版權(quán)說明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請進行舉報或認(rèn)領(lǐng)
文檔簡介
該技術(shù)是瑞星“云安全”策略實施的輔助支撐技術(shù)之一。瑞星合理地將該技術(shù)應(yīng)用于本機威脅感知、本機威脅化解及“云安全”中心威脅自動判定分析中?;谛袨榈膼阂獯a檢測技術(shù),被許多安全廠商用來打造“主動防御”、“啟發(fā)式查毒”產(chǎn)品。1感謝你的觀看2019年6月9該技術(shù)是瑞星“云安全”策略實施的輔助支撐技術(shù)之一。瑞星合理傳統(tǒng)的特征碼檢測技術(shù)靜態(tài)識別技術(shù)從病毒體內(nèi)提取的原始數(shù)據(jù)片斷,以及該片斷的位置信息全浮動(無位置描述)更多的位置描述(格式分析,代碼分析)更靈活的數(shù)據(jù)片斷表示(?,*,RE)在現(xiàn)在這個時代,越來越吃力了!變化和改進提取自病毒體,滯后于病毒出現(xiàn)抗“特征”變化性有限
優(yōu)點
缺點精確,誤報少快速,靜態(tài)分析2感謝你的觀看2019年6月9傳統(tǒng)的特征碼檢測技術(shù)靜態(tài)識別技術(shù)從病毒體內(nèi)提取的原始數(shù)據(jù)片斷人類社會的“特征碼”技術(shù)—指紋初犯,截取指紋,入檔案。再犯,查對指紋,就可確定誰是犯人。人類社會的“特征碼”技術(shù)3感謝你的觀看2019年6月9人類社會的“特征碼”技術(shù)—指紋人類社會的“特征碼”技人類社會如何判罪?我們可以給程序判罪嗎?把程序看成“人”制定適用于這些“人”的“法律”監(jiān)視這個“人”的動作整理、歸納收集到的信息根據(jù)“法律”來判定“人”的好壞
行為分析就這樣出現(xiàn)了!4感謝你的觀看2019年6月9人類社會如何判罪?我們可以給程序判罪嗎?把程序看成“人”4行為分析的簡單介紹將一系列已經(jīng)規(guī)定好的惡意行為做為規(guī)范,根據(jù)這些規(guī)范,去監(jiān)視程序做了什么,再結(jié)合這個規(guī)范來判定程序是否是惡意代碼。定義不什么新技術(shù)是病毒分析專家判定經(jīng)驗的應(yīng)用5感謝你的觀看2019年6月9行為分析的簡單介紹將一系列已經(jīng)規(guī)定好的惡意行為做為規(guī)范,根據(jù)惡意行為庫行為分析模型組織層組織,抽象信息判斷層按什么方式判定監(jiān)控層監(jiān)視程序做了什么6感謝你的觀看2019年6月9惡意行為庫行為分析模型組織層判斷層監(jiān)控層6感謝你的觀行為分析模型7感謝你的觀看2019年6月9行為分析模型7感謝你的觀看2019年6月9制定惡意行為庫除了病毒分析專家之外,沒有再合適不過的人選了。是系統(tǒng)設(shè)計和實施的重點,直接影響整個系統(tǒng)的設(shè)計,實現(xiàn)以及效果。惡意動作、惡意行為要盡可能地區(qū)別正常程序與惡意代碼,病毒分析經(jīng)驗的運用。8感謝你的觀看2019年6月9制定惡意行為庫除了病毒分析專家之外,沒有再合適不過的人選了。三層模型——判定層在滿足需求的情況下,惡意行為如何判定?實現(xiàn)時考慮基于時序或者命中實時判定或者事后判定一般的實現(xiàn)方式將組織層提供的數(shù)據(jù)與惡意行為庫進行比對,判定被監(jiān)控對象是否滿足惡意行為。判定層職能9感謝你的觀看2019年6月9三層模型——判定層在滿足需求的情況下,惡意行為如何判定?三層模型——組織層在滿足需求的情況下,怎樣組織動作發(fā)起者?怎樣加工動作?需要記錄什么?實現(xiàn)時考慮按進程、線程或者代碼塊來組織;文件創(chuàng)建到自我復(fù)制;文件修改到文件感染;記錄創(chuàng)建和修改的文件;一般的實現(xiàn)方式組織存在關(guān)系的動作發(fā)起者;抽象惡意動作;記錄其必要信息動作。