- 1、本文档共11页,可阅读全部内容。
- 2、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
- 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 5、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 6、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 7、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 8、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
青岛农业大学
大学生科技创新立项结题报告书
项目名称: 木马攻击检测技术的研究
项目主持人: 王学晗
专业年级: 计算机科学与技术2013级
指导教师: 苏万力
填表日期:2015年12月
一、简表
项目名称 木马攻击检测技术的研究 起止时间 2014 年 12月至 2015年 12月 指导教师 姓名 苏万力 出生年月 1963.07 学历 博士 学位 博士 学院 理学与信息科学学院 专业 计算机科学与技术专业 研究方向 网络与信息安全 项目负责人 姓名 王学晗 出生年月 1994.10 学院 理学与信息科学学院 专业班级 计算机科学与技术2013级01班 承担任务 团队的组织,件需求的分析 签名 项目组成员 姓名 专业班级 承担任务 签名 刘琦 计算机科学与技术2013级01班 代码的编写、程序的设计 刘元春 计算机科学与技术2013级01班
木马检测技术的研究 王晓敏 计算机科学与技术2013级01班 程序的设计、代码编写 高霁月 计算机科学与技术2013级01班 程序的实现、测试 摘要:(300汉字)
常见木马的代码都是固定的,只要由控制端发送到客户端,那么木马程序就是固定的代码,这样的木马终究能够被各类杀毒软件所查杀。但是自适应性木马的代码确实在不断调整与更新的,使得杀毒软件无法发挥作用,甚至将杀毒软件的运行机制记录下来发送回控制端,控制端设计出克制杀毒软件的代码,将会使得计算机丧失任何防御措施,直至崩溃。人们对病毒传播的风险意识和规避行为随着人群中感染密度等因素的变化而作自适应的调整。针对人群中不断变化的风险意识和规避行为,提出在 SIS 网络传播模型中,研究自适应网络的动态传播过程。
关键词: 自适应性 ; 病毒 ; SIS网络传播 ; 元胞自动机 ; 二、报告正文
(一)项目基本情况(计划主要研究内容及预期成果)
(一).项目研究内容
1) 研究自适应性木马病毒的运行机制。
常见木马的代码都是固定的,只要由控制端发送到客户端,那么木马程序就是固定的代码,这样的木马终究能够被各类杀毒软件所查杀。但是自适应性木马的代码确实在不断调整与更新的,使得杀毒软件无法发挥作用,甚至将杀毒软件的运行机制记录下来发送回控制端,控制端设计出克制杀毒软件的代码,将会使得计算机丧失任何防御措施,直至崩溃。
一般的查毒软件只能做到检测木马传输的端口位置,并挡住病毒数据包的传输,但是自适应性木马是通过原子模块传输的,所以无法做出有效阻拦。统计行为判定技术可以在检索到传输端口后,暂时关闭该端口,并在完成原子模块查杀之后重新打开该端口。可以切断控制端与服务器的链接关系,以确保原子模块被彻底查杀。
利用木马的特有行为特征来监测木马,自适应性木马的功能原子性,是指将木马程序的各个功能分成原子模块单独制作,或根据某功能设计几种不同的原子模块,通过不同原子模块的不同组合方式,构成不同功能与不同特征代码的程序,从而实现整个木马系统的自我调节和更新,使得任何杀毒软件对自适应性木马都无法有效查杀。
2)研究自适应性木马病毒检测方法
目前对木马病毒一般检测为:
a)、查看开放端口
当前最为常见的木马通常是基于TCP/UDP协议进行Client端与Server端之间的通讯的,这样我们就可以通过查看在本机上开放的端口,看是否有可疑的程序打开了某个可疑的端口。
b)、查看win.ini和system.ini系统配置文件。查看win.ini和system.ini文件是否有被修改的地方。
c)、查看启动程序
如果木马自动加载的文件是直接通过在Windows菜单上自定义添加的,一般都会放在主菜单的“开始-程序-启动”处 。
d)、查看系统进程
木马也是一个应用程序,需要进程来执行。可以通过查看系统进程来推断木马是否存在:按下“CTL+ALT+DEL”,进入任务管理器,就可看到系统正在运行的全部进程。
e)、查看注册表
木马一旦被加载,一般都会对注册表进行修改。一般情况下木马在注册表中实现加载文件一般是在固定几处。
然而自适应性木马的功能原子化特点使得程序代码不唯一,上述的检测方法基本不起作用,只要其各个原子模块重新组合,构成了新
文档评论(0)