计算机病毒行为特征的检测分析方法.pdf
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 计算机病毒 行为 特征 检测 分析 方法
- 资源描述:
-
计算机病毒行为特征的
检测分析方法
谢辰
国际关系学院北京100091
摘要:在研究计算机病毒之前,如果我们能先对被研究病毒的行为特征有足够的了解,那么对于之后的反汇编代码分析
以及查杀工作都会起到事半功倍的效果。本文先介绍了计算机病毒行为特征,然后通过实验的方法,利用虚拟机和软件分析
技术,从动态和静态两个角度,以 new orz.exe病毒为例,来阐述和总结检测分析计算机病毒行为特征的方法。
关键词:计算机病毒;行为特征;虚拟机;软件分析技术
0引言
(3)隐蔽性
随着互联网技术的日渐普及和高速发展,全球化通信网
病毒一般是具有很高编程技巧、短小精悍的程序,它们
络已经成为大势所趋。但网络在提供巨大便利的同时,也存一般附着在合法程序之中,也有个别的以隐含文件形式出
在种种安全隐患和威胁,其中危害最大影响最广的莫过于计现,目的是不让用户发现它的存在。如果不经过代码分析,
算机病毒。在网络带宽不断升级的今天,计算机病毒的传播病毒程序与合法程序是不容易区別开来的。
速度和变种速度也随之加快,问题也越来越严重,引起了人
(4)潜伏性
们的广泛关注,并成为当前计算机安全技术研究的热点。据
大部分的病毒传染系统之后一般不会马上发作,它可长
国内外各大反病毒公司统计,2008年截获的各类新病毒样期隐藏在系统中,只有在满足其特定条件时才启动破坏模
本数已经超过1000万,日均截获病毒样本数万。对于现如块。如著名的在每月26日发作的CH病毒。
今计算机病毒变种的不断增加,反计算机病毒的一个研究方
破坏性
向便是怎样在不对病毒汇编代码分析的前提下,分析出已知
病毒可分为良性病毒与恶性病毒。良性病毒多数都是编
或未知的计算机病毒的全部行为特征。
制者的恶作剧,它对文件、数据不具有破坏性,但会浪费系
1计算机病毒行为特征
统资源。而恶性病毒则会破坏数据、删除文件或加密磁盘、
(1)传染性
格式化磁盘等。
传染性是计算机病毒最重要的特征,是判断一段程序代
(60)不可预见性
码是否为计算机病毒的依据。计算机病毒是一段人为编制的
从对病毒检测方面看,病毒还有不可预见性。不同种类
计算机程序代码,这段程序代码一且进入计算机并得以执的病毒,它们的代码千差万别。虽然反病毒技术在不断发展,
行,它会搜寻其他符合其传染条件的程序或存储介质,确定但是病毒的制作技术也在不断的提高,病毒总是先于相应反
目标后再将自身代码插人其中,达到自我繁殖的目的。是否病毒技术出现。
具有传染性是判别一个程序是否为计算机病毒的重要条件。
(7)可触发性
(2)非授权性
计算机病毒一般都有一个或者几个触发条件。如果满足
病毒隐藏在合法程序中,当用户调用合法程序时窃取到其触发条件,将激活病毒的传染机制进行传染,或者激活病
系统的控制权,先于合法程序执行,病毒的动作、目的对用毒的表现部分或破坏部分。病毒的触发条件越多,则传染性
户是未知的,是未经用户允许的。
越强
作者简介:谢展(1988)、男,硕士,研究方向:信息安全
2012.4各全技朮与回用37
万方数井
网络安全
2实验环境
Seng2软件。打开 Seng2,点击左侧的智能扫描,然后开
本文的实验环境为一台PC机,其运行 Windows XP Sp3始扫描,保存扫描结果。在运行病毒后再次运行 Seng2,并
系统和装有 Windows XP SP3系统的 Vmvare7.0虚拟机,其保存扫描结果,用UE对比两次结果。我们能够发现在进程
中还有 OLLYDBG、 Filemon、 Seng2、 Regshot、SSM在开始中多了 new orz.exe进程,同时发现其获得了 Sedebugprivilege
实验之前,我们先要确保虚拟机内的系统纯净,然后保存虚和 Seload Driverprivilege权限,并且在有一个不是在
拟机的快照。
C: Windows System32目录下的 svchost.exe也同样获得了这
3检测分析计算机病毒过程
两个权限。
运行 Regshot进行注册表快照比较。
(3)通过 Filemon观察病毒的操作
首先,运行 Regshot软件,然后选择日志输出路径后点
在这里需要提前说明一点,根据前面的分析研究发现
击1 st shot,即对纯净系统下的注册表进行快照,之后不要退 new orz. exe病毒也对 Filemon进行了映像劫持,所以需要将
出程序,接下来运行我们要测试的 new orz.exe,再点击2s主程序名更改一下方可正常运行。同样,还原虚拟机至纯
shot,即对运行病毒后的注册表进行快照。在第二次快照完净快照,打开 Filemon,将过滤条件设置成为 new orz.exe,
成之后,点击 compare便会在E浏览器中显示出注册表的变然后运行病毒程序。由于信息量很大,只列举一部分,如
化,由于该病毒修改表项过多,此处只展示一部分,如图1图2所示,我们可以发现在其在C: Documents and Settings
所示。
Administrator Local Settings\Temp目录下创建了绿化.bat,还
发现其在相同的目录下创建了 svchost.exe和 urlmon.dl
HKMSGOFTWAEMostiwnsnauretveonlhrgeFHeetonoptons3otexepeget
ntsd o
newon exe 330
CREATE
C DOCUME" 1ADMIN1L0CALS1TEMPG得化bad
コ new on exe30
HM wnds men eson m F on ps360
DOCUME"TWDMNTL0CALSTTEMPL
new on ee 3300
QUERY NFORMA. DOOUME TADMN"" ba
a new on exe 3000
OUERYNFORMA. DOOUMEDMNLDCALS"Temp bel
a new on. exe 3300
ERY NFORMA. Cidoouments and Setngsadminstet桌病试包
HKN SOFTWARE Micosoft Wndows NTO
lage Fie Execubon Optons aswpe
a new on eve 3300
SET INFORMATON CDOOUMETADMN bat
age Fie Execution Optons ASTere D
a new on ere 3300
on lace Fie Executor Optons autoruns. exe
OUERY. Comments and Sensadmsr 8
ntsd?
a newonexe 3300
a new on eve 3300
SET INFORMATON CDOCUMETADMNLOCALS.bf
HMSFAREMCOS eson Im Fe ton
new on 3300
A Documents and Settngs Administrat面病试包
HM SOFTWARE M cosopt Wndows
hMsFTWARENootwiraosTorertveorrogFRbeco展开阅读全文
文档分享网所有资源均是用户自行上传分享,仅供网友学习交流,未经上传用户书面授权,请勿作他用。



链接地址:https://www.wdfxw.net/doc96304480.htm