基于行为分析的木马检测技术的研究与实现

硕士学位论文

(工程硕士)

基于行为分析的木马检测技术的研究与实

现

THE RESEARCH AND IMPLEMENTATION OF

ANTI-TROJAN TECHNOLOGY BASED ON

BEHAVIOR ANALYSIS

黄声声

2008年6月

国内图书分类号:TP309.5

国际图书分类号:621.3

工程硕士学位论文

基于行为分析的木马检测技术的研究与实

现

硕士研究生:黄声声

导师:张宏莉教授

副导师:陈睿高级工程师

申请学位:工程硕士

学科、专业:软件工程

所在单位:软件学院

答辩日期:2008年6月

授予学位单位:哈尔滨工业大学

Classified Index:TP309.5

U.D.C.: 621.3

Dissertation for the Master’s Degree in Engineering

THE RESEARCH AND

IMPLEMENTATION OF ANTI-TROJAN

TECHNOLOGY BASED ON BEHAVIOR

ANALYSIS

Candidate:

Supervisor:

Associate Supervisor:

Academic Degree Applied for:

Speciality:

Affiliation:

Date of Defence:

Degree-Conferring-Institution:Huang Shengsheng

Prof. Zhang Hongli Sr.Engineer Chen rui

Master of Engineering

Software Engineering

School of Software

June,2008

Harbin Institute of Technology

哈尔滨工业大学工程硕士学位论文

摘 要

本文主要介绍了我们在木马自动识别方面的一些成果。本文首先简单描

述了目前反病毒技术在应对木马的攻击时面临的困境,并着重介绍了采用特

征码匹配技术时遇到的困难。接着,本文提出,行为分析技术的使用将有效

解决这些困境。在此基础上,我们提出了一个基于行为分析的木马样本自动

分析技术的框架,并基于此框架完成了一个产品原型,以验证该技术的可行

性。我们还讨论了此框架涉及到的关键技术与相关基础性理论,并对此框架

未来的发展进行了展望。

在这个系统当中,我们实现了完整的样本行为拦截与行为序列记录功

能,并且可以通过一个基于机器学习的分类器进行自动化的木马样本分析。

在系统框架中,通过基于接口的架构设计,分类器支持采用不同的分类算法

进行实现。在基于此框架的原型系统中,分类器就采用了朴素贝叶斯算法进

行实现。为了给分类器提供优化的支持,框架引入了其他一些技术来对行为

记录数据进行过滤与转换操作。系统采用了一个归纳器对行为记录数据进行

了转换,以便改善分类器的泛化能力。我们还使用了一个IDF过滤器对非

重要的行为数据进行过滤,以改善系统的效率。

本文所描述的研究结果以及文中提供的实现方法,已经在金山软件股份

有限公司的关于行为分析的内部研究中得到实际的应用。目前,该系统已经

完成开发工作。实践证明,本文所提出的技术方案具有较好的实际应用价值

及效果。

关键词 反病毒;机器学习;反木马;行为分析;贝叶斯分类

- - I哈尔滨工业大学工程硕士学位论文

Abstract

This paper briefly introduces our achievements in automatic Trojan

detection. First it simply describes the difficulties when current anti-virus

technology dealing with Trojan attacks, especially when using signature

matching technology. Then, it points out that behavior analysis technology will

be an effective solution to these problems. To verify the feasibility, this paper

proposes an automatic Trojan detection framework based on behavior analysis,

and a prototype system developed with this framework. Moreover, the paper

discusses the key technology and relevant basic theory related to the framework

and prospects its future development.

This framework achieves complete behavior interception and recording

functions, and support automatic Trojan detection by a classifier that based on

machine learning technology. Through interface based architecture, the

classifier in this framework supports different algorithm. In the prototype

system developed with this framework, the classifier uses Naive Bayesian

algorithm to achieve its function. The framework also imports some other

technologies to filtrate and transform behavior records, in order to provide an

optimum support to the classifier. A normalizer is used in this system to

transform all behavior records, that improve the generalization ability of the

classifier .We also use an IDF filter to filtrate those unimportant records, in

order to improve efficiency of the system.

