一种基于语义的恶意软件判定器框架

小型微型计算机系统2007年月第期JournalofChineseComputerSystemsVol.28No.2007一种基于语义的恶意软件判定器框架高鹰1,陈意云1,2,华保健11(中国科学技术大学计算机系,安徽合肥230027)2(中国科学院软件研究所计算机科学实验室,北京100080)E-mail:ygao4@mail.ustc.edu摘要:目前代码迷惑技术已经成为构造恶意软件变体的主要方式,大量出现的病毒变体使得传统基于程序文本特征的病毒排查工具的防护作用大大降低。本文提出了一种新的基于语义的恶意软件变体判定框架,为了确定一个程序是否是某种恶意软件的变体:首先基于符号执行收集程序语义状态,然后通过证明语义之间是否满足变体关系来确定该程序是否是恶意软件的变体。本框架能够识别经代码迷惑变换后得到的程序是属于变换前程序的变体,从而可以减少对病毒数据库的更新。最后,通过一个实现了该框架的原型系统来说明基于语义的恶意软件判定器框架的可行性。关键词:恶意软件判定;代码迷惑;程序分析;符号执行:TP301文献标识码:A:收稿日期:2007--基金项目:国家自然科学基金(60673126)资助作者简介:高鹰,男,1980年生,博士研究生,研究方向为程序设计语言理论和实现技术,主机代码安全;陈意云,男,1946年生,教授,博士生导师,研究方向为程序设计语言的理论和实现技术、形式描述技术、软件安全等;华保健,男,1979年生,博士研究生,研究方向为程序验证、类型系统、软件安全第25卷第11期小型微型计算机系统Vol.25No.112004年11月MINI-MICROSYSTEMSNov.2004ASemantics-BasedMalwareDetectorforObfuscatedMalwareGAOYing1,CHENYi-yun1,2,HUABao-jian11(DepartmentofComputerScienceandTechnology,UniversityofScienceandTechnologyofChina,Hefei230027,China)2(LaboratoryofComputerScience,Instituteofsoftware,ChineseAcademyofSciences,Beijing100080,China)Abstract:Nowadays,codeobfuscationplaysamoreandmoreroleinwritingvariationsformalware.Unfortunately,theobfuscatedvariationinvalidatesthetext-basedmalwaredetector.Thispaperproposesasemantics-basedframeworkofmalwaredetectionfordetectingwhetheraprogramisavariationofthemalware.Forthatpurpose,bothofsymbolicstatesarecollectedbysymbolicexecution,andthenprovethesemanticsissatisfiedwiththedefinitionofvariationrelationship.Thisframeworkcandetectwhetherthemalwareisthevariationofitsobfuscatedprogram,whichwilllargelyreducetheupdatingofvirusdefinitiondatabase.Finally,theprototypewhichimplementstheframeworkshowsthefeasibilityofthesemantics-basedframeworkofmalwaredetection.Keywords:MalwareDetection,CodeObfuscation,ProgramAnalysis,SymbolicExecution收稿日期:2005--基金项目:基金中文完整名称(基金项目号)资助作者简介:作者一,性别,某年生,籍贯(具体到市、县或地区),最高学位,目前学历,职称等,研究方向为;作者二,性别,某年生,籍贯(具体到市、县或地区),最高学位,目前学历,职称等,研究方向为;作者三,性别,某年生,籍贯(具体到市、县或地区),最高学位,目前学历,职称等,研究方向为.第25卷第11期小型微型计算机系统Vol.25No.112004年11月MINI-MICROSYSTEMSNov.20041问题的提出代码迷惑[1]是一种以增加理解难度为目的的程序变换技术。它除了被用于主机安全方面,也被广泛地用来构造恶意软件变体。为了使得恶意软件判定器失效,恶意软件作者需要构造新的恶意软件,其中重要的手段就是使用代码迷惑得到新变体。这就为病毒判定技术带来了新的挑战[2]。目前,商用病毒判定器主要是基于文本信息特征来定义病毒的特征码,如:特定指令序列的二进制值。病毒的判定过程通常是采用模式匹配的方式,来匹配程序中是否出现病毒数据库中定义了的文本信息特征码。基于文本信息来定义病毒的最大缺陷就在于:忽略了指令序列的语义。因此,很小的变异都需要构造新的特征码。如果出现大量病毒变体而无法及时构造特征码的话,传统的病毒判定器就将失去保护作用[2][3]。其实,代码迷惑是一种保...

1、当您付费下载文档后,您只拥有了使用权限,并不意味着购买了版权,文档只能用于自身使用,不得用于其他商业用途(如 [转卖]进行直接盈利或[编辑后售卖]进行间接盈利)。
2、本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供参考,付费前请自行鉴别。
3、如文档内容存在侵犯商业秘密、侵犯著作权等,请点击“举报”。

常见问题具体如下:

1、问:已经付过费的文档可以多次下载吗?

      答:可以。登陆您已经付过费的账号,付过费的文档可以免费进行多次下载。

2、问:已经付过费的文档不知下载到什么地方去了?

     答:电脑端-浏览器下载列表里可以找到;手机端-文件管理或下载里可以找到。

            如以上两种方式都没有找到,请提供您的交易单号或截图及接收文档的邮箱等有效信息,发送到客服邮箱,客服经核实后,会将您已经付过费的文档即时发到您邮箱。

注:微信交易号是以“420000”开头的28位数字;

       支付宝交易号是以“2024XXXX”交易日期开头的28位数字。

客服邮箱:

biganzikefu@outlook.com

所有的文档都被视为“模板”,用于写作参考,下载前须认真查看,确认无误后再购买;

文档大部份都是可以预览的,笔杆子文库无法对文档的真实性、完整性、准确性以及专业性等问题提供审核和保证,请慎重购买;

文档的总页数、文档格式和文档大小以系统显示为准(内容中显示的页数不一定正确),网站客服只以系统显示的页数、文件格式、文档大小作为依据;

如果您还有什么不清楚的或需要我们协助,可以联系客服邮箱:

biganzikefu@outlook.com

常见问题具体如下:

1、问:已经付过费的文档可以多次下载吗?

      答:可以。登陆您已经付过费的账号,付过费的文档可以免费进行多次下载。

2、问:已经付过费的文档不知下载到什么地方去了?

     答:电脑端-浏览器下载列表里可以找到;手机端-文件管理或下载里可以找到。

            如以上两种方式都没有找到,请提供您的交易单号或截图及接收文档的邮箱等有效信息,发送到客服邮箱,客服经核实后,会将您已经付过费的文档即时发到您邮箱。

注:微信交易号是以“420000”开头的28位数字;

       支付宝交易号是以“2024XXXX”交易日期开头的28位数字。

笔杆子文秘
机构认证
内容提供者

为您提供优质文档,供您参考!

确认删除?