网站大量收购独家精品文档,联系QQ:2885784924

基于多路径探索的恶意软件逃逸检测.pdf

基于多路径探索的恶意软件逃逸检测.pdf

  1. 1、本文档共69页,可阅读全部内容。
  2. 2、有哪些信誉好的足球投注网站(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
  3. 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载
  4. 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
查看更多

华中科技大学硕士学位论文

摘要

分析恶意软件时,静态分析较为高效但易受加密、加壳等混淆技术的影响,而动

态分析捕获具体执行的行为所以更具鲁棒性。但恶意软件开始使用逃逸技术获取环

境信息,并在检测为动态分析环境时执行不同的路径以阻碍动态分析。虽然已知的逃

逸技术可以明确进行应对,但是缺乏完整先验知识的逃逸技术则需要采用更通用的

应对方法,如采用不确定条件的逻辑炸弹,以及其他没有部署应对策略的和未知实现

的未支持逃逸技术。

为此,提出了一种自动探索逃逸恶意软件的方法,利用污点分析和概率计算指导

的多路径探索来高效应对逃逸技术。首先基于动态覆盖信息计算路径的执行概率,并

使用污点分析识别使用不确定条件的逃逸技术的相关分支。随后优先选择具有较低

概率的分支以及被污点信息影响的分支进行探索,而探索由强制执行直接设置所选

路径的分支结果实现。此外,利用主动反逃逸对策应对已知的逃逸技术来减少多路径

探索的开销。还提供了敏感行为的相关信息以辅助进一步的人工分析。

根据该方法实现了一个原型系统。通过在一组使用了多种逃逸技术的样本上的

实验,表明系统能够通用而高效地应对逃逸技术。其中概率计算在不需要先验知识的

情况下指导多路径探索,进而应对未支持的技术,并且在复杂的控制流上能以显著少

于线性探索的轮数应对逃逸技术。此外,污点分析能够准确地识别逻辑炸弹相关的分

支并优先进行探索。

关键词:恶意软件分析;逃逸检测;动态二进制插桩;强制执行;污点分析

I

华中科技大学硕士学位论文

Abstract

Whenanalyzingmalware,staticanalysisisefficientbutsuffersfromobfuscation,such

aspackingandencryption.Whiledynamicanalysisismorerobusttoobfuscation,

dependingoncapturingconcreteexecutioninformation.However,evasivetechniquesare

equippedbymalwaretohinderdynamicanalysis,whichtrytodetectthedynamicanalysis

environmentandbehavedifferentlyaccordingtotheresult.Whileknownevasive

techniquescanbeexplicitlydismantled,evasionswithoutfullknowledgeneedtobe

dismantledmoregenerically,suchaslogicbombsleveraginguncertainconditions,letalone

otherunsupportedevasivetechniques,whichcontainevasionswithoutcorresponding

dismantlingstrategiesandthoseleveragingunknownimplementations.

Amethodforautomaticallyexploringevasivemalwareisproposedtoeffectively

dismantleevasivetechniquesthroughmulti-pathexplorationguidedbytaintanalysisand

probabilitycalculation.First,theprobabilitiesofbranchexecutionarederivedfrom

dynamiccoverage,whiletain

您可能关注的文档

文档评论(0)

dongbuzhihui + 关注
实名认证
内容提供者

该用户很懒,什么也没介绍

1亿VIP精品文档

相关文档