![《信息安全理論與技術(shù)》課件第7章 惡意代碼及防范技術(shù)_第1頁(yè)](http://file4.renrendoc.com/view12/M0A/30/10/wKhkGWdRNpCAdTJ3AAHzBfBkmcg761.jpg)
![《信息安全理論與技術(shù)》課件第7章 惡意代碼及防范技術(shù)_第2頁(yè)](http://file4.renrendoc.com/view12/M0A/30/10/wKhkGWdRNpCAdTJ3AAHzBfBkmcg7612.jpg)
![《信息安全理論與技術(shù)》課件第7章 惡意代碼及防范技術(shù)_第3頁(yè)](http://file4.renrendoc.com/view12/M0A/30/10/wKhkGWdRNpCAdTJ3AAHzBfBkmcg7613.jpg)
![《信息安全理論與技術(shù)》課件第7章 惡意代碼及防范技術(shù)_第4頁(yè)](http://file4.renrendoc.com/view12/M0A/30/10/wKhkGWdRNpCAdTJ3AAHzBfBkmcg7614.jpg)
![《信息安全理論與技術(shù)》課件第7章 惡意代碼及防范技術(shù)_第5頁(yè)](http://file4.renrendoc.com/view12/M0A/30/10/wKhkGWdRNpCAdTJ3AAHzBfBkmcg7615.jpg)
版權(quán)說明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請(qǐng)進(jìn)行舉報(bào)或認(rèn)領(lǐng)
文檔簡(jiǎn)介
第七章惡意代碼及防范技術(shù)第七章惡意代碼及防范技術(shù)7.1惡意代碼的概念7.2惡意代碼的生存原理7.3惡意代碼的分析與檢測(cè)技術(shù)7.4惡意代碼的清除與預(yù)防技術(shù)7.1惡意代碼的概念7.1.1常見名詞舉例7.1.2惡意代碼的危害7.1.3惡意代碼的命名規(guī)則7.1.1惡意代碼常見名詞舉例計(jì)算機(jī)病毒:是一種計(jì)算機(jī)程序代碼,它遞歸地復(fù)制自己或其演化體。病毒感染宿主文件或者某個(gè)系統(tǒng)區(qū)域,或者僅僅是修改這些對(duì)象的引用,來獲得控制權(quán)并不斷地繁殖來產(chǎn)生新的病毒體蠕蟲病毒:主要在網(wǎng)絡(luò)上進(jìn)行復(fù)制邏輯炸彈:通常是合法的應(yīng)用程序,在編程時(shí)寫入一些“惡意功能”7.1.1惡意代碼常見名詞舉例特洛伊木馬:隱藏在一個(gè)合法的軀殼下的惡意代碼漏洞利用:漏洞利用代碼(exploitcode)針對(duì)某一特定漏洞或一組漏洞下載器:通過破壞殺毒軟件,然后再?gòu)闹付ǖ牡刂废螺d大量其他病毒、木馬進(jìn)入用戶電腦玩笑程序7.1.2惡意代碼的危害破壞數(shù)據(jù)占用磁盤存儲(chǔ)空間搶占系統(tǒng)資源影響計(jì)算機(jī)運(yùn)行速度7.1.3惡意代碼的命名規(guī)則<病毒前綴>.<病毒名>.<病毒后綴>。病毒前綴是指一個(gè)病毒的種類病毒名是指一個(gè)病毒的家族特征,是用來區(qū)別和標(biāo)識(shí)病毒家族的病毒后綴是指一個(gè)病毒的變種特征,是用來區(qū)別具體某個(gè)家族病毒的某個(gè)變種的7.2惡意代碼的生存原理7.2.1惡意代碼的生命周期7.2.2惡意代碼的傳播機(jī)制7.2.3惡意代碼的感染機(jī)制7.2.4惡意代碼的觸發(fā)機(jī)制7.2.1惡意代碼的生命周期設(shè)計(jì)期:用編程語(yǔ)言制造一個(gè)惡意代碼傳播期:通過不同的途徑散布和侵入受害系統(tǒng)中感染期:找到自己依附或隱藏的宿主,并實(shí)施依附或隱藏觸發(fā)期:滿足觸發(fā)條件時(shí),惡意代碼進(jìn)入運(yùn)行期運(yùn)行期:惡意代碼的惡意目的得以展現(xiàn)消亡期:惡意代碼被檢測(cè)出來,并應(yīng)用相應(yīng)的手段進(jìn)行處理7.2.2惡意代碼的傳播機(jī)制惡意代碼傳播主要是通過復(fù)制文件、傳送文件、運(yùn)行程序等方式進(jìn)行。