組織層職能10感謝你的觀看2019年6月9三層模型——組織層在滿足需求的情況下,怎樣組織動作發(fā)起者三層模型——組織層以進程以線程以代碼塊實現(xiàn)難度簡單較簡單復(fù)雜代碼關(guān)系粒度進程線程內(nèi)存塊精確度低中高關(guān)系典型木馬和它啟動的進程木馬和它在正常進程中啟動的遠(yuǎn)程線程木馬和它安裝的API鉤子11感謝你的觀看2019年6月9三層模型——組織層以進程以線程以代碼塊實現(xiàn)難度簡單較簡單三層模型——監(jiān)控層在滿足需求的情況下,底層技術(shù)技術(shù)實現(xiàn)。實現(xiàn)時考慮環(huán)境模擬實時監(jiān)控虛擬機和環(huán)境模擬一般的實現(xiàn)方式在滿足需求的情況下,為上層收集程序動作。監(jiān)控層職能12感謝你的觀看2019年6月9三層模型——監(jiān)控層在滿足需求的情況下,底層技術(shù)技術(shù)實現(xiàn)。實三種監(jiān)控層實現(xiàn)方式比較實時監(jiān)控環(huán)境模擬虛擬機+環(huán)境模擬運行方式真實運行真實運行虛擬運行運行速度快快慢執(zhí)行深度完全視環(huán)境模擬程度視環(huán)境模擬程度危險性危險較危險安全監(jiān)控粒度函數(shù)級函數(shù)級指令級,函數(shù)級實現(xiàn)復(fù)雜度簡單視被模擬環(huán)境和需求視被模擬環(huán)境和需求產(chǎn)品化趨勢動態(tài)檢測與防御無靜態(tài)檢測產(chǎn)品化可行性高無低代表技術(shù)瑞星木馬行為防御基于Wine的自動分析系統(tǒng)RS未知DOS病毒檢測RS未知Win95病毒檢測13感謝你的觀看2019年6月9三種監(jiān)控層實現(xiàn)方式比較實時監(jiān)控環(huán)境模擬虛擬機+環(huán)境模擬運行方技術(shù)優(yōu)缺點分析優(yōu)點檢測率高可檢測未知后期維護代價小缺點依賴于程序執(zhí)行過高的誤報率反病毒行業(yè)的基本要求—精確作為主要檢測手段14感謝你的觀看2019年6月9技術(shù)優(yōu)缺點分析優(yōu)點缺點反病毒行業(yè)的基本要求—精確作為主要1瑞星木馬行為防御檢測木馬、蠕蟲、后門等以進程為單位的惡意代碼發(fā)現(xiàn)并可阻止惡意進程及其相關(guān)進程、相關(guān)文件目的制定惡意行為庫判定層組織層監(jiān)控層15感謝你的觀看2019年6月9瑞星木馬行為防御檢測木馬、蠕蟲、后門等以進程為單位的惡意代碼制定惡意行為庫惡意動作內(nèi)置:自我復(fù)制,建立自啟動關(guān)聯(lián),掛接全局自釋放鉤子等??蓴U展:程序動作+約束(自定義特征)惡意行為多個不重復(fù)內(nèi)置惡意動作,一組有先后順序的擴展惡意動作。制定惡意行為庫16感謝你的觀看2019年6月9制定惡意行為庫惡意動作制定惡意行為庫16感謝你的觀看201木馬行為防御的判定層實現(xiàn)針對進程集進行判定。實時比對,為每個進程集合創(chuàng)建并維護惡意行為庫的匹配上下文。內(nèi)置惡意動作發(fā)生即可,順序無關(guān)。擴展惡意動作按順序判定。判定層17感謝你的觀看2019年6月9木馬行為防御的判定層實現(xiàn)針對進程集進行判定。判定層17感謝木馬行為防御的組織層實現(xiàn)相關(guān)進程集合(創(chuàng)建關(guān)系,釋放關(guān)系)。忽略可見進程的程序動作。必要時將程序動作加工成惡意動作。記錄程序創(chuàng)建或修改的文件。組織層18感謝你的觀看2019年6月9木馬行為防御的組織層實現(xiàn)相關(guān)進程集合(創(chuàng)建關(guān)系,釋放關(guān)系)木馬行為防御的監(jiān)控層實現(xiàn)文件監(jiān)控進程監(jiān)控注冊表監(jiān)控關(guān)鍵API調(diào)用監(jiān)控監(jiān)控層19感謝你的觀看2019年6月9木馬行為防御的監(jiān)控層實現(xiàn)文件監(jiān)控監(jiān)控層19感謝你的觀看20缺點的彌補本地白名單基于“云安全”的威脅信息參考認(rèn)證1、廠商維護,定時升級2、用戶按需定義1、海量樣本2、隨時更新
