×

针对多态病毒的反病毒检测引擎的研究

消耗积分:2 | 格式:rar | 大小:227 | 2009-08-18

48674

分享资料个

计算机病毒严重威胁着计算机系统的安全,多态病毒采用自动变形技术对抗特征码
检测,本文介绍了利用虚拟机技术的病毒检测引擎的工作原理,讨论了目前存在的效率问题,提出一个采用启发式扫描的检测引擎模型。
近几年中计算机病毒正以惊人的速度蔓延,对计算机系统的安全构成了威胁。早期的计
算机病毒并没有采用自动变形技术,都具有固定的特征码。因此,反病毒软件可以利用病毒特征码匹配很容易的检测出隐藏在系统中的病毒程序。然而,病毒和反病毒技术这种“矛与盾”的斗争中,尽管反病毒专家采用了各种各样的方法来检测计算机病毒,但是新病毒还是层出不穷,而且技术水平越来越高,隐蔽性越来越强。现在许多病毒采用自动变形技术来逃避特征码检测技术的检测,这就是所谓的多态病毒。多态病毒是指每次传染产生的病毒副本在外观形态上都发生变化的病毒。因此,多态病毒在外观形态上没有固定的特征码。
多态病毒之所以能产生自动变形是因为其内部有一种变形机构,本文称之为多态变形引
擎(Polymorph Engine)。下面分析多态病毒的变形机制,多态病毒的变形引擎主要由五部分组成:预处理器(Preprocessor)、还原器(Restorer)、病毒体(Virus Main Code)、变形驱动
器(Polymorph Driver)、变形器(Polymorph Processor),五部件相互协作,共同完成传染和
变形[1]。预处理器在病毒进入内存时对病毒进行预处理,如将分块寄生的病毒进行组装。还原器在病毒进入内存后将被变形器变形的部分还原。病毒体代码完成普通病毒的常规任务,如传染、破坏等。变形驱动器是对病毒产生变形的变形控制部件。变形驱动器对预处理器和还原器产生代码等价变形,调用变形器对其它部件产生变形。变形器使病毒体代码、变形驱动器和变形器产生变形,还原器是变形器的逆变换器。由于变形器在对同一数据或代码进行两次变形时,所得到的两个结果相同的概率很小,所以假定变形器对同一数据的多次变形运算都会得到不同结果。多态病毒采用的这种程序演化的技术,使基于特征码检测的反病毒软件彻底失去作用。

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉

评论(0)
发评论

下载排行榜

全部0条评论

快来发表一下你的评论吧 !