- 5
- 0
- 约4.15千字
- 约 29页
- 2017-11-27 发布于江苏
- 举报
基于网络流和包的毒检测
基于网络流和包的病毒检测 肖新光 前言 蠕虫和其他网络病毒的日益蔓延和流行,VXER对黑客技术的利用日趋成熟,网络安全技术和反病毒技术的融合趋势日趋明显。 开发者希望扩展firewall、IDS和GAP产品的反病毒能力,与传统的反病毒厂商的文件级别的检测技术结合是一个解决思路,但也面临一些问题。 本专题试图探讨,网络安全技术与反病毒技术的一个结合点——基于流和包的病毒检测。 一、两种检测粒度的比较 snort中及其粗糙的反病毒规则作为我们今天批判的靶子… 最新的snort在其virus.rules中,用了多达24条规则来检测名为NewApt的蠕虫,占了全部VX规则的28%。 粗糙的文件名检测法 粗检测粒度的表现 附件文件名检测方式弊端 对于那些随机选择附件名文件名或者提取本机文件的文件名作为自身名字的蠕虫无能为力。 一个同名的正常附件,带来误报造成用户的恐慌。同时,修改文件名对于修改蠕虫是最容易的。 细粒度检测 站在基于文件系统的病毒分析来看,I-worm.NewApt完全可以靠文件体中如下的特征串来检测:|680401000056FF152C75106884F7400056E8CC0800005903C650E8340C6880F7400056E8B50800005903C650……| 问题(一)网络检测与文件检测
原创力文档

文档评论(0)