分层架构检测恶意行为
1. 分层图构建
在检测恶意行为的系统中,分层图的构建起着关键作用。对于L1图,有两个效果需要用到它,即网络发送(net send)和网络接收(net recv),通过领域知识可以直接识别这两个效果。同时,聚合图也可以存在于更高层,例如使用L3图来聚合异步TCP客户端和同步TCP客户端,以便识别任何TCP客户端。
L2图用于识别具有聚合、复合效果的下层事件的相关序列,例如创建 - 写入文件。对于每个目标L2行为,需要通过以下两种方式来识别:
- 领域知识:例如,要连接或监听套接字,该套接字必须首先被(显式或隐式)绑定。
- 进程跟踪分析:在构建异步网络交互图时会用到,Windows提供了丰富的API用于异步网络交互,通过分析现有应用程序的进程跟踪以及专门设计程序的跟踪,可以构建出单一的异步TCP客户端图。
2. 系统实现
系统主要由系统级模拟器(Qemu)和行为匹配器两个组件构成,其架构如图1所示。
graph LR
classDef process fill:#E5F6FF,stroke:#73A6FF,stroke-width:2px;
A(Qemu系统模拟器):::process --> B(行为匹配器):::process
C(被分析程序):::process --> A
A --> D(提供进程事件信息):::process
B --> E(匹配行为图):::process
图1:系统架构图
超级会员免费看
订阅专栏 解锁全文
915

被折叠的 条评论
为什么被折叠?



