书签 分享 收藏 举报 版权申诉 / 3

类型计算机病毒行为特征的检测分析方法.pdf

  • 上传人:zymash
  • 文档编号:96304480
  • 上传时间:2019-05-05
  • 格式:PDF
  • 页数:3
  • 大小:2.55MB
  • 配套讲稿:

    如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。

    特殊限制:

    部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。

    关 键  词:
    计算机病毒 行为 特征 检测 分析 方法
    资源描述:
    计算机病毒行为特征的
    检测分析方法
    谢辰
    国际关系学院北京100091
    摘要:在研究计算机病毒之前,如果我们能先对被研究病毒的行为特征有足够的了解,那么对于之后的反汇编代码分析
    以及查杀工作都会起到事半功倍的效果。本文先介绍了计算机病毒行为特征,然后通过实验的方法,利用虚拟机和软件分析
    技术,从动态和静态两个角度,以 new orz.exe病毒为例,来阐述和总结检测分析计算机病毒行为特征的方法。
    关键词:计算机病毒;行为特征;虚拟机;软件分析技术
    0引言
    (3)隐蔽性
    随着互联网技术的日渐普及和高速发展,全球化通信网
    病毒一般是具有很高编程技巧、短小精悍的程序,它们
    络已经成为大势所趋。但网络在提供巨大便利的同时,也存一般附着在合法程序之中,也有个别的以隐含文件形式出
    在种种安全隐患和威胁,其中危害最大影响最广的莫过于计现,目的是不让用户发现它的存在。如果不经过代码分析,
    算机病毒。在网络带宽不断升级的今天,计算机病毒的传播病毒程序与合法程序是不容易区別开来的。
    速度和变种速度也随之加快,问题也越来越严重,引起了人
    (4)潜伏性
    们的广泛关注,并成为当前计算机安全技术研究的热点。据
    大部分的病毒传染系统之后一般不会马上发作,它可长
    国内外各大反病毒公司统计,2008年截获的各类新病毒样期隐藏在系统中,只有在满足其特定条件时才启动破坏模
    本数已经超过1000万,日均截获病毒样本数万。对于现如块。如著名的在每月26日发作的CH病毒。
    今计算机病毒变种的不断增加,反计算机病毒的一个研究方
    破坏性
    向便是怎样在不对病毒汇编代码分析的前提下,分析出已知
    病毒可分为良性病毒与恶性病毒。良性病毒多数都是编
    或未知的计算机病毒的全部行为特征。
    制者的恶作剧,它对文件、数据不具有破坏性,但会浪费系
    1计算机病毒行为特征
    统资源。而恶性病毒则会破坏数据、删除文件或加密磁盘、
    (1)传染性
    格式化磁盘等。
    传染性是计算机病毒最重要的特征,是判断一段程序代
    (60)不可预见性
    码是否为计算机病毒的依据。计算机病毒是一段人为编制的
    从对病毒检测方面看,病毒还有不可预见性。不同种类
    计算机程序代码,这段程序代码一且进入计算机并得以执的病毒,它们的代码千差万别。虽然反病毒技术在不断发展,
    行,它会搜寻其他符合其传染条件的程序或存储介质,确定但是病毒的制作技术也在不断的提高,病毒总是先于相应反
    目标后再将自身代码插人其中,达到自我繁殖的目的。是否病毒技术出现。
    具有传染性是判别一个程序是否为计算机病毒的重要条件。
    (7)可触发性
    (2)非授权性
    计算机病毒一般都有一个或者几个触发条件。如果满足
    病毒隐藏在合法程序中,当用户调用合法程序时窃取到其触发条件,将激活病毒的传染机制进行传染,或者激活病
    系统的控制权,先于合法程序执行,病毒的动作、目的对用毒的表现部分或破坏部分。病毒的触发条件越多,则传染性
    户是未知的,是未经用户允许的。
    越强
    作者简介:谢展(1988)、男,硕士,研究方向:信息安全
    2012.4各全技朮与回用37
    万方数井
    网络安全
    2实验环境
    Seng2软件。打开 Seng2,点击左侧的智能扫描,然后开
    本文的实验环境为一台PC机,其运行 Windows XP Sp3始扫描,保存扫描结果。在运行病毒后再次运行 Seng2,并
    系统和装有 Windows XP SP3系统的 Vmvare7.0虚拟机,其保存扫描结果,用UE对比两次结果。我们能够发现在进程