3、幾千萬探針的基礎(chǔ)規(guī)模4、廣闊的軟件領(lǐng)域覆蓋面20感謝你的觀看2019年6月9缺點的彌補本地白名單基于“云安全”的威脅信息參考認(rèn)證1、廠優(yōu)勢的發(fā)揮獲得更快的響應(yīng)速度發(fā)現(xiàn)惡意代碼間的邏輯關(guān)系極大地縮小威脅樣本收集范圍更好的威脅樣本質(zhì)量為自動分析系統(tǒng)提供預(yù)處理成為支撐“云安全”的輔助支撐技術(shù)成為“云安全”中本機威脅感知器21感謝你的觀看2019年6月9優(yōu)勢的發(fā)揮獲得更快的響應(yīng)速度發(fā)現(xiàn)惡意代碼間的邏輯關(guān)系極大地縮未來要做什么快速虛擬機實現(xiàn)更合適規(guī)模的模擬環(huán)境實現(xiàn)更細(xì)粒度的信息組織更多的惡意動作22感謝你的觀看2019年6月9未來要做什么快速虛擬機實現(xiàn)更合適規(guī)模的模擬環(huán)境實現(xiàn)更細(xì)粒度的23感謝你的觀看2019年6月923感謝你的觀看2019年6月9Q&A&謝謝大家24感謝你的觀看2019年6月9Q&A24感謝你的觀看2019年6月9該技術(shù)是瑞星“云安全”策略實施的輔助支撐技術(shù)之一。瑞星合理地將該技術(shù)應(yīng)用于本機威脅感知、本機威脅化解及“云安全”中心威脅自動判定分析中?;谛袨榈膼阂獯a檢測技術(shù),被許多安全廠商用來打造“主動防御”、“啟發(fā)式查毒”產(chǎn)品。25感謝你的觀看2019年6月9該技術(shù)是瑞星“云安全”策略實施的輔助支撐技術(shù)之一。瑞星合理傳統(tǒng)的特征碼檢測技術(shù)靜態(tài)識別技術(shù)從病毒體內(nèi)提取的原始數(shù)據(jù)片斷,以及該片斷的位置信息全浮動(無位置描述)更多的位置描述(格式分析,代碼分析)更靈活的數(shù)據(jù)片斷表示(?,*,RE)在現(xiàn)在這個時代,越來越吃力了!變化和改進提取自病毒體,滯后于病毒出現(xiàn)抗“特征”變化性有限
優(yōu)點
缺點精確,誤報少快速,靜態(tài)分析26感謝你的觀看2019年6月9傳統(tǒng)的特征碼檢測技術(shù)靜態(tài)識別技術(shù)從病毒體內(nèi)提取的原始數(shù)據(jù)片斷人類社會的“特征碼”技術(shù)—指紋初犯,截取指紋,入檔案。再犯,查對指紋,就可確定誰是犯人。人類社會的“特征碼”技術(shù)27感謝你的觀看2019年6月9人類社會的“特征碼”技術(shù)—指紋人類社會的“特征碼”技人類社會如何判罪?我們可以給程序判罪嗎?把程序看成“人”制定適用于這些“人”的“法律”監(jiān)視這個“人”的動作整理、歸納收集到的信息根據(jù)“法律”來判定“人”的好壞
行為分析就這樣出現(xiàn)了!28感謝你的觀看2019年6月9人類社會如何判罪?我們可以給程序判罪嗎?把程序看成“人”4行為分析的簡單介紹將一系列已經(jīng)規(guī)定好的惡意行為做為規(guī)范,根據(jù)這些規(guī)范,去監(jiān)視程序做了什么,再結(jié)合這個規(guī)范來判定程序是否是惡意代碼。