基于行为特征的恶意程序动态分析与检测研究

批准号:
U1404620
项目类别:
联合基金项目
资助金额:
30.0 万元
负责人:
曹莹
依托单位:
学科分类:
F0210.计算机图像视频处理与多媒体技术
结题年份:
2017
批准年份:
2014
项目状态:
已结题
项目参与者:
--
国基评审专家1V1指导 中标率高出同行96.8%
结合最新热点,提供专业选题建议
深度指导申报书撰写,确保创新可行
指导项目中标800+,快速提高中标率
微信扫码咨询
中文摘要
多态及变种恶意程序的流行极大地挑战了传统基于静态代码特征的恶意程序检测。动态行为分析通过在受限的环境中运行被分析程序,以相对稳定的程序行为特征检测代码特征多变的恶意程序,对代码混淆免疫,被认为是对抗未知及变种恶意程序最有希望的方法。本项目拟在统一框架下研究恶意程序动态行为分析的三个环节:程序行为数据捕获、行为描述与恶意程序特征行为提取,以及行为检测算法设计。通过虚拟机监控器层的程序行为监控提高程序行为数据捕获的准确性与自动化程度;对多种数据源提取的原始数据设计程序行为特征描述语言兼顾时间效率与对程序行为的理解,提高行为抽象过程对恶意行为描述的能力;最后,利用机器学习从海量数据中学习建立预测模型的能力,结合恶意程序行为检测的代价敏感性,对准确率要求高等特点,使用增强学习技术设计行为检测算法提高对未知及变种恶意程序检测的能力。项目拟实现一套完整的恶意程序行为检测系统。
英文摘要
As technology code obfuscation and automatic malware generator lead to an explosive growth of malware samples and greatly challenge traditional detection methods. To fight back, behavior-based malware analysis is proposed by security analyzers, in which the analysis sample is executed in a controlled environment and the interactions between analysis file and the operation system are monitored. The core idea of behavior analysis is to detect malwares by relatively stable behavioral features instead of easily-changed code characteristics. For it is immune to code obfuscation, dynamic behavior-based malware detection is regarded to be the most promising way to combat with unknown and variant malwares. In this research, we unify three essential parts of behavior based malware detection: capturing raw data, abstracting behavioral features and detection algorithm design into one framework. We propose to implement behavior data capturing automatically at virtual machine monitor layer to improve data accuracy. A new algorithm to abstract discriminant features of malwares is planned to be researched, which takes raw data from multiple sources and strike a balance between time efficiency and interpretability of extracted features. Finally, we plan to use machine learning techniques which is the most popular method to build prediction model from massive data and to design unknown and variant malware detection algorithms. Cost sensitivity, high accuracy etc. are taken into considerations at the design of the behavior-based malware detection algorithm. This research will implement a complete behavior-based malware detection system.
多态及变种恶意程序的流行极大地挑战了传统基于静态代码特征的恶意程序检测。动态行为分析通过在受限的环境中运行被分析程序,以相对稳定的程序行为特征检测代码特征多变的恶意程序,对代码混淆免疫,被认为是对抗未知及变种恶意程序最有希望的方法。本项目在统一框架下研究恶意程序动态行为分析的三个环节:程序行为数据捕获、行为描述与恶意程序特征行为提取,以及行为检测算法设计。通过虚拟机监控器层的程序行为监控提高程序行为数据捕获的准确性与自动化程度;对多种数据源提取的原始数据设计程序行为特征描述语言兼顾时间效率与对程序行为的理解,提高行为抽象过程对恶意行为描述的能力;最后,利用机器学习从海量数据中学习建立预测模型的能力,结合恶意程序行为检测的代价敏感性,对准确率要求高等特点,使用增强学习技术设计行为检测算法提高对未知及变种恶意程序检测的能力。项目实现了一套完整的恶意程序行为检测系统。
期刊论文列表
专著列表
科研奖励列表
会议论文列表
专利列表
SCTMS: Superpixel based color topographic map segmentation method
SCTMS:基于超像素的彩色地形图分割方法
DOI:10.1016/j.jvcir.2015.12.004
发表时间:2016-02-01
期刊:JOURNAL OF VISUAL COMMUNICATION AND IMAGE REPRESENTATION
影响因子:2.6
作者:Liu, Tiange;Miao, Qiguang;Qi, Yutao
通讯作者:Qi, Yutao
DOI:--
发表时间:2017
期刊:西安电子科技大学学报(自然科学版)
影响因子:--
作者:刘如意;宋建锋;权义宁;徐鹏飞;雪晴;杨云;苗启广
通讯作者:苗启广
DOI:--
发表时间:--
期刊:西安电子科技大学学报
影响因子:--
作者:宋建锋;邓凯;朱海;苗启广
通讯作者:苗启广
DOI:10.1109/tgrs.2016.2567481
发表时间:2016-11-01
期刊:IEEE TRANSACTIONS ON GEOSCIENCE AND REMOTE SENSING
影响因子:8.2
作者:Miao, Qiguang;Liu, Tiange;Yang, Yun
通讯作者:Yang, Yun
DOI:--
发表时间:2017
期刊:西安电子科技大学学报(自然科学版)
影响因子:--
作者:唐兴;权义宁;董泽;苗启广
通讯作者:苗启广
国内基金
海外基金
