基于复制行为的病毒检测
2012-07-20马玉磊李伟华
微处理机 2012年2期
马玉磊,李伟华,车 鸣
(西北工业大学计算机学院,西安 710129)
1 引言
病毒在达到目的前,总会表现出一些特殊的行为。有些行为是病毒的共同行为,且不太可能出现在正常程序中。可以利用病毒特殊的行为特征来检测病毒[1-2],监视程序运行时的行为,当监视到病毒行为时,立即报警或阻断。
文献[3]使用蠕虫的多个行为特征来检测蠕虫,这些行为特征由蠕虫的传播模型定义演化而来。文献[4]将病毒的恶意行为表示为相应的Win32 API 调用及其参数形式,跟踪程序调用的API 和参数,当满足一定条件时,认为发生了恶意行为。文献[5]基于生物免疫的理论提出了基于病毒自我复制行为的行为特征检测模型,实现对病毒复制行为的检测。
病毒自我复制时执行的操作会把病毒自身作为操作的“源”参数。给出了自源和自源复制行为的描述,以及检测这种复制行为的方法。在实验中使用日志文件记录每个病毒或正常程序调用的Win32 API,并分析这些日志文件来判断病毒或正常程序是否出现了自源复制行为。
2 病毒的自我复制
“计算机病毒是一种计算机程序,它递归地、明确地复制自己或其演化体”[1],自我复制是病毒的主要功能之一,是病毒都具有的基本特征。
运行在Win32 平台的一些病毒,会调用一序列的Win32 API 来完成自我复制。如病毒可以直接调用CopyFile 将自身复制到目标文件中,或者间接调用ReadFile 将自身读到内存,再调用WriteFile 写到目标文件中。表1 列出了上述API的参数。无论病毒直接或间接进行自我复制,都要把自身作为复制的“源”,而执行这种复制的又是病毒自身。……
登录APP查看全文
