首页 | 官方网站   微博 | 高级检索  
     

动静结合的攻击代码检测方法
引用本文:赵帅,丁保贞,沈备军,林九川.动静结合的攻击代码检测方法[J].计算机科学,2011,38(12):125-127,155.
作者姓名:赵帅  丁保贞  沈备军  林九川
作者单位:1. 上海交通大学软件学院 上海200240;公安部第三研究所 上海201204
2. 上海交通大学软件学院 上海200240
3. 公安部第三研究所 上海201204
基金项目:信息网络安全公安部重点实验室开放课题资助
摘    要:缓冲区溢出攻击是近年来最主要的安全问题之一,攻击者利用缓冲区溢出漏洞执行远程代码,从而达到攻击的目的。Shelleode作为攻击的载体,是缓冲区攻击检测的主要对象。随着检测技术的发展,攻击者更倾向于使用多态技术对Shellcode进行加密来绕过IDS的检测。针对MS Windows操作系统下的Shellcode,提出了一种将静态检测和动态执行相结合的新的攻击代码检测方法。在判断依据上做了新的定义,既使用动态模拟技术提高了对使用多态技术的Shellcode的检侧率,也兼顾了检测的效率。基于该方法,设计和实现了一套原型系统,并进行了检测率、误报率和吞吐率等方面的测试。测试结果表明,该系统在检测Shellcode的准确率和性能方面都达到了令人满意的效果。

关 键 词:Shellcode,静态分析,动态执行

Method of Shellcode Detection Based on Static and Dynamic Mechanism
ZHAO Shuai,DING Bao-zhen,SHEN Bei-jun,LIN Jiu-chuan.Method of Shellcode Detection Based on Static and Dynamic Mechanism[J].Computer Science,2011,38(12):125-127,155.
Authors:ZHAO Shuai  DING Bao-zhen  SHEN Bei-jun  LIN Jiu-chuan
Affiliation:ZHAO Shuai1,2 DING Bao-zhen1,2 SHEN Bei-jun1 LIN Jiu-chuan2 (School of Software,Shanghai Jiaotong University,Shanghai 200240,China)1(The Third Research Institute of Ministry of Public Security,Shanghai 201204,China)2
Abstract:Buffer overflow attack has been a major security problem in recent years,where attackers utilize buffer overflow vulnerabilities to control other computers. As the vehicle of attack, Shellcode is the main target of buffer overflow attack detections. Now attackers tend to employ polymorphic techniques to encode Shellcode, which makes it harder for signature-based NIDS to detect it, This paper proposed a new method to detect the Shellcode executed under MS Windows, which integrates static analysis and dynamic execution techniques. It made some new principles of Shellcode detection, which enhance both the accuracy and performance of polymorphic Shellcode detection.Then a prototype system was implemented and tested. The test results on both the accuracy and performance are quite encouraging.
Keywords:Shellcode  Static analysis  Dynamic execution
本文献已被 CNKI 万方数据 等数据库收录!
点击此处可从《计算机科学》浏览原始摘要信息
点击此处可从《计算机科学》下载全文
设为首页 | 免责声明 | 关于勤云 | 加入收藏

Copyright©北京勤云科技发展有限公司    京ICP备09084417号-23

京公网安备 11010802026262号