The methods and the results mentioned in this paper have been applied in

the internal research of behavior analysis in Kingsoft Corporation. Currently, the

system development has been completed.The practice has shown that this

technical scheme has received highly application value and effects.

Key words Antivirus; Machine Learning; Anti-Trojan; Behavior Analysis; Bayesian Classification

- - II哈尔滨工业大学工程硕士学位论文

目录

摘 要...............................................................................................................I Abstract..........................................................................................................II 第1章 绪论..................................................................................................1 1.1 课题的背景及研究目的........................................................................1 1.1.1病毒与木马程序的定义...................................................................1 1.1.2木马程序威胁的现状.......................................................................2 1.1.3木马程序泛滥的原因.......................................................................2 1.1.4木马程序的危害..............................................................................3 1.2国内外反木马技术研究综述.................................................................3 1.2.1反木马技术发展现状的概述...........................................................3 1.2.2 行为分析技术在反病毒应用的现状...............................................4 1.2.3 样本行为自动分析技术的研究现状...............................................5 1.3课题的来源及研究内容.........................................................................6 1.4 本论文的主要工作内容与结构............................................................6 第2章 反木马的相关技术............................................................................8 2.1 特征码匹配技术及其困境....................................................................8 2.2主机入侵防御系统..............................................................................10 2.3行为拦截技术......................................................................................11 2.4机器学习技术......................................................................................14 2.5布隆过滤器..........................................................................................15 2.6 本章小结.............................................................................................16 第3章 基于行为分析的木马检测系统设计.................................................17 3.1 系统需求分析.....................................................................................17 3.1.1不采用特征码匹配技术的原因.....................................................17 3.1.2行为分析技术的优势.....................................................................22 3.2 系统的框架与组成.............................................................................22 3.3 分类器的设计.....................................................................................23 3.3.1分类器的基本原理.........................................................................23 3.3.2分类器的设计................................................................................24 3.3.3 分类算法研究的展望....................................................................28

合集下载

基于行为的恶意程序监测研究

基于行为的恶意程序监测研究

计算机时代2007年第1 1期 ・19・ 

基于行为的恶意程序监测研究 

史培培,吕林,张明威,周维贵 

(武汉大学计算机学院,湖北武汉430072) 

摘要:简要阐述了基于行为变化的研究方法,并通过CPU使用率、内存使用率和程序运行时间三个变量建立监测恶意 程序的三维空间模型,讲述了三维空间建立的过程和监测进程的方法以及对特殊要求和行为建立的异常处理机制。最后 

