《電子技術應用》
您所在的位置:首頁 > 通信与网络 > 设计应用 > 基于内核指令检测技术的勒索病毒防护研究
基于内核指令检测技术的勒索病毒防护研究
网络安全与数据治理
靳京
奇安信网神信息技术(北京)股份有限公司
摘要: 勒索病毒的核心和本质是对数据的加密操作,其在内核指令级的序列特征相对固定并有规律可循。对典型加密算法核心指令的基础特征进行了归纳和建模,形成基于特定CPU体系架构的典型加密算法汇编语言指令集。同时,采用基于Trie的递归行进算法对内存中指令代码序列进行动态解析分析,对运行中的加密算法指令及其序列特征进行匹配检测,可对典型加密算法核心操作实现指令级的实时监测和预警,从而提高对勒索病毒攻击过程中防护的准确性和有效性。实验证明,在某ARM架构平台中对使用特定加密算法指令的勒索病毒具有良好的检测效果。
中圖分類號:TP309.5文獻標識碼:ADOI:10.19358/j.issn.2097-1788.2025.08.002
引用格式:靳京. 基于內核指令檢測技術的勒索病毒防護研究[J].網絡安全與數據治理,2025,44(8):10-16.
Research on ransomware protection based on kernel instruction detection technology
Jin Jing
Qi′anxin Wangshen Information Technology (Beijing) Co., Ltd.
Abstract: The core and essence of ransomware is the encryption operation of data. Its sequence characteristics at the kernel instruction level are relatively fixed and regular. The basic features of the core instructions of typical encryption algorithms are summarized and modeled to form a typical encryption algorithm assembly language instruction set based on a specific CPU architecture. At the same time, a Trie-based recursive marching algorithm is used to dynamically parse and analyze the instruction code sequence in memory, match and detect the running encryption algorithm instructions and their sequence characteristics. It can achieve real-time monitoring and early warning of the core operations of typical encryption algorithms at the instruction level, thereby improving the accuracy and effectiveness of protection against ransomware attacks. Experimental results have shown that it has a good detection effect on ransomware viruses using specific encryption algorithm instructions on a certain ARM architecture platform.
Key words : instruction detection; recursive marching algorithm; ransomware protection; cybersecurity

引言

近年來,勒索病毒的廣泛傳播逐步成為網絡安全威脅的重要組成和發展趨勢,且其攻擊仍保持著強勁增長勢頭,同時已有從傳統的加密勒索向數據泄露轉變的跡象,對廣大企業正常經營和社會穩定造成嚴峻挑戰。

根據NCC Group的數據,2024年共發生了不少于5 263起成功攻擊,成為勒索軟件攻擊數量最多的一年[1]。Chainalysis的報告顯示,數據泄露網站上的披露數量也不斷上升[1]。世界財富50強企業、美國藥品分銷巨頭Cencora甚至向“黑暗天使”(Dark Angels)勒索軟件組織支付了創紀錄的7 500萬美元(約合人民幣5.28億元)[1]。

相應地,越來越多網絡安全企業投入到了反勒索病毒的技術和產品研發之中。然而,目前針對勒索病毒軟件的防護思路主要集中在依靠監測勒索攻擊的準備和投遞環節,結合威脅情報,在病毒攻擊的前期滲透階段進行預警和阻斷[2-3],而對于攻擊進行中的實時檢測和分析機制相對較少,特別是針對勒索病毒的本質和核心技術[4]——加密行為的指令級監測和預警方法尚未見提及和應用。

根據對已知勒索病毒軟件技術原理和攻擊過程的研究,勒索攻擊前期的準備和投遞環節主要體現為滲透擴散、遍歷檢索、代碼偽裝等行為,病毒不斷進行相應調整和改變生成新的變種,以應對主流的檢測方法,但其核心加密算法卻不會出現大的變化。因而對核心加密行為的識別和攔截才是對病毒攻擊中期的防護關鍵。


本文詳細內容請下載:

http://www.tom3567.com/resource/share/2000006645


作者信息:

靳京

(奇安信網神信息技術(北京)股份有限公司,北京100085)


Magazine.Subscription.jpg

此內容為AET網站原創,未經授權禁止轉載。
主站蜘蛛池模板: 日本一区二区三区视频免费看| 91成人免费观看| 亚洲精品国产精品国自产观看| 精品久久久三级| 国产精品视频免费在线| 91国产在线免费观看| 国产不卡av在线免费观看| 亚洲中文字幕无码av永久| 久久久久久草| 久久99精品久久久久久噜噜| 亚洲人精品午夜射精日韩| 午夜精品一区二区三区在线播放| 久久精品国产亚洲精品2020| 日韩一区二区在线视频| 亚洲综合色av| 日本精品二区| 91九色国产社区在线观看| 久久久久久噜噜噜久久久精品| 日本精品二区| 国产精品美女视频网站| 国产精品视频地址| 国产精品久久久久久久久久ktv| 欧美日韩一区在线播放| 久久艹在线视频| 99免费在线视频观看| 色综合久久天天综线观看| 国产精品一区二区免费在线观看| 国产福利一区二区三区在线观看| 欧美日产一区二区三区在线观看| 国产精品色悠悠| 久久精品久久久久久国产 免费| 美女精品久久久| 国产精品久久久久久久久久99| 久久精精品视频| 久久精品国产精品| 国产精品欧美激情| 国产精品视频免费在线| 久久视频国产精品免费视频在线| 国内揄拍国内精品| 国产一级不卡毛片| 精品久久免费观看|