定義不什么新技術(shù)是病毒分析專家判定經(jīng)驗的應(yīng)用29感謝你的觀看2019年6月9行為分析的簡單介紹將一系列已經(jīng)規(guī)定好的惡意行為做為規(guī)范,根據(jù)惡意行為庫行為分析模型組織層組織,抽象信息判斷層按什么方式判定監(jiān)控層監(jiān)視程序做了什么30感謝你的觀看2019年6月9惡意行為庫行為分析模型組織層判斷層監(jiān)控層6感謝你的觀行為分析模型31感謝你的觀看2019年6月9行為分析模型7感謝你的觀看2019年6月9制定惡意行為庫除了病毒分析專家之外,沒有再合適不過的人選了。是系統(tǒng)設(shè)計和實施的重點,直接影響整個系統(tǒng)的設(shè)計,實現(xiàn)以及效果。惡意動作、惡意行為要盡可能地區(qū)別正常程序與惡意代碼,病毒分析經(jīng)驗的運用。32感謝你的觀看2019年6月9制定惡意行為庫除了病毒分析專家之外,沒有再合適不過的人選了。三層模型——判定層在滿足需求的情況下,惡意行為如何判定?實現(xiàn)時考慮基于時序或者命中實時判定或者事后判定一般的實現(xiàn)方式將組織層提供的數(shù)據(jù)與惡意行為庫進行比對,判定被監(jiān)控對象是否滿足惡意行為。判定層職能33感謝你的觀看2019年6月9三層模型——判定層在滿足需求的情況下,惡意行為如何判定?三層模型——組織層在滿足需求的情況下,怎樣組織動作發(fā)起者?怎樣加工動作?需要記錄什么?實現(xiàn)時考慮按進程、線程或者代碼塊來組織;文件創(chuàng)建到自我復(fù)制;文件修改到文件感染;記錄創(chuàng)建和修改的文件;一般的實現(xiàn)方式組織存在關(guān)系的動作發(fā)起者;抽象惡意動作;記錄其必要信息動作。組織層職能34感謝你的觀看2019年6月9三層模型——組織層在滿足需求的情況下,怎樣組織動作發(fā)起者三層模型——組織層以進程以線程以代碼塊實現(xiàn)難度簡單較簡單復(fù)雜代碼關(guān)系粒度進程線程內(nèi)存塊精確度低中高關(guān)系典型木馬和它啟動的進程木馬和它在正常進程中啟動的遠(yuǎn)程線程木馬和它安裝的API鉤子35感謝你的觀看2019年6月9三層模型——組織層以進程以線程以代碼塊實現(xiàn)難度簡單較簡單三層模型——監(jiān)控層在滿足需求的情況下,底層技術(shù)技術(shù)實現(xiàn)。實現(xiàn)時考慮環(huán)境模擬實時監(jiān)控虛擬機和環(huán)境模擬一般的實現(xiàn)方式在滿足需求的情況下,為上層收集程序動作。監(jiān)控層職能36感謝你的觀看2019年6月9三層模型——監(jiān)控層在滿足需求的情況下,底層技術(shù)技術(shù)實現(xiàn)。實三種監(jiān)控層實現(xiàn)方式比較實時監(jiān)控環(huán)境模擬虛擬機+環(huán)境模擬運行方式真實運行真實運行虛擬運行運行速度快快慢執(zhí)行深度完全視環(huán)境模擬程度視環(huán)境模擬程度危險性危險較危險安全監(jiān)控粒度函數(shù)級函數(shù)級指令級,函數(shù)級實現(xiàn)復(fù)雜度簡單視被模擬環(huán)境和需求視被模擬環(huán)境和需求產(chǎn)品化趨勢動態(tài)檢測與防御無靜態(tài)檢測產(chǎn)品化可行性高無低代表技術(shù)瑞星木馬行為防御基于Wine的自動分析系統(tǒng)RS未知DOS病毒檢測RS未知Win95病毒檢測37感謝你的觀看2019年6月9三種監(jiān)控層實現(xiàn)方式比較實時監(jiān)控環(huán)境模擬虛擬機+環(huán)境模擬運行方技術(shù)優(yōu)缺點分析優(yōu)點檢測率高可檢測未知后期維護代價小缺點依賴于程序執(zhí)行過高的誤報率反病毒行業(yè)的基本要求—精確作為主要檢測手段38感謝你的觀看2019年6月9技術(shù)優(yōu)缺點分析優(yōu)點缺點反病毒行業(yè)的基本要求—精確作為主要1瑞星木馬行為防御檢測木馬、蠕蟲、后門等以進程為單位的惡意代碼發(fā)現(xiàn)并可阻止惡意進程及其相關(guān)進程、相關(guān)文件目的制定惡意行為庫判定層組織層監(jiān)控層39感謝你的觀看2019年6月9瑞星木馬行為防御檢測木馬、蠕蟲、后門等以進程為單位的惡意代碼制定惡意行為庫惡意動作內(nèi)置:自我復(fù)制,建立自啟動關(guān)聯(lián),掛接全局自釋放鉤子等??