通过实例说明了这个空间模型的可行性。 

关键词:恶意程序;信息安全;三维空间;行为变化 

0引言 

计算机安全,特别是网络安全状况不容乐观,大量的计算机 

用户感染过计算机病毒。除了病毒、木马、蠕虫等恶意程序,现在 

的各种软件、程序也不可避免地存在漏洞,而汁算机用户每天都 

要不同程度地使用这些软件、程序,一旦它们出现了运行错误, 

轻则中断正常的工作或娱乐行为,重则导致用户大量宝贵数据 

的丢失,造成极大损失。 

因此,如何检测评价这些软件、程序,预防和发现恶意程 

序,对于用户、整个计算机及网络的安全极其必要。本文对运行 

时资源占用超标的程序进行分析,并借助对CPU使用率、内存 

占用率和运行时间的分析评价,建立起一个三维空问 的关系 

模型,并根据这个模型给程序打分,辨别善恶。对于恶意的以及 

有危害的行为做出警报,以采取相应的措施。因为病毒等破坏 

力较大的程序和有漏洞的软件、程序都有着破坏系统数据的性 

质,故本文中将两者统称为恶意程序,并期望能找到两者更多 

的行为特性来指导我们的病毒防护和漏洞软件的预防。 

1程序的质量和恶意程序 

对于软件设汁和编码来说,任何细小的疏忽以及未知的 

情况都可能导致软件、程序存在漏洞。存在漏洞就存在安全隐 

患。著名的C语言的溢出漏洞大家都知道,可惜还是很容易犯 

这些错误。不过可喜的是,软件设计人员已经越来越注重软件 

的安全问题了。除此之外,恶意程序本身带有的恶意行为代码, 更是对用户极大的威胁。因此,对程序进行监测是必要的。要 

对程序进行性能分析和调试,前提条件是知道好的性能是什 

针对二进制代码的恶意软件检测与防御研究

针对二进制代码的恶意软件检测与防御研究

针对二进制代码的恶意软件检测与防御研究

恶意软件是一种能够对被感染的主机造成伤害的计算机程序,其类型多种多样,常见的有病毒、蠕虫、木马、广告软件等。随着技术的不断进步,恶意软件的攻击方式也日益多样化,常见的攻击方式包括数据窃取、勒索、垃圾邮件、网络攻击等。其中,二进制代码是所有恶意软件的核心。本文就针对二进制代码的恶意软件检测与防御研究展开探讨。

一、检测原理

为了能够有效地检测恶意软件,需要理解其检测原理。通常,恶意软件种类繁多,没有一种通用的检测算法。因此,目前主要采用的是基于病毒特征库的检测方法和行为分析法。

病毒特征库检测方法是目前应用最广的恶意软件检测技术。这种方法通过建立病毒特征库来检测是否存在病毒,并对已知病毒进行识别和分析。病毒特征库通常包含了多种病毒的指纹特征,通过扫描主机中的文件,将已知的病毒特征与扫描到的文件进行比对,如果有匹配的结果,就可以判定为恶意文件。然而,这种方法的缺点是需要不断维护和更新病毒特征库,而新型病毒的不断出现,使得这种方法的应用受到限制。

行为分析法主要是通过对可执行文件行为的监控,来判定是否存在恶意行为。这种方法不依赖已知病毒的特征库,而是通过对文件的行为进行监控,来判定其是否存在恶意行为。该方法的优点在于能够检测未知病毒,而缺点则在于存在误报率的风险。

二、防御技术

随着恶意软件的威胁日益增加,防御技术也得到了不断的升级完善。以下是目前主要采用的几种防御技术: 1.防火墙

防火墙可以控制网络通信,将不安全的网络流量阻挡在网络之外,从而提高网络的安全性。防火墙通过设置网络规则和流量过滤规则,来控制网络访问并防止恶意流量的攻击。

2.反病毒软件

反病毒软件是常用的一种防御恶意软件的软件,它可以扫描主机中的所有文件,以查找与已知病毒相符的特征。反病毒软件通常都拥有强大而成熟的病毒特征库,能够快速识别并隔离病毒程序,有效地保护计算机的安全。

3.加密技术

恶意代码检测与分析

恶意代码检测与分析

恶意代码检测与分析

恶意代码是指那些被设计用来对计算机系统或网络进行破坏、入侵或传播的代码。恶意代码的目的可以是窃取敏感信息、破坏系统功能、操纵系统行为或传播自身。恶意代码种类繁多,包括病毒、蠕虫、木马、间谍软件、广告软件等。

为了确保计算机系统和网络的安全,恶意代码的检测与分析变得至关重要。下面将介绍恶意代码检测与分析的方法和技术。

一、恶意代码检测

1.病毒扫描

病毒扫描是一种最常见的恶意代码检测方法。它通过对文件和系统进行扫描,寻找已知的病毒特征。病毒特征是一些已知的病毒代码片段、文件名或行为模式。如果扫描发现了这些特征,就会认定文件或系统受到感染。

2.行为分析

行为分析是一种基于恶意代码的行为模式进行检测的方法。它监视软件程序的运行过程,分析其行为模式是否符合恶意代码的行为。例如,如果一个程序试图修改系统文件或窃取用户信息,就可能是恶意代码。