    中还有 OLLYDBG、 Filemon、 Seng2、 Regshot、SSM在开始中多了 new orz.exe进程,同时发现其获得了 Sedebugprivilege
    实验之前,我们先要确保虚拟机内的系统纯净,然后保存虚和 Seload Driverprivilege权限,并且在有一个不是在
    拟机的快照。
    C: Windows System32目录下的 svchost.exe也同样获得了这
    3检测分析计算机病毒过程
    两个权限。
    运行 Regshot进行注册表快照比较。
    (3)通过 Filemon观察病毒的操作
    首先,运行 Regshot软件,然后选择日志输出路径后点
    在这里需要提前说明一点,根据前面的分析研究发现
    击1 st shot,即对纯净系统下的注册表进行快照,之后不要退 new orz. exe病毒也对 Filemon进行了映像劫持,所以需要将
    出程序,接下来运行我们要测试的 new orz.exe,再点击2s主程序名更改一下方可正常运行。同样,还原虚拟机至纯
    shot,即对运行病毒后的注册表进行快照。在第二次快照完净快照,打开 Filemon,将过滤条件设置成为 new orz.exe,
    成之后,点击 compare便会在E浏览器中显示出注册表的变然后运行病毒程序。由于信息量很大,只列举一部分,如
    化,由于该病毒修改表项过多,此处只展示一部分,如图1图2所示,我们可以发现在其在C: Documents and Settings
    所示。
    Administrator Local Settings\Temp目录下创建了绿化.bat,还
    发现其在相同的目录下创建了 svchost.exe和 urlmon.dl
    HKMSGOFTWAEMostiwnsnauretveonlhrgeFHeetonoptons3otexepeget
    ntsd o
    newon exe 330
    CREATE
    C DOCUME" 1ADMIN1L0CALS1TEMPG得化bad
    コ new on exe30
    HM wnds men eson m F on ps360
    DOCUME"TWDMNTL0CALSTTEMPL
    new on ee 3300
    QUERY NFORMA. DOOUME TADMN"" ba
    a new on exe 3000
    OUERYNFORMA. DOOUMEDMNLDCALS"Temp bel
    a new on. exe 3300
    ERY NFORMA. Cidoouments and Setngsadminstet桌病试包
    HKN SOFTWARE Micosoft Wndows NTO
    lage Fie Execubon Optons aswpe
    a new on eve 3300
    SET INFORMATON CDOOUMETADMN bat
    age Fie Execution Optons ASTere D
    a new on ere 3300
    on lace Fie Executor Optons autoruns. exe
    OUERY. Comments and Sensadmsr 8
    ntsd?
    a newonexe 3300
    a new on eve 3300
    SET INFORMATON CDOCUMETADMNLOCALS.bf
    HMSFAREMCOS eson Im Fe ton
    new on 3300
    A Documents and Settngs Administrat面病试包
    HM SOFTWARE M cosopt Wndows
    hMsFTWARENootwiraosTorertveorrogFRbeco
    展开阅读全文
    提示  文档分享网所有资源均是用户自行上传分享,仅供网友学习交流,未经上传用户书面授权,请勿作他用。
    关于本文
    本文标题:计算机病毒行为特征的检测分析方法.pdf
    链接地址:https://www.wdfxw.net/doc96304480.htm
    关于我们 - 网站声明 - 网站地图 - 资源地图 - 友情链接 - 网站客服 - 联系我们

    版权所有:www.WDFXW.net 

    鲁ICP备09066343号-25 

    联系QQ: 200681278 或 335718200

    收起
    展开