主要傳播機(jī)制:互聯(lián)網(wǎng)局域網(wǎng)移動(dòng)存儲(chǔ)設(shè)備無線設(shè)備和點(diǎn)對(duì)點(diǎn)通信系統(tǒng)7.2.3惡意代碼的感染機(jī)制感染執(zhí)行文件主要感染.exe和.dll等可執(zhí)行文件和動(dòng)態(tài)連接庫(kù)文件根據(jù)惡意代碼感染文件的方式不同,可以分為外殼型惡意代碼、嵌入型惡意代碼、源代碼型惡意代碼、覆蓋型惡意代碼和填充型惡意代碼等感染引導(dǎo)區(qū)如果惡意代碼感染了引導(dǎo)區(qū),開機(jī)后,它被讀入內(nèi)存時(shí),殺毒軟件還沒有讀入內(nèi)存,惡意代碼就獲得了系統(tǒng)控制權(quán),改寫操作系統(tǒng)文件,隱藏自己7.2.3惡意代碼的感染機(jī)制感染結(jié)構(gòu)化文檔宏病毒是一種寄存在文檔或模板的宏中的惡意代碼。一旦打開這樣的文檔,其中的宏就會(huì)被執(zhí)行,于是宏病毒就會(huì)被激活,轉(zhuǎn)移到計(jì)算機(jī)上,并駐留在Normal模板上。從此以后,所有自動(dòng)保存的文檔都會(huì)“感染”上這種宏病毒,而且如果其他用戶打開了感染病毒的文檔,宏病毒又會(huì)轉(zhuǎn)移到他的計(jì)算機(jī)上7.2.4惡意代碼的觸發(fā)機(jī)制惡意代碼在傳染和發(fā)作之前,往往要判斷某些特定條件是否滿足,滿足則傳染或發(fā)作,否則不傳染或不發(fā)作或只傳染不發(fā)作日期觸發(fā)時(shí)間觸發(fā)鍵盤觸發(fā)感染觸發(fā)啟動(dòng)觸發(fā)7.2.4惡意代碼的觸發(fā)機(jī)制訪問磁盤次數(shù)觸發(fā)調(diào)用中斷功能觸發(fā)CPU型號(hào)/主板型號(hào)觸發(fā)被惡意代碼使用的觸發(fā)條件是多種多樣的,而且往往不只是使用上面所述的某一個(gè)條件,而是使用由多個(gè)條件組合起來的觸發(fā)條件7.3惡意代碼的分析與檢測(cè)技術(shù)7.3.1惡意代碼的分析方法7.3.2惡意代碼的檢測(cè)方法7.3.1惡意代碼的分析方法靜態(tài)分析法:在不執(zhí)行惡意代碼的情況下進(jìn)行分析??梢苑譃樵创a分析、反匯編分析、二進(jìn)制統(tǒng)計(jì)分析三種情況動(dòng)態(tài)分析法:通過檢測(cè)惡意代碼執(zhí)行的過程,分析執(zhí)行過程中的操作進(jìn)行分析7.3.1惡意代碼的分析方法在實(shí)際應(yīng)用中,一般將惡意代碼分析方法分成三類:基于代碼特征的分析方法基于代碼語(yǔ)義的分析方法基于代碼行為的分析方法。7.3.1惡意代碼的分析方法基于代碼特征的分析方法首先,獲取一個(gè)病毒程序的長(zhǎng)度,根據(jù)長(zhǎng)度可以將文件分為幾份然后,每份中選取通常為16或32個(gè)字節(jié)長(zhǎng)的特征串最后,將選取出來的幾段特征碼及它們的偏移量存入病毒庫(kù),標(biāo)示出病毒的名稱7.3.1惡意代碼的分析方法基于代碼語(yǔ)義的分析方法通過各種渠道收集到最新的未知惡意代碼樣本時(shí),進(jìn)行文件格式分析對(duì)樣本文件的屬性進(jìn)行查看分析對(duì)樣本的行為進(jìn)行分析,分析它的本地感染行為,以及網(wǎng)絡(luò)傳播行為通過靜態(tài)反匯編工具(IDA等)對(duì)的惡意代碼程序的PE文件進(jìn)行反匯編通過動(dòng)態(tài)調(diào)試對(duì)惡意代碼加載調(diào)試,進(jìn)一步分析代碼的操作7.3.1惡意代碼的分析方法基于代碼行為的分析方法?;诖a行為的分析方法是基于以下理論展開的:軟件行為=API+參數(shù)六大類