- 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
- 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
软件安全
C10恶意代码的检测技术
武汉大学国家网络安全学院彭国军
guojpeng@
□
10.1恶意代码检测对象与策略
□
10.2特征值检测技术
□
10.3校验和检测技术
□
10.4启发式扫描技术
□
10.5虚拟机检测技术
□
10.6主动防御技术
□
10.7安全软件评测
本讲提纲
10.1恶意代码检测对象与策略
□恶意代码的检测是将检测对象与恶意代码特征(检测标准)进行对比分析,定位病毒程序或代码,或检测恶意行为。
□检测对象主要包括:
■引导扇区
■文件系统中可能带毒的文件
■内存空间
■主板BIOS等
(网络流量、系统行为等)
检测对象1:引导扇区
□具有控制权的引导扇区:
■硬盘主引导扇区、
■硬盘操作系统引导扇区
■可移动磁盘引导扇区
□检测目标:
■引导区病毒、MBR木马等
■
□可执行程序
■.exe;.dll;.com;.scr...
□数文件doc;.xlpt;.pdf;.mp3;.avi...
□脚本文件
js;.vbs;.php;pl...
□网页文件
■.html;,htm;.asp…
□
象2:可能带毒
的
文
件
检测对
s;p
检测对象3:内存空间
□恶意代码在传染或执行时,必然要占有一定的内存空间,部分功能代码驻留在内存中。
■部分恶意代码仅存在于内存之中口无文件存在,或已自行删除
□或被外部动态按需注入
部分恶意代码仅在内存中被还原
病毒的检测策略
□专用检查技术:针对某个或某些特定已知恶意代码。
■反病毒软件必须随着新病毒的不断出现而频繁更新病毒库版本。
■如文件特征值检测技术;
□通用检测技术:针对已知和未知恶意代码。
■广义特性描述或一般行为特征作为判定依据。
■如启发式扫描技术、主动防御技术等
□
10.1恶意代码检测对象与策略
□
10.2特征值检测技术
□
10.3校验和检测技术
□
10.4启发式扫描技术
□
10.5虚拟机检测技术
□
10.6主动防御技术
□
10.7安全软件评测
本讲提纲
10.2特征值检测技术
□病毒特征值是反病毒软件鉴别特定计算机病毒的一种标志。通常是从病毒样本中提取的一段或多段字符串或二进制串。
□具体思路:
■获取样本-〉提取样本特征-〉更新病毒库-〉查杀病毒
特征值的提取选择
□特定字串:从计算机病毒体内提取、为病毒所特有的特征串。如特定提示信息,特定签名信息等。
■例如大麻病毒的提示为:“YourPCisnowstoned”等。
□感染标记:病毒为避免重复感染而使用的感染标记。
■如黑色星期五的“suMsDOS”。
□从病毒代码的特定地方开始取出连续的、不大于64且不含空格(ASCII值为32)的字节串。
提取方法
□人工提取
■反病毒工程师对病毒样本进行分析后,人工确定病毒特征
□自动提取
■通过软件系统自动提取特定范围内特定长度具有一定特征的数据。
■处理不利则可能被别有用心者利用,形成误杀。
优缺点
□优点:检测速度快、误报率低等优点,为广大反病毒厂商所采用,技术也比较成熟。
□缺点:只能检测已知恶意代码。容易被免杀绕过。
针对特征值检测技术,恶意软件如何对抗?
□手工修改自身特征
■首先,利用反病毒软件定位然后,进行针对性修改
□自动修改自身特征
■加密、多态、变形等
□
10.1恶意代码检测对象与策略
□
10.2特征值检测技术
□
10.3校验和检测技术
□
10.4启发式扫描技术
□
10.5虚拟机检测技术
□
10.6主动防御技术
□
10.7安全软件评测
本讲提纲
10.3校验和检测技术一预期符合性
□校验和检测技术:在文件使用/系统启动过程中,
检查检测对象的实际校验和与预期是否一致,因而可以发现文件/引导区是否感染。
□预期:正常文件内容和正常引导扇区数据
静态可信:可信计算机对主引导扇区和一些系统关键程
序进行了校验,从而保障系统启动之后的初始安全。
使用方式
□运用校验和检测技术查病毒采用三种方式:
■系统自动监测:将校验和检查程序常驻内存,每当应用程序开始运行时,自动核验当前与预先保存的校验和是否一致。
■专用检测工具:对被查的对象文件计算其正常状态的校验和,将校验和值写入被查文件中或检测工具中,而后进行比较。如
MD5Checker。
自我检测:在应用程序中,放入校验和检测技术自我检查功能,将文件正常状态
您可能关注的文档
- 2025年木工职业技能理论知识考试题库(附答案).docx
- 灯具采购框架合同范本.docx
- 2025年1-12月主题党日活动计划方案(精选).docx
- 2025年1-12月主题党日活动计划方案(详细版).docx
- 基于PLC的垃圾分类自动控制系统的设计.docx
- 消防安全PPT消防安全.pptx
- 老年人生活自理能力评估表.doc
- 汽轮机动静碰磨现象及诊断.精选PPT.ppt
- 外研版小学英语(三起)六年级下册-同步练习试题(附答案)全册.doc
- 广东省东莞市2024-2025学年八年级上学期期中考试物理试题(解析版).pdf
- 广东省东莞市2024-2025学年八年级上学期生物期中试题(解析版).pdf
- 非遗剪纸文创产品开发经理岗位招聘考试试卷及答案.doc
- 广东省东莞市2024-2025学年高二上学期期末教学质量检查数学试题.pdf
- 体育安全理论课件图片素材.ppt
- 3.1 公民基本权利 课件-2025-2026学年道德与法治八年级下册 统编版 .pptx
- 广东省潮州市湘桥区城南实验中学等校2024-2025学年八年级上学期期中地理试题(解析版).pdf
- 大数据运维工程师岗位招聘考试试卷及答案.doc
- 广东省深圳市福田区八校2026届数学八年级第一学期期末教学质量检测模拟试题含解析.doc
- 广东省潮州市湘桥区城基初级中学2024-2025学年八年级上学期11月期中考试数学试题(解析版).pdf
- 广东省潮州市湘桥区城西中学2024-2025学年八年级上学期期中地理试题(解析版).pdf
最近下载
- 人教版小学数学四年级上册期末测试卷及答案1套.docx VIP
- 高中地理必修一《第二章 地球上的大气》知识清单.docx VIP
- 建筑节能专项施工方案.doc VIP
- IG化学真题六试题.pdf VIP
- 培训教育-全面贯彻党的教育方针.docx VIP
- 2025《水下清淤机器人的结构方案设计》13000字(论文).docx
- 2026华电新能源集团股份有限公司面向系统内招聘10人模拟试卷(浓缩300题)附答案.docx VIP
- 统编版语文六年级上册易错专项特训修改病句-(含答案).pdf VIP
- 劳务承包合同范本简单.doc VIP
- 人教版小学数学四年级上册期末测试卷及答案1套.docx VIP
原创力文档


文档评论(0)