3.网络流量分析

恶意代码在传播和执行时通常会通过网络进行通信。网络流量分析可以通过监视网络通信,检测出异常流量模式或恶意行为。例如,如果一个计算机在短时间内向大量IP地址发送数据包,就可能是一个僵尸网络的一部分。 二、恶意代码分析

恶意代码分析是对恶意代码进行深入分析和理解的过程,目的是找出其行为、特征和传播方式,从而提供有效的防御措施。

1.静态分析

静态分析是对恶意代码进行静态扫描,不需要实际运行代码。静态分析可以通过对代码的反汇编、符号执行和代码模式匹配等技术来获取恶意代码的行为和特征。

2.动态分析

动态分析是在虚拟环境中运行恶意代码,并监视其行为模式和系统调用。动态分析通常通过采集恶意代码的运行数据、行为模式和输入输出参数来分析恶意代码的特征和目的。

3.持续监测

总结:

恶意代码检测与分析是确保计算机系统和网络安全的重要环节。通过病毒扫描、行为分析和网络流量分析等方法可以及时检测恶意代码。静态分析和动态分析可以深入理解恶意代码的行为和特征,从而提供有效的防御措施。持续监测可以保持对恶意代码的及时识别和应对。只有不断更新和提升恶意代码检测与分析的技术手段,才能更好地保护计算机系统和网络安全。

基于人工智能技术的恶意代码检测与防范

基于人工智能技术的恶意代码检测与防范

基于人工智能技术的恶意代码检测与防范

一、引言

随着计算机和互联网技术的飞速发展,恶意代码的威胁越来越严重,对计算机系统的安全性构成了巨大威胁。传统的安全防护措施,如防火墙、杀毒软件等,已经不能满足对于恶意代码的检测和防范。而基于人工智能技术的恶意代码检测与防范,则成为了当前的热点。

二、恶意代码概述

恶意代码是指被黑客编写的、用于损害计算机系统的软件程序,其功能包括窃取计算机用户的个人信息、破坏系统文件等。常见的恶意代码包括病毒、木马、蠕虫和间谍软件等。

三、人工智能技术在恶意代码检测中的应用

人工智能技术在恶意代码检测中的应用可以分为以下几个方面:

1.特征提取

人工智能技术可以应用于恶意代码的特征提取。对于每个恶意代码,都有一些特定的特征,如文件大小、文件名、字节序列等。通过人工智能技术的识别,可以准确地提取恶意代码的特征信息。

2.机器学习 人工智能技术可以应用于机器学习,利用已知的恶意代码样本和良性代码样本,训练出一个分类器,用于对未知的代码进行分类。此外,还可以通过深度学习等技术,提高分类器的性能。

3.行为分析

人工智能技术可以应用于恶意代码的行为分析。针对恶意代码的行为模式,可以通过机器学习算法和模型,识别恶意代码的行为模式并进行分析。对于新型的恶意代码,通过行为分析也可以及时发现。

4.异常检测

人工智能技术可以应用于恶意代码的异常检测。将计算机系统的文件、进程等数据监测分析,通过对正常数据的建模来判断系统中是否存在异常,从而提高恶意代码检测的准确性。

四、基于人工智能技术的恶意代码检测系统

基于人工智能技术的恶意代码检测系统一般包括以下几个部分:

1.数据采集

恶意代码检测系统首先需要对大量的恶意代码和良性代码进行数据采集,用于恶意代码与良性代码的分类和特征提取。

2.特征提取 基于数据采集得到的数据,进行特征提取,提取每个代码的特有特征,包括文件大小、文件名、字节序列等。

计算机病毒的概念

计算机病毒的概念

计算机病毒的概念

计算机病毒是一种特殊的计算机程序,它能够复制自身并且在计算机网络中进行传播,从而破坏数据、干扰计算机操作,甚至危害网络安全。

一、计算机病毒的基本概念

计算机病毒是利用计算机系统中的漏洞或者用户的无意识行为进行传播的恶意程序。这些病毒可以自我复制,并在网络中进行传播,对计算机系统和数据安全构成威胁。

二、计算机病毒的特征

1、自我复制:计算机病毒可以自我复制,并感染其他程序或文件。

2、隐蔽性:计算机病毒往往以看似正常的程序或文件形式出现,难以被用户发现。

3、潜伏性:计算机病毒可以在感染后潜伏一段时间,等待合适的时机进行发作。

4、破坏性:计算机病毒可以破坏数据、干扰计算机操作,甚至导致系统崩溃。 5、传染性:计算机病毒可以通过各种方式在网络中进行传播,并感染其他计算机。

三、计算机病毒的类型

根据传播方式和破坏性,计算机病毒可分为蠕虫病毒、木马病毒、宏病毒、文件病毒、启动区病毒等。其中,蠕虫病毒和木马病毒是较为常见的类型。蠕虫病毒主要通过网络进行传播,破坏系统文件和数据,而木马病毒则隐藏在看似正常的程序中,通过欺骗用户进行传播。

四、计算机病毒的防范措施

1、定期更新操作系统和应用程序,修复已知漏洞。

2、使用杀毒软件进行实时监控和定期扫描。

3、不下载未知来源的软件和打开未知邮件附件。

4、限制网络访问权限,避免不必要的网络连接。

5、提高用户安全意识,不轻信陌生人的信息。

计算机病毒是网络安全的重要威胁之一。了解计算机病毒的概念、特征和类型,采取有效的防范措施,对于保护计算机系统和数据安全具有重要意义。

计算机病毒详细介绍计算机病毒

标题:计算机病毒详细介绍

计算机病毒是一种恶意软件,它能够复制自身并且在计算机网络中进行传播,从而破坏数据、干扰计算机操作,甚至危害网络安全。对于计算机用户来说,了解计算机病毒的基本概念、特性、传播方式以及防御方法,是保护自己计算机和网络安全的重要一环。

基于行为分析的黑客攻击软件自动化分析工具的设计与实现

基于行为分析的黑客攻击软件自动化分析工具的设计与实现

201 1年第07期 

纛doi:10 3969/j issn 1671・1122 2011 07005 

黑客攻击软件自动化分析工具的设计与实现 

刘恒 ,文伟平 ,万正苏 (1.北京大学,北京102600;2.湖南理工学院数学学院,湖南岳阳414006) 

摘要:静态分析和动态分析是两种主流的恶意代码分析技术。随着反调试、程序补丁、代码混淆、多 态和变型等技术的出现,静态分析技术的局限性越来越明显。该文设计了一种基于内核调用和正则表达式技 术的恶意软件自动化分析工具,并用熊猫烧香病毒进行了验证,此工具提高了自动化分析的效率。 关键词:行为分析;恶意软件;动态分析 中图分类号:TP393.08 文献标识码:A 文章编号:1671—1 122(201 1)07—0010—03 

Design and Implementation of Malware Automated Analy sis Tool 

Based on Behavior Analysis 

LIU Heng ,WEN Wlei—ping ,WAN Zheng—SU 

(1,Peking University,Beijing 102600,China; 2.HunanInstituteofScienceandTechnologyofMathematics,YueyangHunan414006,China) Abstract:Static analysis and dynamic analysis are the two common analysis methods in malware analysis. With the anti—debugging,program packers,code obfuscation,polymorphism and variants such technologies coming out,the limitations of static analysis methods become more and more.Here is a tool to dynamic analysis Malware Code based on kernel callback and Regular Expressions,demonstrate it’S capabilities by analyzing the Fujacks.As a result,improved the efficiency of the tool in the automating analysis. Key words:Behavior analysis;Malware;Dynamic analysis 

