一种动静态结合的恶意PDF文档检测系统

来源 :中国科学院大学 | 被引量 : 0次 | 上传用户:djxhh
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
随着互联网和办公自动化的日益普及,PDF(Portable Document Format)文档以其丰富的功能、高度的集成与封装以及平台无关的特性迅速成为全球电子文档分发的开放式标准。PDF文档的广泛应用,给人们的生活带来了许多便利,但同时也带来了许多问题。PDF文档的普遍适应性与广泛传播性,使其越来越受攻击者的青睐,逐渐成为热门恶意代码的主要传播媒介。嵌入恶意代码的PDF文档,即恶意PDF文档,其攻击手段相比于传统的恶意代码更加隐蔽,给用户造成巨大危害的同时,也给互联网安全带来了严峻的威胁与挑战。因为恶意PDF文档存在的严重破坏性,对其进行有效检测已经逐渐成为了计算机安全领域研究的热点。  在本文中,首先简要介绍了PDF文档格式,包括其物理结构和逻辑结构,并根据其结构阐述了通用的嵌入恶意内容的方式、攻击手段和传播渠道,在此基础上构建了PDF文档的预处理模块,包括对PDF文档所有对象的解析、各部分二进制数据的查看与内嵌JavaScript代码的提取的功能,这是对PDF文档进行进一步分析与检测的基础。然后,根据对恶意PDF文档的攻击手段、反查杀方式和传播模型的分析与研究,结合现有的检测方法,分别介绍了静态检测方法与动态检测方法的原理,并详细分析了其优缺点。接着,着重介绍了本文所采用的包括JavaScript代码反混淆处理的静态检测方法和基于仿真模拟的动态检测方法,以及动静态结合检测方法原理与优势。进而,以上述研究为基础构建了静态检测模块和动态检测模块,并结合PDF文档预处理模块,构建了整个动静态结合的恶意PDF文档检测原型系统。最后,利用大量恶意PDF文档样本进行了实验,对本系统的有效性和性能进行了验证。根据对实验数据的分析,本系统在检测率上优于现有的静态检测系统,在检测时间上优于现有的动态检测系统,在检测率与检测时间上做了一个很好的平衡。  研究表明,本文对于JavaScript代码的静态反混淆处理提高了静态检测率。基于仿真模拟的动态检测方法的时间开销相比于基于虚拟机的动态检测方法更小。动静态检测方法的有效结合在检测率与检测时间上达到了较好的平衡。
其他文献
无线感知反应网络,由大量具有数据采集、处理、无线通信能力的微型低功耗感知节点及反应节点通过多跳通信的方式组成,协作完成大规模复杂的监测和控制任务。由于无线感知反应
当前人们享受信息化带来的便利的同时也深受海量数据难以管理的困扰,个人文件同步系统的产生和发展为这个问题带来一个比较好的解决办法。这种文件同步系统通过将个人文件夹内
当今社会互联网技术的飞速发展以及与电信网络不断融合的背景下,VOIP技术在互联网中变得也来越重要,网络中对传输语音视频数据的需求在不断增强。互联网的飞速发展加速了互联
近年来新型社交媒体微博客平台高速发展,已经逐渐成为人们分享、获取信息的主要方式。由于微博客平台用户量急剧增多,用户产生的数据总量呈现爆炸式增长,基于这些信息的突发话题
随着以DropBox、EverNote等为代表的云存储服务的兴起与不断发展,云存储平台在存储数据方面的可靠性、易用性使得个人信息正在不断从传统的存储介质向云存储转移,云存储平台正
随着计算机和互联网技术的飞速发展,网络上的多媒体信息呈现爆炸式的增长态势。如何分类和检索这海量的多媒体数据,是人们的迫切需求,也成为亟待解决的问题。基于内容的互联网图
随着社会的不断发展进步,人们已经步入了信息化时代,集成电路设计与工艺制造作为信息产业的基础,对信息化的高速发展发挥着关键性作用。本论文以高性能处理器中的关键模块寄存器
软件缺陷检测是计算机科学特别是软件工程相关领域的重要研究工作之一。对于静态检测方法而言,如何在保障准确性的同时改善可扩展性一直以来都是研究的热点问题。本文设计并实
相场模型起源于计算材料科学,被广泛应用于模拟材料物理、计算化学等领域的多个过程。近年来,相场法已成为该领域模拟中尺度水平微结构演化的一项通用性很强的数值方法。指数时
车联网系统旨在通过车车之间(V2V)、车路之间(V2I)的信息交互,有效地降低道路事故率,提高交通效率,并为用户提供高质量的流媒体服务。在行车安全方面,基于短距离通信协议(DSRC)的