APP下载

基于序列比对的勒索病毒同源性分析

2018-03-13曹金璇芦天亮

计算机与现代化 2018年2期

龚 琪,曹金璇,芦天亮

(中国人民公安大学信息技术和网络安全学院,北京 100076)

0 引 言

勒索病毒加密受害人重要文件或系统向其索求支付赎金以获得回报。病毒主要以邮件、exploit kits、网页广告嵌套等方式感染受害者[1]。近期影响颇大的WannaCrypt感染事件,病毒主要以社会工程学方式尝试感染目标环境,通过带有恶意宏Office文档附件的钓鱼邮件,感染环境中电脑后,该变种会尝试在内网中主动传播。据统计,勒索软件攻击从2015年380万次增至2016年6.38亿次。CTA报告[2]指出,勒索病毒新成员CryptoWall4在2016年造成了约1800万美元损失。另一报告指出[3],继政府和商业,医院已成为勒索软件下一个攻击目标。勒索攻击中,新出现家族并不多,多数为已有家族变种,所以研究勒索病毒的同源性能为对抗勒索病毒提供有力帮助。

检测勒索病毒属于恶意代码检测,目前的检测方法主要分有静态检测、动态检测。静态分析通过逆向工程抽取程序特征,分析函数调用、程序指令等序列。而勒索病毒使用了内存映射、混肴、花指令等手段躲避静态分析,所以特征不明显。为了克服这种困难,本文基于动态检测捕获勒索病毒行为,虽然它们的静态特征不明显,但是有相同的动态特征,如注册表特征、文件行为特征等。所以,本文提出一种基于动态行为特征结合序列比对算法对勒索病毒进行同源性分析。动态行为特征中,API调用最具代表性,API调用序列是程序与系统交互最基本的接口,通过对API序列进行编码,能全面捕获勒索病毒的动态行为。……

登录APP查看全文