基于动态链接库的恶意进程自动取证分析技术研究
本文关键词:基于动态链接库的恶意进程自动取证分析技术研究 出处:《南京大学》2015年硕士论文 论文类型:学位论文
更多相关文章: 计算机取证 易失性内存 恶意软件进程 动态链接库 数据挖掘
【摘要】:随着计算机技术的迅速发展,不断增长的硬盘存储空间、越来越复杂的加密软件技术以及仅驻留内存型恶意软件的出现与发展等因素都给传统的以磁盘取证为代表的面向持久化数据的计算机取证方式带来了巨大的挑战。而针对易失性内存的取证研究越来越受到人们的关注。内存取证领域在近些年也获得了长足的发展。但目前的内存取证方法的关注点主要集中在如何获取内存证据以及如何恢复内存中的数据结构。而涉及到如何自动化地将恶意进程从众多进程数据中识别出来、在高层语义层次上分析它们的行为从而收集相关证据的研究并不多见。事实上在实际案例中,取证调查者们常常需要面对大量他们并没有先验知识的未知进程。即使对于有经验的专家来说,研究这些进程并识别出其中的恶意进程仍然需要消耗大量的时间和精力。尽管当前主流的商业恶意软件检测工具可以为检测工作提供一些帮助,但是由于设计目的不同,它们通常不能揭示恶意软件的目的、能力构成以及行为细节,因而并不能很好地满足取证工作的需求。基于上述背景,本文提出了一种基于进程动态链接库信息和数据挖掘技术的恶意进程自动取证分析框架。框架由恶意进程自动识别技术、恶意进程自动分组技术和进程证据自动获取技术三部分组成。当给定一些未知进程时,通过基于动态链接库的模型以及隐藏朴素贝叶斯分类方法实现的组件可以自动将恶意进程区分出来。而通过聚类分析实现的组件则进一步将恶意进程分组归类,从而揭示目标恶意进程的更多细节信息。最终基于频繁项集分析的组件将进一步引导调查者进行证据收集。该框架不仅适用于离线分析场景也可以应用到实时分析场景。基于真实恶意软件的实验数据表明该框架的识别准确率超过90%而时间消耗仅为数秒。
[Abstract]:......
【学位授予单位】:南京大学
【学位级别】:硕士
【学位授予年份】:2015
【分类号】:TP333;TP309
【相似文献】
相关期刊论文 前10条
1 黄凤坡;;对动态链接库的初探[J];赤峰学院学报(自然科学版);2007年02期
2 关素荣,王晓东;16/32位动态链接库的建立与调用[J];冶金自动化;2000年03期
3 张世禄,彭磊;利用动态链接库提高代码可重用性[J];计算机应用;2001年S1期
4 陈峰;使用资源动态链接库实现多语种支持[J];电脑编程技巧与维护;2001年09期
5 步山岳;动态链接库DLL创建和使用[J];电脑学习;2002年01期
6 贾振华,何丽娟;用户动态链接库的创建与应用[J];华北航天工业学院学报;2002年04期
7 步山岳;动态链接库DLL[J];微型电脑应用;2002年01期
8 张仁彦,陈延国,高振东;在Visual Basic6.0环境下实现动态链接库的创建和调用[J];应用科技;2002年08期
9 步山岳;动态链接库DLL[J];电脑编程技巧与维护;2002年05期
10 赵凤芝,司健君;基于Super scape VRT SDK动态链接库的设计与实现[J];微计算机应用;2002年02期
相关会议论文 前2条
1 伊翠香;孙玲玲;楚万慧;张富强;;浅谈动态链接库DLL编程技术[A];晋冀豫鄂蒙川云贵甘沪湘鲁十二省区市机械工程学会2007年学术年会论文集(山东、四川分册)[C];2007年
2 宛劲松;;多语言动态链接库综合编程技术[A];湖北省公路交通科技2003年会论文集[C];2003年
相关重要报纸文章 前3条
1 辽宁 QS;彻底修复动态链接库[N];电脑报;2004年
2 湖南 徐科;系统稳定卫士safelnstall98[N];中国电脑教育报;2001年
3 段秀华 李文连;用PB调用VC编制的DLL[N];计算机世界;2001年
相关硕士学位论文 前10条
1 端一恒;基于动态链接库的恶意进程自动取证分析技术研究[D];南京大学;2015年
2 胡俊夫;基于动态链接库的摆渡木马设计方法研究[D];哈尔滨工程大学;2012年
3 倪华娟;面纸箱设计软件中Delphi动态链接库(DLL)的实现[D];电子科技大学;2011年
4 刘冬波;WINDOWS系统中PE文件内容的获取[D];山东大学;2011年
5 陈盼;基于DIC的变形测量算法研究及动态链接库设计[D];合肥工业大学;2014年
6 薛凯;基于动态链接库的小幅面扫描仪驱动程序的设计与实现[D];西安电子科技大学;2013年
7 陈中奇;基于动态链接库的多CCD扫描仪驱动程序设计与实现[D];西安电子科技大学;2012年
8 庄恒凯;基于动态链接库的单CCD扫描仪驱动程序设计与实现[D];西安电子科技大学;2011年
9 廖亮;基于MS-Windows的通信编码仿真平台设计与实现[D];西南交通大学;2005年
10 刘莹;ABS SOFTWARE 研究的新进展,,ABSDLL01& WinABS01[D];大连理工大学;2001年
本文编号:1349053
本文链接:https://www.wllwen.com/kejilunwen/jisuanjikexuelunwen/1349053.html