APP下载

面向数字货币特征的细粒度代码注入攻击检测

2021-06-04李占魁马建峰乔新博

计算机研究与发展 2021年5期
关键词:特征检测系统

孙 聪 李占魁,2 陈 亮 马建峰 乔新博

1(西安电子科技大学网络与信息安全学院 西安 710071) 2(华为技术有限公司 西安 710075)

数字货币在近年来长足发展的同时,已被广泛用于勒索软件等恶意程序[1].此类恶意程序的传播和注入过程常依赖于系统漏洞和通用恶意行为,如代码注入攻击[2].此外,勒索软件通常为被攻击者生成唯一的勒索地址,或要求被攻击者发送支付交易哈希值,以便于数字货币兑换[3],此类恶意特征在勒索软件有效载荷及其进程内存地址空间中具有特定特征,因而,面向数字货币相关的内存特征进行代码注入攻击检测是发现勒索软件攻击的有效手段.

代码注入攻击指注入者实体复制代码到受害者实体,并在受害者上下文中执行恶意代码的行为.基于主机的代码注入攻击[4](host-based code injection attack, HBCIA)相比远程代码注入攻击[5]隐蔽性更高:注入者与受害者均为驻留在同一操作系统上的进程,注入者进程利用系统调用接口对受害者进程地址空间实施代码注入,从而访问受害者进程空间中所有信息并实施恶意行为.目前HBCIA检测方案可分为动态和静态2类.动态检测通过监控实时的系统调用序列和进程、线程环境变化发现HBCIA[6-8];静态检测则通过静态分析代码[9-10]或内存取证(即检测恶意软件执行一段时间后的系统内存转储文件)[11-13]识别HBCIA行为.静态检测相比动态检测开销较小,准确性和安全性较高.

现有主流HBCIA静态检测系统通过在内存转储文件中提取包……

登录APP查看全文

猜你喜欢

特征检测系统
Smartflower POP 一体式光伏系统
WJ-700无人机系统
ZC系列无人机遥感系统
如何表达“特征”
不忠诚的四个特征
连通与提升系统的最后一块拼图 Audiolab 傲立 M-DAC mini
小波变换在PCB缺陷检测中的应用
线性代数的应用特征