常见木马技术和手动检测方法

常见木马技术和手动检测方法2篇

标题一:常见木马技术

木马技术是黑客利用的一种非法手段,通过在目标主机上植入木马程序,以获取非法掌控权和窃取敏感信息。下面将介绍一些常见的木马技术。

第一种常见的木马技术是远控木马。远控木马是指黑客通过互联网远程连接到目标主机,并可以通过该木马程序完全操控这台主机。远控木马具有隐蔽性强、控制能力广泛等特点,能够实现多种恶意动作,如窃取机密文件、监视用户行为等。

第二种常见的木马技术是键盘记录木马。键盘记录木马通过记录用户在键盘上的操作,包括输入的账号、密码等敏感信息。当用户输入账号密码时,键盘记录木马会将这些信息上传给黑客。这种木马技术通常会潜伏在系统内核中,很难被发现和清除。

第三种常见的木马技术是反向连接木马。反向连接木马是指木马程序主动连接到黑客控制的服务器上,以获取指令并发送被监控的敏感信息。相比于传统的远程连接木马,反向连接木马具有更强的隐蔽性和稳定性。

第四种常见的木马技术是网页木马。网页木马是指黑客通过在网页上插入木马脚本,使访问该网页的用户受到木马程序的感染。网页木马通常通过浏览器漏洞进行攻击,一旦用户访问了被植入木马的网页,木马程序就能够在用户主机上执行恶意操作。

第五种常见的木马技术是邮件木马。邮件木马是指黑客通过发送带有恶意附件或链接的邮件,诱骗用户点击下载或访问,从而感染用户的主机。邮件木马常常伪装成重要文件或信息,以此引诱用户打开附件或访问链接。

总结起来,常见的木马技术包括远控木马、键盘记录木马、反向连接木马、网页木马和邮件木马。这些木马技术都具有不同的攻击方式和特点,对个人和组织的信息安全构成了严重威胁。 标题二:手动检测方法

面对日益复杂的木马攻击,手动检测成为了保护个人和组织信息安全的重要环节。下面将介绍一些常用的手动检测方法。

第一种手动检测方法是端口扫描。通过使用端口扫描工具,可以扫描目标主机上开放的端口,从而发现是否有可疑的端口。一些木马程序常常会监听特定的端口,因此端口扫描可以有效帮助检测木马的存在。

基于网络驱动技术的木马通信检测系统

第36卷 

VoL36 第9期 

No.9 计算机工程 

Computer Engineering 2010年5月 

May 2010 

・安全j支术・ 文章编号:1o00—3428(2010)09—o150—o3 文献标识码:A 中图分类号:TP393.08 

基于网络驱动技术的木马通信检测系统 

钟明全,李焕洲,唐彰国,张健 

(四川师范大学网络与通信技术研究所,成都610066) 

摘要:为提高木马程序的网络通信检测率,在比较各种包截获技术优缺点的基础上,设计并实现一种基于ND1S Hook驱动的木马通信检 测系统,给出主要模块和数据结构,提出基于网络通信行为分析技术的木马通信识别模型。测试结果表明,该模型能降低误报率和漏报率, 

可截获所有网络通信数据包,识别新的木马通信。 

关键诃:木马;包截获;NDIS Hook驱动;木马通信识别 

Troj an Communication Detection System 

Based on Network Drive Technology 

ZHoNG Ming-quan,LI Huan-zhou,TANG Zhang-guo,ZHANG Jian 

(Institute ofNetwork and Communication Technology,Sichuan Normal University,Chengdu 6】0066) 

[Abstract]To enhance network communication detection of Trojan program,this paper designs and realizes a Trojan communication detection system based on NDIS Hook drive on the base of comparing advantages and disadvantages of various packet capture technology.It gives main modules and data structures,proposes Trojan communication identification model based on network communication behavior analysis technology. 

