恶意软件的操作码可视化方法研究
2021-09-26任卓君卢文科
计算机工程与应用 2021年18期
任卓君,陈 光,卢文科
东华大学 信息科学与技术学院,上海201620
从广义上说,恶意软件是任何有害于用户、计算机或网络的可执行程序,包括病毒、木马、后门、蠕虫、Rootkits、勒索软件、间谍程序等。为了实现恶意软件分析,需要一个高效且准确的检测机制以免误报查杀了合法的正常文件。经典的处理方法是提取能代表该样本静态特征的二进制签名,或者是在运行时动态跟踪由应用程序执行的函数。然而,这些方法完全是由人工操作来实现,且签名特征的构建是一个非常耗时且容易出错的过程。相反地,恶意攻击者借助病毒编写引擎批量地生产恶意代码。面对数以亿计的待测可疑样本而不得不手工逐一分析的事实,使得恶意代码分析工作不仅十分的繁琐,而且对安全研究人员的业务水平和专业知识有着很高的要求。更严重的是,随着网络攻击技术(如混淆技术、反跟踪调试技术等)的迅速进步,使得原本攻击能力弱化的传统恶意代码(如病毒、蠕虫等)通过多态、变形等手段,进化出更具威胁的变种,屡屡逃脱安全防御扫描,暴露了现有检测手段的局限性。Lee等人[1]通过研究发现使用可视化技术可以加速恶意代码的检测进程。大量的数据、复杂的分析要求、及时地反馈专家推理,这些客观需求使得这一研究领域非常需要可视化分析技术。
恶意代码可视化可以通过交互界面进行科学的推理,极大地补充人类的认知,近年来,这一领域涌现出很多有意义的研究成果。……
登录APP查看全文
