-
题名基于网络通信指纹的启发式木马识别系统
被引量:7
- 1
-
-
作者
唐彰国
李焕洲
钟明全
张健
-
机构
四川师范大学网络与通信技术研究所
-
出处
《计算机工程》
CAS
CSCD
北大核心
2011年第17期119-121,139,共4页
-
基金
四川省应用基础研究基金资助项目(07JY029-011)
四川省教育厅基金资助项目(08ZA043)
-
文摘
对比传统木马检测技术的原理及特点,根据网络数据流检测木马的需求,提出一种基于网络通信特征分析的木马识别方法。引入通信指纹的概念扩展通信特征的外延,用实验方法归纳木马在连接、控制和文件传输阶段表现出的通信指纹信息,设计并实现一个启发式木马网络通信指纹识别系统。测试结果表明,该系统运行高效、检测结果准确。
-
关键词
木马识别
通信指纹
启发式
深度包检测
数据流
-
Keywords
trojan identification
communication fingerprint
heuristic
Deep Packet Inspection(DPI)
data flow
-
分类号
TP309
[自动化与计算机技术—计算机系统结构]
-
-
题名一种基于明可夫斯基距离的加壳PE文件识别方法
被引量:5
- 2
-
-
作者
吴丽娟
李阳
梁京章
-
机构
广西大学信息网络中心
广西大学计算机与电子信息学院
-
出处
《现代电子技术》
北大核心
2016年第19期80-81,88,共3页
-
基金
广西教育科学"十二五"规划2015年度教育信息化工作专项课题(2015ZKY9)
-
文摘
针对绝大多数的木马都经过了PE文件加壳处理的情况,对PE文件的加壳检测进行了研究。对基于欧几里得距离的加壳PE文件识别方法进行改进,在此基础上提出了基于明可夫斯基距离对PE文件进行分类,检测PE文件是否加壳。实验表明,相对于流行的PEid工具,该法具有较高的检测率、误报率和漏报率也在可接受的范围内。
-
关键词
木马识别
PE文件
加壳检测
PEid
-
Keywords
Trojan Horse detection
PE file
packing detection
PEid
-
分类号
TN911.73
[电子电信—通信与信息系统]
-
-
题名基于网络驱动技术的木马通信检测系统
被引量:6
- 3
-
-
作者
钟明全
李焕洲
唐彰国
张健
-
机构
四川师范大学网络与通信技术研究所
-
出处
《计算机工程》
CAS
CSCD
北大核心
2010年第9期150-152,共3页
-
文摘
为提高木马程序的网络通信检测率,在比较各种包截获技术优缺点的基础上,设计并实现一种基于NDIS Hook驱动的木马通信检测系统,给出主要模块和数据结构,提出基于网络通信行为分析技术的木马通信识别模型。测试结果表明,该模型能降低误报率和漏报率,可截获所有网络通信数据包,识别新的木马通信。
-
关键词
木马
包截获
NDISHook驱动
木马通信识别
-
Keywords
Trojan
packet capture
NDIS Hook drive
Trojan communication identification
-
分类号
TP393.08
[自动化与计算机技术—计算机应用技术]
-