恶意代码的分析与检测技术的研究

恶意代码的分析与检测技术的研究

摘要:随着网络技术的飞速发展,恶意代码严重威胁着计算机及网络安全。病毒、蠕虫等恶意代码不断变种,快速传播,信息安全受到了巨大的挑战,恶意代码分析及检测问题成为当前网络研究工作的重点。本文在分析恶意软件相关理论基础上,探讨了恶意代码分析技术和分析工具相关问题。

关键词:恶意代码 病毒 分析 检测

恶意代码(Malicious Code)是一种违背目标系统安全策略的程序代码,通过各种手段造成目标机器信息泄密、资源滥用、破坏系统的完整性及可用性。随着互联网普及,恶意代码也迅速蔓延。从2009年中国“5.19全国断网事件”到“百度被黑事件”,2010年上半年CNCERT共接收4780次网络安全事件报告(不包括扫描和垃圾邮件类事件),与2009年上半年相比增长105%。其中,恶意代码、漏洞和网页仿冒事件报告次数居前三位,所占比例分别为:57.57%、25.96%和15.48%。恶意代码的快速发展、广泛传播,对计算机信息系统的保密性、可用性和完整性造成了极大的威胁。在当前恶意代码破坏加剧紧迫情况下,探讨如何高效、准确的分析恶意代码,最大程度消除网络安全威胁,是当今安全领域研究的重点和热点。

1 恶意软件及相关概念

恶意软件、恶意代码、恶意内容通常被统称为恶意软件。恶意代码是指有能力破坏程序代码或数据的可用性和完整性,或者系统的保密性的程序代码(如木马、病毒、蠕虫和陷阱门等)。恶意软件的类型很多,可以从行为上将其分成病毒、蠕虫和木马三大类。

病毒:计算机病毒是指编制或者在计算机程序中插入的破坏计算机功能或者破坏数据、影响计算机使用,并且能够自我复制的一组计算机指令或程序代码。是能进行自我复制的代码,并需要人工交互传播的代码。病毒一般不能作为独立可执行文件存在,它常在其它可执行文件运行时自行启动,通过可移动存储器,电子邮件或共享目录进行传播。如CIH引导区病毒、宏病毒和脚本病毒等。

入侵容忍模式下木马特征行为阻断技术研究

第29卷第8期 

2012年8月 计算机应用与软件 

Computer Applications and Software Vo1.29 No.8 

Aug.2012 

入侵容忍模式下木马特征行为阻断技术研究 

周俐霞 石景山 姜 坚 

(南京航空航天大学信息中心江苏南京210016) 

摘要 介绍木马分类,分析提取出木马关键的特征行为及其实现的技术原理,由此提出入侵容忍模式下木马特征行为阻断策 

略,进而介绍挂钩系统服务调度表技术和NDIS中间驱动程序网络数据包拦截技术。在Windows 2000系统上构建一个完整的木马 

阻断系统,并且实现了该策略。分析各个模块的功能与工作过程,对各类特征行为定义了阻断的策略。最后对该系统作了测试与评 

价。测试结果表明,系统能有效地监测与阻断木马。 

关键词 网络安全木马 

中图分类号TP309 行为 入侵容忍 实时监控 

文献标识码A 

RESEARCH oN TROJANS CHARACTERISTIC BEHAVIoUR BLoCKING 

. IN INTRUSIoN ToLERANCE MoDE 

Zhou Lixia Shi Jingshan Jiang Jian 

(Information Center,Na University ofAeronautics and Astronautics,Nanfing 210016,Jiangsu,China) 

Abstract In this paper we introduce出e clctssification of the Trojans.analyse and extract Trojans’pivotal characteristic behaviou ̄and the technical principle of their implementations.Then we propose a policy,which blocks the characteristic behaviour of Tr ̄ans in intrusion 

  1. 1、下载文档前请自行甄别文档内容的完整性,平台不提供额外的编辑、内容补充、找答案等附加服务。
  2. 2、"仅部分预览"的文档,不可在线预览部分如存在完整性等问题,可反馈申请退款(可完整预览的文档不适用该条件!)。
  3. 3、如文档侵犯您的权益,请联系客服反馈,我们会尽快为您处理(人工客服工作时间:9:00-18:30)。
相关文档
最新文档