利用序列分析的远控木马早期检测方法研究
2021-12-13申国伟崔允贺
计算机与生活 2021年12期
王 晨,郭 春+,申国伟,崔允贺
1.贵州大学 计算机科学与技术学院,贵阳 550025
2.公共大数据国家重点实验室,贵阳 550025
远控木马(remote access Trojan,RAT)作为一类危害性极大且知名度极高的恶意程序,主要被用于控制目标主机、监控受害者的主机行为以及窃取机密信息等[1]。CNCERT 发布的2019 年度报告[2]指出,我国境内感染计算机恶意程序的主机数量约582 万台;ProofPoint 在其2019 年Q3 威胁报告[3]中显示,尽管恶意程序数量呈现整体下滑趋势,远控木马的数量相比第二季度却增长了55%。由此可见,远控木马相比于其他类型的恶意程序仍在高速增长,俨然成为了互联网所面临的主要安全威胁之一。
与勒索软件等以破坏信息系统可用性为主的恶意软件不同,远控木马以破坏信息系统机密性为主,其集成了键盘记录、文件上传和下载、系统信息窃取、桌面/摄像头监控、进程与注册表修改以及文件读写等一系列危险功能。远控木马被攻击者通过各种手段植入到目标主机后进行潜伏,待接收相关指令后向攻击者返回指令执行结果。由于远控木马具有高隐蔽性的特点,其常被用于APT(advanced persistent threat)攻击[4]的后渗透阶段以窃取机密信息。
为应对远控木马所引发的安全威胁,近年来国内外研究者提出了一系列远控木马检测方法。基于网络流量的检测方法是现阶段远控木马检测方法的主流[5-8],但是这类方法中大多使用从整条流中提取的统计特征,对木马通信流的完整性要求较高,致使可能出现在检测到远控木马流量的同时,被控主机已然执行部分攻击指令而泄露了隐私信息。……
登录APP查看全文