基于分类的未知PE病毒检测技术的研究

来源 :重庆大学 | 被引量 : 0次 | 上传用户:ciper618
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
随着互联网技术的日渐普及和高速发展,全球化通信网络已经成为大势所趋。但网络在提供巨大便利的同时,也存在种种安全隐患和威胁,其中危害最大影响最广的莫过于计算机病毒。在网络带宽不断升级的今天,计算机病毒的传播速度和变种速度也随之加快,新的病毒层出不穷,问题也越来越严重,引起了人们的广泛关注,并成为当前计算机安全技术研究的热点。由于windws操作系统的普及性,目前传播最广危害最大的计算机病毒都是基于PE文件格式的windows病毒,未知PE病毒就是暂时无法被检测出来的windows病毒,其危害性尤其严重,因此,对未知PE病毒检测技术的研究具有极其重要的意义。目前病毒技术已经相当成熟,据研究发现,未知病毒大部分都是加壳的已知病毒,或是对已有病毒的修改和升级,反病毒技术人员因此面临很多重复的病毒分析工作。而对普通用户来说如何避免无法被查杀的病毒带来的损失也非常重要。因此,对病毒按照已有家族进行分类,从而检测出真正的未知病毒就显得很有必要。本文在分析和研究了计算机PE病毒的工作原理和检测的各种技术后,在基于分类技术实现未知PE病毒分类检测方面做了大量深入的研究。本文的主要工作和成果包括:①针对当前PE病毒检测技术中普遍采用特征码进行壳检测面临的漏检率高、效率低的现状,本文在对比和分析了PE文件加壳前后的特征后,提出一种利用数据挖掘分类技术,提取多种PE文件结构相关异常特征作为特征向量,快速判断大量文件是否加壳的方法,在保证检测效率的同时,在准确率上大大优于目前广泛使用的特征码壳检测技术。②提出一个基于数据挖掘分类技术,通过提取PE文件反汇编字符串信息作为特征,对PE病毒进行分类检测的系统模型,并进行了验证。试验证明该模型可以有效分类出已知病毒和未知病毒以及正常文件。③利用上述方法,本文提出了一个基于数据挖掘分类的未知PE病毒检测的解决方案,并给以实现。最后经过实验分析和验证,证明本解决方案有效解决了壳对病毒检测带来的扰动,实现了对待检测PE文件的分类,具有较高的准确率,是一种可行有效的方案。
其他文献
伴随着各企业各部门信息系统的不断完善,企业应用集成技术也在不断的发展。在竞争激烈的全球化进程的推动下,企业的管理者和决策者不仅越来越重视企业的信息化建设和规范化管理
随着近几年科学技术的快速发展,互联网已成为人们获取信息资源的主要途径,在具有海量信息的互联网中,如何快速准确的获得所需要的资源成为了迫切需要解决的问题。传统的检索
在计算机网络迅猛发展的今天,Internet已经成为人们日常生活中必不可缺少的部分,网络安全也越来越成为人们关注的焦点。为了保证系统和网络资源的安全,就需要迅速而有效地发
DTN网络(延迟容忍网络)是一种新型网络,与传统网络相比,其具有间歇性连接、错误率高、缺乏端到端的连接通路等特点,传统的“存储-转发”的路由模式已不再适用。为了解决上述
学位
随着计算机网络通信技术和多媒体技术的发展,人类社会进入了数字时代。多媒体由于数据的直观性强、信息量大等特点使得它成为人类社会在信息利用方面的重要手段。尤其是数字
RS理论是上世纪八十年代初由波兰数学家Pawlak提出的一种处理不精确知识的数学理论。其主要思想是利用已知的知识或信息来近似不精确的概念或现象。为快速高效地对海量GIS数
信息技术的发展非常快速,它已经成为社会发展和进步的重要力量。国家的国防、通信、能源、金融、交通、航空等基础设施系统越来越多的利用到网络传输数据和进行管理,人们的生
中文地名识别属于中文命名实体(Named Entity)识别范畴,它是自然语言处理的基础任务之一,是机器翻译、信息检索、问答系统等技术的基础,中文地名在命名实体中占有很大比例。
随着计算机与网络技术的提高与普及,计算机机考、在线测试等广泛应用于社会化考试及网络教育中。随之而来的计算机辅助测评(Computer AssistedAssessment)技术也受到了更多的