+高级检索
路径条件驱动的混淆恶意代码检测
DOI:
作者:
作者单位:

作者简介:

通讯作者:

基金项目:


Obfuscated Malicious Code Detection with Path Condition Analysis
Author:
Affiliation:

Fund Project:

  • 摘要
  • |
  • 图/表
  • |
  • 访问统计
  • |
  • 参考文献
  • |
  • 相似文献
  • |
  • 引证文献
  • |
  • 资源附件
    摘要:

    代码混淆是恶意代码隐藏自身的主要手段之一.本文提出了一种新的动态检测方法,能够有效检测混淆后的恶意代码.该方法能够利用ISR进行动态调试.在调试过程中通过对路径条件的约束求解,驱动恶意代码执行不同的路径更深入地检测隐藏恶意代码.此外,对于需要读取外部资源的恶意代码,恶意行为往往需要结合外部资源才能检测.本文方法能够准确定位外部资源并结合原始恶意代码进行检测,提高检测的准确性.在原型系统的测试中,与12种杀毒软件的横向测试表明,该方法在对混淆恶意代码检测中能有效地降低漏报率.

    Abstract:

    Codes obfuscation is one of the main methods to hide malicious codes. This paper proposed a new dynamic method to effectively detect obfuscated malicious codes. This method used ISR to conduct dynamic debugging. The constraint solving during the debugging process can detect deeply hidden malicious codes by covering different execution paths. Besides, for malicious codes that read external resources, the detection of abnormal behaviors can only be detected by taking the resources into consideration. The method proposed has better accuracy by locating the external resources precisely and combining it with the analysis of original malicious codes. According to the test result of 12 anti-virus softwares, this prototype system can noticeably decrease False Negatives rate in the detection of obfuscated malicious codes.

    参考文献
    相似文献
    引证文献
文章指标
  • PDF下载次数:
  • HTML阅读次数:
  • 摘要点击次数:
  • 引用次数:
引用本文

安 靖, 杨义先, 李忠献.路径条件驱动的混淆恶意代码检测[J].湖南大学学报:自然科学版,2013,40(9):86~90

复制
历史
  • 收稿日期:
  • 最后修改日期:
  • 录用日期:
  • 在线发布日期:
  • 出版日期:
作者稿件一经被我刊录用,如无特别声明,即视作同意授予我刊论文整体的全部复制传播的权利,包括但不限于复制权、发行权、信息网络传播权、广播权、表演权、翻译权、汇编权、改编权等著作使用权转让给我刊,我刊有权根据工作需要,允许合作的数据库、新媒体平台及其他数字平台进行数字传播和国际传播等。特此声明。
关闭