- 1、本文档共33页,可阅读全部内容。
- 2、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
- 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 5、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 6、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 7、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 8、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
作战篇 恶意代码的分析 恶意代码的防御 2 恶意代码的清除方法 2 3 1 恶意代码的清除方法 独立的木马或蠕虫,直接删除执行文件 文件型恶意代码,一般反恶意代码软件需要掌握感染过程的逆过程,将添加的恶意代码清除,并恢复文件头的正常设置。 覆盖型恶意代码,由于 原宿主代码部分丢失,程序功能不能恢复。 谢谢! Your company slogan 恶意代码检测与防范技术——作战篇 田苏梅 S310060134 作战篇 恶意代码的分析 1 恶意代码的防御 2 恶意代码的清除方法 3 作战篇 恶意代码的分析 1 恶意代码的防御 2 恶意代码的清除方法 3 恶意代码分析方法 静态分析方法 基于代码特征的分析方法 常用于对执行程序类型的恶意代码进行分析 c语言编写的程序中存在一条语句CreateMuetex(NULL,NULL,“MYTEST”);那么在生成的PE文件中会存在一个静态数据“MYTEST”,通过分析PE结构可以从静态数据节中提取静态数据。 用C语言编写的恶意代码中使用下面的语句URLDownloadToFile(0,/a.exe,c:\\a.exe,0,0)从网站下载可执行程序到C盘根目录,这个动作很有可能是进行恶意代码升级 基于代码语义的分析方法 基于代码语义的分析过程,首先使用反汇编工具对恶意代码执行体进行反汇编,然后通过理解恶意代码的反汇编程序了解恶意代码的功能。从理论上讲通过这种方法可以得到恶意代码所有功能特征。 但是,目前基于语义的恶意代码分析方法主要还是依靠人工来完成,人工分析的过程需要花费分析人员的大量时间,对分析人员本身的要求也很高。 动态分析方法 外部观察法 恶意代码作为一段程序在运行过程中通常会对系统造成一定的影响,有些恶意代码为了保证自己的自启动功能和进程隐藏的功能,通常会修改系统注册表和系统文件,或者会修改系统配置。 通过网络进行传播、繁殖和拒绝服务攻击等破坏活动 通过网络进行诈骗等犯罪活动 通过网络将搜集到的机密信息传递给恶意代码的控制者 在本地开启一些端口、服务等后门等待恶意代码控制者对受害主机的控制访问 跟踪调试法 在实际分析过程中,跟踪调试可以有两种方法。 单步跟踪恶意代码执行过程,监视恶意代码的每一个执行步骤,在分析过程中也可以在适当的时候执行恶意代码的一个片断,这种分析方法可以全面监视恶意代码的执行过程,但是分析过程相当耗时。 利用系统hook技术监视恶意代码执行过程中的系统调用和API使用状态来分析恶意代码的功能,这种方法经常用于恶意代码检测。 恶意代码分析方法比较 分析内容 代码特征分析法 代码语义分析法 外部观察法 跟踪调试法 隐藏功能 能 能 加密功能 能 能 能 触发功能 能 能 自启动功能 能 能 能 自主攻击和繁殖功能 能 部分 能 破坏功能 能 部分 能 对分人员的依赖程度 低 较高 低 高 对分析环境的破坏 否 否 大 可控 恶意代码分析步骤 恶意代码分析步骤 恶意代码分析步骤 恶意代码分析步骤 恶意代码分析步骤 作战篇 恶意代码的分析 恶意代码的防御 2 恶意代码的清除方法 3 2 1 恶意代码的防御技术 技术对比 基于主机 基于良性 蠕虫 防御 技术 基于网络 基于主机的恶意代码防御技术 误用检测技术,也称基于特征字的恶意代码检测 恶意代码 检测 计算机程 序或数据 清除 恶意代码 删除文件 恶意代码 特征库 基于特征字的恶意代码检测 优点 实现简单 检测速度快 误报率低 缺点 对压缩、加密、变形的恶意代码不能很好的处理 需要不断更新查毒引擎和特征库,不能检测未知恶意代码 基于主机的恶意代码防御技术 完整性技术 校验和技术 Windows的代码签名验证技术 权限控制技术 沙箱技术 安全操作系统 权限控制技术 恶意代码的防御技术 技术对比 基于网络 基于良性 蠕虫 防御 技术 基于主机 基于网络的恶意代码检测技术 异常检测 可发现网络内主机可能感染恶意代码以及感染恶意代码的程序,然后采取控制措施,如限制计算机发送数据包计算机断网。 优点: 能很快发现网络流量的异常,并采取措施,避免网络瘫痪和恶意代码的大规模传播。 能检测出已知恶意代码产生的异常流量,也能检测出未知的新出现的恶意代码。 缺点: 不能检测出计算机究竟感染了哪一种恶意代码。不利于采取有针对性的防范措施。 误报率相对比较高。 基于网络的恶意代码检测技术 误用检测 基于网络的恶意代码检测中使用的特征串与基于主机检测使用的特征串不同,一个特征码规则可以有多个特征串,特征码规则指定了每个特征串的相对偏移和间隔位置。 优点: 能够检测出计算机感染恶意代码的具体类型。 检测
您可能关注的文档
- 影响价格的因素及影响.ppt
- 影响物流质量的因素.ppt
- 实验2电路元件伏安特性的测量.ppt
- 影片分析第1讲概述.ppt
- 影视传媒专业简介---零度站台.ppt
- 影视创意与剧本写作.ppt
- 影视广告概论.ppt
- 影视广告第三讲.ppt
- 影视广告视听语言概论2.ppt
- 影视鉴赏《生命不能承受之轻》.ppt
- 初中生物生命科学教育中情感态度的培养研究教学研究课题报告[001].docx
- 初中英语课程中语言学习软件的应用研究教学研究课题报告.docx
- 初中体育课程美育改革研究——基于学生审美素养培养的实践教学研究课题报告.docx
- 小学语文写作教学中学生写作焦虑的成因与缓解策略研究教学研究课题报告.docx
- 2025版20XX货物运输合同,附带货物包装与加固要求.docx
- 小学信息技术学习的实践评价研究与展望教学研究课题报告.docx
- 小学语文成语故事多媒体互动教学设计教学研究课题报告[001].docx
- 《寒地水稻优质高产栽培技术集成与农业可持续发展战略实施研究》教学研究课题报告.docx
- 2025版20年夫妻离婚协议样本:子女抚养、财产分割与离婚手续办理.docx
- 高中数学国家课程校本化教学实践与评价改革教学研究课题报告.docx
文档评论(0)