高仿真度恶意代码动态分析环境构建技术研究

来源 :中国科学院大学 | 被引量 : 0次 | 上传用户:A75395100
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
恶意代码的数量以每年超过1亿的速度在增加,给人们带来了巨大的经济财产损失,如何有效的对抗恶意代码是持续受到关注的安全问题。动态分析相比静态分析具有不受加壳、混淆等代码保护技术影响,能检测新恶意代码等优点,是当前恶意代码分析的首选方法。样本行为数据的全面性是影响动态分析准确性的关键因素之一,而动态分析环境仿真不足是当前影响动态分析系统全面获取样本行为数据的重要因素。动态分析环境仿真不足主要表现以下三个方面:1)反虚拟化,样本检测到运行在虚拟环境中,隐藏恶意行为;2)网络环境仿真不足,模拟网络提供的服务没有返回样本真正想要的文件;3)用户交互环境仿真不足,样本缺乏用户操作的驱动,无法继续运行。  针对动态分析环境仿真不足的问题,本文研究高仿真度恶意代码动态分析环境构建技术,通过进行反虚拟化对抗,改进网络环境仿真和用户交互仿真的不足,提高动态分析环境的仿真度,增强分析系统获取样本行为数据的能力。本文的主要研究内容和成果包括以下四个方面:  1)调研了现有的反虚拟化方法,从网络环境,主机环境和用户交互环境三个方面进行了系统的反虚拟化对抗。  2)分析了现有网络环境仿真存在的不足,在受控访问的策略下改进模拟网络,通过代理HTTP GET请求,转发安全流量到Internet等方式实现样本受控联网。  3)分析了现有用户交互环境仿真的不足,增加了用户操作的模拟功能,支持对样本GUI界面的选择、点击和输入等交互操作,能够识别和点击图片式按钮,驱动程序执行。  4)将仿真改进应用到基于QEMU的恶意代码动态分析系统上,将其和改进前的动态分析系统及其它动态分析平台进行对比实验,实验结果表明仿真改进提高了动态分析环境的仿真度,增强了动态分析系统获取样本行为数据的能力。
其他文献
为了满足轨道交通的正常运营和紧急状态的报警、乘客疏散、救灾等要求,在轨道交通上设置了环境与设备监控系统(BAS)。BAS系统对全线车站及区间隧道的环境和机电设备进行全面
学位
基于互联网的协同工作环境对于当代科学研究活动有着重要的意义和作用。在协同工作环境中存在着大量的文档,而传统的文档共享方式存在着文档需等待下载、浏览需安装特定客户端
计算机网络是人们正常工作不可缺少的基础设施。然而面对多源异构的各种海量安全信息,管理人员频于应付各种突发事件,难以发现真正的安全隐患。整合各种安全事件信息,消除信
血细胞显微图像处理是医学图像处理中的一个重要分支,也一直是生物医学工程研究中一个十分活跃的领域。医学上的许多发展都离不开显微图像处理。血细胞图像处理工作主要集中
随着软件规模的扩大,遗留系统问题越来越突出,软件演化问题逐渐成为今天软件工程研究的热点。软件演化过程,作为软件演化和软件过程的交叉学科,已成为了软件工程的一个关键领
随着高级编程语言和微处理器技术的不断发展,编译优化问题的复杂程度在迅速增加。现代优化编译器通常采用几十个甚至上百个优化遍来对程序进行优化以覆盖尽可能多的优化机会。
学位
图像数据的数量正以惊人的速度增长,它在给人们带来方便的同时,也面临着如何有效地对这些海量数据进行分析、存储和检索的问题。这篇论文主要针对基于区域的图像检索系统中的相
密码技术中,在达到相同的安全强度的情况下,椭圆曲线密码可以使用较短的密钥实现。但随着计算能力的发展以及并行分布式技术的产生,暴力破解密码在时间上成为可能,我们必须使用更
在自然语言处理中,句子相似度的计算是一项重要而又十分基础的课题。它在自然语言处理中有着广泛的应用,例如,在基于实例的机器翻译中的元语言检索,信息过滤技术中的句子模糊匹配
IPTV业务融合了音频、视频和数据等多种媒体形式,是一项重要的电信增值业务。IMS是下一代网络(NGN)业务平面的核心控制子系统,基于IP多媒体子系统(IMS)的IPTV业务架构有利于