匹配(粗匹配),并用哈希表进行二次匹配(细匹配),能够同时兼顾匹配效率与识别精确度,从而提高整个系统的功能性,能够准确而快速的检测恶意行为。 (4)软件行为的研究 软件行为是由若干行为节点构成,节点之间具有时序上的先后关系,并且会表现出明显的层次特征,这些特性使得不同的软件恶意行为之间具有一定的差别。本文从该角度为研究切入点,对软件行为进行实时监控,将软件的关键节点按照时间上的先后关系形成的行为序列作为对软件行为的跟踪依据,并以此来刻画软件对系统API的调用行为。 通过在实验环境中的测试运行,本文设计的基于运行时行为序列分析的恶意行为检测原型系统能够精确的获取软件运行时的行为信息,并以此为依据对隐藏在软件中的可疑行为进行有效识别,实现了对软件恶意行为的检测。