信息安全原理与实践_第二版11_软件缺陷和恶意软件.pptVIP

  • 15
  • 0
  • 约1.02万字
  • 约 44页
  • 2020-01-14 发布于安徽
  • 举报

信息安全原理与实践_第二版11_软件缺陷和恶意软件.ppt

2. 变化检测 因为恶意软件必定会驻留在系统中的某个位置,所以如果我们检测到系统中的某处有变化,那么或许就意味着一次病毒感染。也就是说,如果我们检测到某个文件发生了改变,那么该文件就有可能被某个病毒感染了。我们将这种方法称为变化检测。 假如计算系统中所有文件的哈希值并将这些哈希值安全地保存起来。那么,我们可以定期地重新计算哈希值,再将这些新得出的哈希值与之前存储的哈希值进行比较。如果文件中有一位或多位发生了改变——就像有病毒感染的情况一样—我们将会发现新计算的哈希值无法与之前计算的哈希值相匹配。 优点: 几乎不会有漏网之鱼 我们可以检测出之前并不知道的恶意软件 不足: 系统中的文件经常都会发生变化,于是将会产生大量的误判,这就给用户和管理员带来了沉重的负担。 * 3. 异常检测 异常检测着眼于发现潜在的任何不正常的、或者类似病毒的、抑或其他形式的恶意活动及行为。 异常检测方法的基本挑战在于确定什么是正常的、什么是不正常的,以及如何能够对二者进行区分。这种方法的另外一个重大难题则是对于正常的定义可能会发生变化,于是系统就必须做出调整以适应这样的变化;否则,用户就很有可能会被错误告警淹没,弄得无所适从。 优势: 某种程度上有望检测出之前所不知道的恶意软件。 不足: 异常检测方法基本上还没有在实践中获得有效验证。因为有耐心的攻击者可能会让异常活动看起来像是正常的行为。 异常

文档评论(0)

1亿VIP精品文档

相关文档