基于虚拟化的木马检测系统与对抗技术研究
摘要 | 第10-12页 |
ABSTRACT | 第12-13页 |
第1章 绪论 | 第14-20页 |
1.1 系统开发背景 | 第14-15页 |
1.2 国内外同类课题现状 | 第15-16页 |
1.2.1 木马检测系统研究现状 | 第15-16页 |
1.2.2 对抗检测技术研究现状 | 第16页 |
1.3 解决的主要问题 | 第16-17页 |
1.4 本文的主要工作 | 第17-18页 |
1.5 论文的组织结构 | 第18-20页 |
第2章 木马种类分析和杀软检测技术研究 | 第20-24页 |
2.1 木马的种类分析 | 第20-21页 |
2.1.1 系统破坏型木马 | 第20页 |
2.1.2 窃取情报型木马 | 第20页 |
2.1.3 DDoS攻击型木马 | 第20-21页 |
2.1.4 APT木马 | 第21页 |
2.2 杀毒软件检测技术研究 | 第21-24页 |
2.2.1 特征码检测 | 第22页 |
2.2.2 启发式检测 | 第22-23页 |
2.2.3 主动防御检测 | 第23页 |
2.2.4 云查杀检测 | 第23-24页 |
第3章 杀软的状态特征和自动化调用方式研究 | 第24-29页 |
3.1 动态二进制平台介绍及应用 | 第24-26页 |
3.1.1 动态二进制平台情况介绍 | 第24页 |
3.1.2 DynamoRIO技术原理 | 第24-26页 |
3.1.3 DyanmoRIO平台的开发应用 | 第26页 |
3.2 基于二进制平台的杀软API分析 | 第26-29页 |
第4章 虚拟化的木马检测系统的设计与实现 | 第29-46页 |
4.1 系统总体架构及部署 | 第29-30页 |
4.2 系统构成情况 | 第30-32页 |
4.2.1 虚拟机服务器配置 | 第30页 |
4.2.2 系统管理端配置 | 第30-32页 |
4.3 系统管理端实现 | 第32-37页 |
4.3.1 环境变量的存取 | 第32-33页 |
4.3.2 虚拟机电源函数 | 第33-34页 |
4.3.3 文件传输 | 第34-35页 |
4.3.4 与Agent交互 | 第35页 |
4.3.5 截屏 | 第35-36页 |
4.3.6 虚拟机快照操作 | 第36页 |
4.3.7 手动更新 | 第36-37页 |
4.3.8 自动更新 | 第37页 |
4.4 系统Web前端实现 | 第37-41页 |
4.5 服务器Agent端实现 | 第41-46页 |
4.5.1 配置文件设置 | 第42-43页 |
4.5.2 运行模式 | 第43页 |
4.5.3 杀软升级 | 第43-44页 |
4.5.4 静态检测 | 第44-45页 |
4.5.5 动态检测 | 第45-46页 |
第5章 对抗检测的技术及各检测方式的缺陷研究 | 第46-55页 |
5.1 对抗检测技术研究 | 第46-50页 |
5.1.1 文件免杀技术 | 第46-48页 |
5.1.2 行为免杀技术 | 第48-50页 |
5.1.3 Rootkit免杀技术 | 第50页 |
5.2 杀软各检测方式缺陷总结 | 第50-55页 |
5.2.1 本地文件查杀缺陷 | 第50-51页 |
5.2.2 启发式行为查杀缺陷 | 第51-55页 |
第6章 系统的功能测试与展示 | 第55-61页 |
6.1 木马检测功能展示 | 第55-58页 |
6.2 系统管理和升级功能展示 | 第58-61页 |
第7章 总结与展望 | 第61-63页 |
7.1 论文总结 | 第61页 |
7.2 后续研究工作 | 第61-63页 |
参考文献 | 第63-65页 |
致谢 | 第65-66页 |
学位论文评阅及答辩情况表 | 第66页 |