蓴U展:程序動作+約束(自定義特征)惡意行為多個不重復(fù)內(nèi)置惡意動作,一組有先后順序的擴展惡意動作。制定惡意行為庫40感謝你的觀看2019年6月9制定惡意行為庫惡意動作制定惡意行為庫16感謝你的觀看201木馬行為防御的判定層實現(xiàn)針對進程集進行判定。實時比對,為每個進程集合創(chuàng)建并維護惡意行為庫的匹配上下文。內(nèi)置惡意動作發(fā)生即可,順序無關(guān)。擴展惡意動作按順序判定。判定層41感謝你的觀看2019年6月9木馬行為防御的判定層實現(xiàn)針對進程集進行判定。判定層17感謝木馬行為防御的組織層實現(xiàn)相關(guān)進程集合(創(chuàng)建關(guān)系,釋放關(guān)系)。忽略可見進程的程序動作。必要
溫馨提示
- 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁內(nèi)容里面會有圖紙預(yù)覽,若沒有圖紙預(yù)覽就沒有圖紙。
- 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
- 5. 人人文庫網(wǎng)僅提供信息存儲空間,僅對用戶上傳內(nèi)容的表現(xiàn)方式做保護處理,對用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對任何下載內(nèi)容負(fù)責(zé)。
- 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請與我們聯(lián)系,我們立即糾正。
- 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時也不承擔(dān)用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。
最新文檔
- 《大學(xué)計算機基礎(chǔ)》課件-第5章 電子表格處理軟件
- 填報志愿 合同
- 《正向間接血凝試驗》課件
- 2025年吐魯番道路貨運駕駛員從業(yè)資格考試題庫
- 2025年湖北貨運從業(yè)資格證考試模擬考試題目
- 2025年長沙貨運從業(yè)資格證考試題目和答案
- 2025年張掖駕??荚囏涍\從業(yè)資格證模擬考試
- 2025年河源考貨運資格證考試內(nèi)容
- 工業(yè)用地交易中介合同樣本
- 水利工程機械施工安全協(xié)議
- 智能化住宅小區(qū)施工合同
- 大學(xué)物業(yè)服務(wù)月考核評價評分表
- 福建師范大學(xué)《歌曲寫作》2023-2024學(xué)年第一學(xué)期期末試卷
- 醫(yī)學(xué)教程 《疼痛與護理》課件
- 2023-2024學(xué)年天津市部分區(qū)八年級(上)期末物理試卷
- 律師事務(wù)所薪酬分配制度
- 2024山東高速路橋集團股份限公司社會招聘455人高頻難、易錯點500題模擬試題附帶答案詳解
- 第10課《往事依依》公開課一等獎創(chuàng)新教學(xué)設(shè)計
- 2024-2030年中國呼叫中心外包行業(yè)市場發(fā)展趨勢與前景展望戰(zhàn)略研究報告
- Unit 4 My Favourite Subject Section B(教學(xué)教學(xué)設(shè)計) 2024-2025學(xué)年人教版(2024)七年級英語上冊
- 汽車之家:2024年增換購用戶需求洞察1727674734
評論
0/150
提交評論