基于函数监控的恶意程序行为捕获研究与实现
摘要 | 第5-6页 |
ABSTRACT | 第6-7页 |
缩略语对照表 | 第11-14页 |
第一章 绪论 | 第14-20页 |
1.1 研究背景 | 第14-17页 |
1.2 研究意义及目标 | 第17页 |
1.3 国内外研究现状 | 第17-18页 |
1.4 课题研究内容以及章节结构 | 第18-20页 |
第二章 恶意程序行为分析及QEMU模拟器 | 第20-36页 |
2.1 恶意程序行为分析技术 | 第21-29页 |
2.1.1 静态分析技术 | 第21-25页 |
2.1.2 动态分析技术 | 第25-29页 |
2.2 QEMU模拟器 | 第29-36页 |
2.2.1 QEMU系统架构 | 第30页 |
2.2.2 动态二进制翻译 | 第30-32页 |
2.2.3 内存虚拟化 | 第32-36页 |
第三章 程序行为分类及抽象 | 第36-44页 |
3.1 程序行为的分类 | 第36-38页 |
3.1.1 文件行为 | 第36-37页 |
3.1.2 注册表行为 | 第37页 |
3.1.3 进程行为 | 第37-38页 |
3.1.4 网络行为 | 第38页 |
3.2 基本行为抽象 | 第38-41页 |
3.2.1 基本行为设计 | 第38-39页 |
3.2.2 详细设计 | 第39-41页 |
3.3 高阶行为抽象 | 第41-42页 |
3.3.1 高阶行为设计 | 第41页 |
3.3.2 详细设计 | 第41-42页 |
3.4 本章小结 | 第42-44页 |
第四章 基于函数监控的API捕获 | 第44-64页 |
4.1 系统框架 | 第44-45页 |
4.2 多进程识别机制 | 第45-52页 |
4.2.1 主进程识别 | 第45-51页 |
4.2.2 子进程识别 | 第51-52页 |
4.3 多线程识别机制 | 第52-53页 |
4.4 API调用捕获框架 | 第53-57页 |
4.4.1 API调用框架 | 第54页 |
4.4.2 API参数获取 | 第54-56页 |
4.4.3 冗余API信息 | 第56页 |
4.4.4 异常API参数 | 第56-57页 |
4.5 注入进程的监控 | 第57-58页 |
4.5.1 远程线程注入 | 第57-58页 |
4.5.2 消息钩子注入 | 第58页 |
4.6 后续监控机制 | 第58-62页 |
4.6.1 Windows服务 | 第59-61页 |
4.6.2 自启动监控 | 第61-62页 |
4.7 非PE文件监控机制 | 第62-63页 |
4.8 本章小结 | 第63-64页 |
第五章 实验与分析 | 第64-70页 |
5.1 实验详情 | 第64-65页 |
5.2 实验结果 | 第65-68页 |
5.2.1 测试一结果 | 第65-67页 |
5.2.2 测试二结果 | 第67-68页 |
5.3 实验分析 | 第68-70页 |
第六章 总结与展望 | 第70-72页 |
6.1 总结 | 第70页 |
6.2 展望 | 第70-72页 |
参考文献 | 第72-76页 |
致谢 | 第76-78页 |
作者简介 | 第78-79页 |