计算机病毒对抗检测高级技术分析 期刊.pdfVIP

计算机病毒对抗检测高级技术分析 期刊.pdf

  1. 1、本文档共5页,可阅读全部内容。
  2. 2、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
  3. 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载
  4. 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
  5. 5、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
  6. 6、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们
  7. 7、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
  8. 8、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
服 务 病毒黑客 计算机病毒对抗检测高级技术分析 贺朝晖 ( 中国人民银行株洲市中心支行,湖南 株洲 412007) 摘 要 :从有效防范和清除计算机病毒的目的出发,深入剖析当前流行病毒的复杂性、欺骗性和对抗性特点及其背后的工作机 理。研究表明,计算机病毒普遍采用了反代码分析、规避检测、欺骗隐身和暴力对抗四个方面的先进技术对抗安全软件的保护, 计算机病毒与反病毒技术的斗争将趋于更加激烈。 关键词 :计算机病毒;对抗检测;分析 Analysis of Advanced Malware Bypassing Techniques (Author. He Zhaohui, senior engineer and system analyst, People's bank of China, Zhuzhou, Hunan 412007,China) Abstract :This paper examines a set of typical computer virus and takes deep insight into complexity, stealth, armoring as well as other characters employed by malware to attentively bypass live behavioral protection of computer system. Anti-reverse engineering, decttion evasion, stealth and out-powering techniques are specifically analyzed and discussed to contribute to effective computer virus defense and system protection. Key words :Computer virus; Bypassing Protection; Advanced Analysis 计算机病毒与反病毒技术在激烈的对抗中各自不断 文件,还使用空字符加密、转义字符加密、Escape加密 发展。特征码扫描、行为判断 (generic)、启发式杀毒 和拆分特征码等方式对网页木马进行加密免杀,防止漏 (heuristic) 以及主动防御 (Proactive Defense)、主机入 洞利用代码被安全软件发现。 侵保护系统 (HIPS)、网络防火墙等安全产品应用日益广 Rustock.C 病毒先做加密变化,外部加两层外壳。 泛,然而计算机病毒在攻防大战中丝毫未落下风,病毒 外层壳使用 UPX,内层壳采取定制的加壳程序,脱壳时 技术更趋复杂,普遍具备欺骗性、对抗性特点。本文从 使用大量的 PUSH/RETN 指令序列,得到加密的病毒 反代码分析、规避检测、欺骗隐身和暴力对抗四个方面 代码。甚至连病毒 SYS 文件都用随机密钥进行了加密, 深入揭示 Windows 系统下病毒工作机理,以达到有效 加载到内存后先对自身解密再设置各种底层HOOK。 防范的目的。 1.2 反内存卸出 一般情况下,进程空间映像是磁盘文件内容在内存 1 反代码分析 中的拷贝,内存卸出软件可以从运行进程的内存空间将 通过逆向工程分析病毒样本、提取特征码、破解病 代码倒出分析,为此病毒采取多种针对性措施。 毒行为,是检测、清除和防范的基础与前提。因此,病 自解除映射(Self-Unmapping)。调用 kernel32模 毒从一开始就试图穿上“重装铠甲”,采用种种手段对抗 块函数 UnmapView OfFile

文档评论(0)

wudi + 关注
实名认证
文档贡献者

该用户很懒,什么也没介绍

1亿VIP精品文档

相关文档