首页> 中文期刊> 《计算机工程与设计》 >基于行为关联分析的异常文件管理活动识别系统

基于行为关联分析的异常文件管理活动识别系统

         

摘要

An approach to identify abnormal file management activities based on the association analysis of file and network be-haviors was proposed,and the prototype system F-Sensor was implemented.Behavior sequences consisting of the API functions were generated according to the temporal characteristics of abnormal file management activities,and then file and network beha-viors were associated to analyze and identify suspected abnormal behaviors based on implementation characteristics of abnormal file management activities.True abnormal file management behaviors were determined by combining white list and the dependency between the abnormal file management behaviors.Experimental results show that the method can well identify the abnormal file manage-ment behaviors with low rate of false positives.The identification result generated from F-Sensor can detect malware and make for the analysis of the attacker’s control intention.%提出一种基于文件和网络行为关联分析的异常文件管理活动识别方法,并实现原型系统 F-Sensor。根据异常文件管理活动的时序特征,生成由 API 函数组成的行为序列;依据异常文件管理活动的实现特点,关联分析文件和网络行为以识别疑似异常的行为;结合白名单机制和异常文件管理行为间的依存关系,识别真正的异常文件管理活动。实验结果表明,F-Sensor 能较好地识别异常文件管理行为,误报率较低,利用其识别结果可检测恶意软件,有助于分析攻击者的控制意图。

著录项

  • 来源
    《计算机工程与设计》 |2015年第12期|3161-31673182|共8页
  • 作者单位

    武汉大学 计算机学院 空天信息安全与可信计算教育部重点实验室;

    湖北 武汉 430072;

    中国人民大学 法学院;

    北京 100872;

    武汉大学 计算机学院 空天信息安全与可信计算教育部重点实验室;

    湖北 武汉 430072;

    武汉大学 计算机学院 空天信息安全与可信计算教育部重点实验室;

    湖北 武汉 430072;

    武汉大学 计算机学院 空天信息安全与可信计算教育部重点实验室;

    湖北 武汉 430072;

    武汉大学 计算机学院 空天信息安全与可信计算教育部重点实验室;

    湖北 武汉 430072;

  • 原文格式 PDF
  • 正文语种 chi
  • 中图分类 计算机病毒与防治;
  • 关键词

    异常识别; 恶意软件; 文件管理; 系统调用; 行为监控;

相似文献

  • 中文文献
  • 外文文献
  • 专利
获取原文

客服邮箱:kefu@zhangqiaokeyan.com

京公网安备:11010802029741号 ICP备案号:京ICP备15016152号-6 六维联合信息科技 (北京) 有限公司©版权所有
  • 客服微信

  • 服务号