常見軟件惡意行為:修改注冊(cè)表啟動(dòng)項(xiàng)修改關(guān)鍵文件控制進(jìn)程訪問網(wǎng)絡(luò)資源修改系統(tǒng)服務(wù)控制窗口7.3.2惡意代碼的檢測(cè)方法基于特征碼的檢測(cè)法啟發(fā)式檢測(cè)法基于行為的檢測(cè)法完整性驗(yàn)證法基于特征函數(shù)的檢測(cè)方法7.4惡意代碼的清除與預(yù)防技術(shù)7.4.1惡意代碼的清除技術(shù)7.4.2惡意代碼的預(yù)防技術(shù)7.4.1惡意代碼的清除技術(shù)選擇適當(dāng)?shù)姆怄i策略鑒別和隔離被感染主機(jī)阻塞發(fā)送出的訪問關(guān)閉郵件服務(wù)器斷開局域網(wǎng)與因特
溫馨提示
- 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請(qǐng)下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請(qǐng)聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁(yè)內(nèi)容里面會(huì)有圖紙預(yù)覽,若沒有圖紙預(yù)覽就沒有圖紙。
- 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
- 5. 人人文庫(kù)網(wǎng)僅提供信息存儲(chǔ)空間,僅對(duì)用戶上傳內(nèi)容的表現(xiàn)方式做保護(hù)處理,對(duì)用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對(duì)任何下載內(nèi)容負(fù)責(zé)。
- 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請(qǐng)與我們聯(lián)系,我們立即糾正。
- 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時(shí)也不承擔(dān)用戶因使用這些下載資源對(duì)自己和他人造成任何形式的傷害或損失。
最新文檔
- 2025年超聲多普勒胎兒監(jiān)護(hù)儀合作協(xié)議書
- 周口市創(chuàng)新聯(lián)合體組建協(xié)議
- 2025年便攜溫度校驗(yàn)儀合作協(xié)議書
- 八年級(jí)英語(yǔ)下冊(cè) Unit 7 單元綜合測(cè)試卷(人教河南版 2025年春)
- 人教版 七年級(jí)英語(yǔ)下冊(cè) UNIT 3 單元綜合測(cè)試卷(2025年春)
- 2025年二手車買賣服務(wù)合同(2篇)
- 2025年產(chǎn)品供貨銷售合同(2篇)
- 2025年企業(yè)產(chǎn)品區(qū)域代理銷售合同(三篇)
- 2025年九年級(jí)物理教師教學(xué)工作總結(jié)模版(2篇)
- 山西省2024七年級(jí)道德與法治上冊(cè)第三單元珍愛我們的生命第十課保持身心降情境基礎(chǔ)小練新人教版
- 中醫(yī)館工作細(xì)則
- 2024版《安全生產(chǎn)法》考試題庫(kù)附答案(共130題)
- 節(jié)后復(fù)工安全教育培訓(xùn)內(nèi)容【5篇】
- 尋夢(mèng)緣古法駐顏培訓(xùn)課件
- 員工招聘與人才引進(jìn)培訓(xùn)課件
- 裝配式預(yù)制剪力墻外墻板制作教學(xué)課件:預(yù)制外墻板生產(chǎn)流程
- 英語(yǔ)旅游文本的句式特點(diǎn)及其翻譯
- 咖啡種植園項(xiàng)目計(jì)劃書
- 精裝修室內(nèi)施工組織部署
- GJB438C模板-軟件開發(fā)計(jì)劃(已按標(biāo)準(zhǔn)公文格式校準(zhǔn))
- 2023年政府采購(gòu)評(píng)審專家考試真題及答案
評(píng)論
0/150
提交評(píng)論