- 1、本文档共79页,可阅读全部内容。
- 2、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
- 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
查看更多
CISP0207安全漏洞与恶意代码_v3.0
* * * * * * * 恶意代码分析技术 静态分析 需要实际执行恶意代码,它通过对其二进制文件的分析,获得恶意代码的基本结构和特征,了解其工作方式和机制 动态分析 在虚拟运行环境中,使用测试及监控软件,检测恶意代码行为,分析其执行流程及处理数据的状态,从而判断恶意代码的性质,并掌握其行为特点。 * 静态分析-常规分析 * 静态分析-代码分析 * 样本文件格式:PE文件,脚本文件等。 PE信息分析(是否加壳、加壳类型等) API调用 附加数据分析(字符串、资源) 静态分析的特点 优点 不需要运行恶意代码,不会影响运行环境的安全 可以分析恶意代码的所有执行路径 不足 随着复杂度的提高,执行路径数量庞大,冗余路径增多,分析效率较低 * 恶意代码动态分析-程序功能 中国安天实验室 * API使用 文件读写 新增? 删除? 改动? 注册表读写 新增? 删除? 改动? 内核调用 恶意代码动态分析-行为分析 行为分析 本地行为 网络行为 传播方式 运行位置 感染方式 其它结果等 中国安天实验室 * 为恶意代码查杀防御提供支撑! 动态分析的特点 优点 针对性强 具有较高的准确性 不足 由于分析过程中覆盖的执行路径有限,分析的完整性难以保证 * 恶意代码清除技术-感染引导区 清除方式:修复/重建引导区 从备份修复引导区 重建主引导区(FDISK /MBR) * 恶意代码清除技术-感染文件 附着型:逆向还原(从正常文件中删除恶意代码) 替换型:备份还原(正常文件替换感染文件) * 正常代码 恶意代码 正常代码 恶意代码 正常代码 恶意代码 附着型恶意代码清除 恶意代码清除-独立文件 独立可执行程序(.exe等) 终止进程、删除 独立依附型(.dll .sys) 内存退出、删除 * 恶意代码清除-嵌入式 更新软件或系统 重置系统 * 基于互联网技术的防御 恶意代码监测与预警体系 蜜罐、蜜网 恶意代码云查杀 分布式计算 * 基于互联网的恶意代码防御 恶意代码具有相当的复杂性和行为不确定性,基于恶意代码的防范需要多种技术综合应用,包括: 恶意代码监测与预警 恶意代码传播抑制 恶意代码处置(清除、阻断) * 恶意代码监测及预警-HoneyPot 什么是Honeypot(蜜罐)技术 Honeypot的作用 网络上的“捕鼠器”,用于研究网络黑客攻击 广泛被用于捕获蠕虫病毒或木马程序样本 Honeypot与honeynet * 基于互联网的恶意代码防御-云查杀 可疑软件行为检测 云端自动分析处理 快速分发解决措施 * 总结 恶意代码基本知识 恶意代码传播方式 恶意代码加载、隐藏、自我保护技术 恶意代码防御及查杀技术 * 谢谢,请提问题! * * * * * * * * 恶意代码传播方式-通讯与数据传播 即时通讯 伪装即时通讯中的用户向其联系人发送消息。使用欺骗性或诱惑性的字眼 P2P下载 伪造有效资源进行传播 * 恶意代码传播方式-共享 共享 * 管理共享 C盘、D盘…… Windows安装目录 用户共享 用户设置的共享 典型病毒 Lovegate Spybot Sdbot …… 恶意代码传播方式-主动放置 利用系统提供的上传渠道(FTP、论坛等) 攻击者已经获得系统控制权 攻击者是系统开发者 …… * 攻击者 被攻击系统 恶意代码传播方式-软件漏洞 利用各种系统漏洞 缓冲区溢出:冲击波、振荡波 利用服务漏洞 IIS的unicode解码漏洞:红色代码 …… * 知识域:安全漏洞与恶意代码 知识子域:恶意代码的实现技术 理解恶意代码修改配置文件、修改注册表、设置系统服务等加载方式 理解恶意代码进程、网络及系统隐藏技术 理解恶意代码进程保护和检测对抗自我保护技术 * 恶意代码加载方式 随系统启动而加载 开始菜单中的启动项 启动配置文件 注册表启动项 系统服务 组策略 …… 随文件执行加载 感染/文件捆绑 浏览器插件 修改文件关联 其他 * 随系统启动加载方式-启动配置 开始菜单启动项 启动配置文件 Autorun.bat Win.ini System.ini 已经很少有病毒采用 过于明显 用户登录后才能启动 * 随系统启动加载方式-注册表 注册表启动项: HKEY_CURRENT_USER\Software\Microsoft\Windows NT\CurrentVersion\Windows\load HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Winlogon\Userinit HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnceEx HKCU\SOFTWARE\Microsoft\Wind
您可能关注的文档
- CA—6140拨叉专用夹具设计说明书.doc
- CAXA零件图.ppt
- CC2530定时器1的原理与编程.ppt
- CC9K外板油漆保护相关规定及要求.doc
- CCC审核要点.docx
- CCC检验规程.doc
- CCC认证培训.ppt
- CCL铜箔基板技术及发展趋势介绍(学习心得).doc
- CCP重卡包装文件更改通知单.doc
- CDMA信令-信道消息.ppt
- 广东省广州市增城区2023-2024学年九年级上学期期末道德与法治试题(答案).doc
- 广东省广州市2021-2022学年九年级上学期期末模拟历史试题(含答案).docx
- 广东省广州市天河区暨南大学附属实验学校2022-2023学年九年级上学期期末历史试题.doc
- 广州市南沙区2023—2024学年第一学期九年级历史期末教学质量监测模拟试卷.doc
- 广东省广州市天河区暨南大学附属实验学校2022-2023学年九年级上学期期末历史试题(答案).doc
- 在全市县区委书记第五次工作座谈会上的讲话.docx
- 3篇中央政法工作会议发言材料汇编.docx
- 5篇贵州省庆祝第二十个中国记者节座谈会经验交流发言材料汇编.docx
- 在全市人大工作座谈会上的讲话.docx
- 在全市人大系统改革创新工作交流会上的讲话.docx
文档评论(0)