网络流量中漏洞利用程序的识别和分类

基本信息
批准号:U1836117
项目类别:联合基金项目
资助金额:66.00
负责人:杨轶
学科分类:
依托单位:中国科学院软件研究所
批准年份:2018
结题年份:2021
起止时间:2019-01-01 - 2021-12-31
项目状态: 已结题
项目参与者:韩继登,刘璐,贾相堃,闫佳,莫建平
关键词:
蜜罐信息安全网络防御
结项摘要

Vulnerabilities are well known as the most serious thread of information system and play a key role in Advanced Persistent Threat(APT). It is hard for current defense system to detect and analyze the attack vectors used by hackers, which are usually cross-platforms and constructed by multi-vulnerabilities. There is a demand urgently for network-based vulnerability detection technology. In our research, we focus on the major problems: “difficult to analyze and extract features, since the exploits are too complex”, “analysis of one instance of a vulnerability exploit does not help us deal with a multiple constructed attach vector exploiting the same vulnerability”. We build models of typical vulnerability and corresponding exploit, by performing an analysis of their inner logic and relationship between behaviors. We also build models of vulnerability exploits to improve the efficiency and capacity of analyzing internal mechanism of exploits, by solving the problem of proposing methods to form a model of multiple characteristics. With models mentioned above, we develop a new fine-grained dynamic analysis technique to analyze complex vulnerabilities and multi-vulnerability attack. By measuring the similarity among instruction sequences and vulnerability exploit models, we divide exploit samples into several clusters and form a method of deducing signatures from these clusters, to improve the capacity of detection and analysis of Zero-Day attack and vulnerability exploit variants. Finally, we will complete the development of proto-type system to evaluate our research, form a complete theoretical and technical framework, and play a part in cyberattack defense. This project is expected to play a catalytic role in analyzing and defending known or unknown virtualization-obfuscated malware variants and professional malware developed by organized attackers. Moreover, it is also useful to improve the security of our critical information system.

软件漏洞是信息安全的主要威胁,也是APT攻击的核心要素,漏洞攻击已经进入跨平台的多目标多漏洞组合攻击阶段,对现有基于主机和特征检测的防御体系形成极大威胁,亟需突破针对网络流量中的漏洞利用分析与检测问题。本项目针对网络流量中漏洞利用分析检测所面临的漏洞机理复杂导致特征提取困难、组合与代码混淆方式多样导致已知特征难以支撑未知漏洞利用检测等问题,研究漏洞利用建模、利用代码族类特征提取、组合漏洞利用分析与基于族类特征的漏洞检测等方法,重点提升未知漏洞利用检测与组合漏洞利用分析能力,形成一套漏洞利用检测、分析和分类方法。最终基于项目理论研究成果研发原型系统,形成完整的理论和技术框架,在验证方法正确性的同时为实际工作提供支撑。该研究对于提高漏洞攻击检测与分析能力,尤其是具有国家背景的组织研发的漏洞攻击程序的分析和防御能力,防范对我国重要信息系统的攻击,具有重要的现实意义。

项目摘要

软件漏洞是信息安全的主要威胁,也是APT攻击的核心要素,漏洞攻击已经进入跨平台的多目标多漏洞组合攻击阶段,对现有基于主机和特征检测的防御体系形成极大威胁,亟需突破针对网络流量中的漏洞利用分析与检测问题。本项目针对网络流量中漏洞利用分析检测所面临的漏洞机理复杂导致特征提取困难、组合与代码混淆方式多样导致已知特征难以支撑未知漏洞利用检测等问题,研究漏洞利用建模、利用代码族类特征提取、组合漏洞利用分析与基于族类特征的漏洞检测等方法,重点提升未知漏洞利用检测与组合漏洞利用分析能力,形成一套漏洞利用检测、分析和分类方法。项目研发了原型系统,验证了方法正确性,同时为实际工作提供支撑。项目发表论文8篇,申请专利7项,完成了预期研究目标。

项目成果
{{index+1}}

{{i.achievement_title}}

{{i.achievement_title}}

DOI:{{i.doi}}
发表时间:{{i.publish_year}}

暂无此项成果

数据更新时间:2023-05-31

其他相关文献

1

跨社交网络用户对齐技术综述

跨社交网络用户对齐技术综述

DOI:10.12198/j.issn.1673 − 159X.3895
发表时间:2021
2

硬件木马:关键问题研究进展及新动向

硬件木马:关键问题研究进展及新动向

DOI:
发表时间:2018
3

面向云工作流安全的任务调度方法

面向云工作流安全的任务调度方法

DOI:10.7544/issn1000-1239.2018.20170425
发表时间:2018
4

城市轨道交通车站火灾情况下客流疏散能力评价

城市轨道交通车站火灾情况下客流疏散能力评价

DOI:
发表时间:2015
5

基于FTA-BN模型的页岩气井口装置失效概率分析

基于FTA-BN模型的页岩气井口装置失效概率分析

DOI:10.16265/j.cnki.issn1003-3033.2019.04.015
发表时间:2019

相似国自然基金

1

网络流量中基于数据控制流的漏洞利用程序检测方法研究

批准号:U1836116
批准年份:2018
负责人:陈锦富
学科分类:F0205
资助金额:66.00
项目类别:联合基金项目
2

网络流量分类识别的理论与方法研究

批准号:61401371
批准年份:2014
负责人:张军
学科分类:F0113
资助金额:24.00
项目类别:青年科学基金项目
3

多源漏洞数据智能分析和漏洞智能利用与挖掘研究

批准号:U1836210
批准年份:2018
负责人:张玉清
学科分类:F0205
资助金额:254.00
项目类别:联合基金项目
4

移动网络流量分类关键技术研究

批准号:61802080
批准年份:2018
负责人:王宇
学科分类:F0205
资助金额:25.00
项目类别:青年科学基金项目