相关实验视频
Updated: Jun 14, 2025

08:56
Visual Detection of Multiple Nucleic Acids in a Capillary Array
Published on: November 15, 2017
7.2K
对COM,WMI和ALPC多进程恶意软件的检测策略
Radu Marian Portase1,2, Andrei Marius Muntea1,2, Andrei Mermeze1,2
1Computer Science Department, Technical University of Cluj Napoca, 400114 Cluj Napoca, Romania.
Sensors (Basel, Switzerland)
|August 29, 2024
概括
恶意进程可以通过伪造使用组件对象模型 (COM) 和Windows管理仪表 (WMI) 的良性行为来隐藏. 我们的系统检测到这些攻击,识别出恶意行动的真正来源,其性能影响较低.
科学领域:
- 计算机科学 计算机科学
- 网络安全 网络安全
- 软件工程 软件工程 软件工程
背景情况:
- 行为恶意软件检测依赖于准确地将行为归因于过程.
- 恶意行为者使用复杂的技术来掩盖他们的活动,包括过程行为伪造.
研究的目的:
- 调查使用组件对象模型 (COM) 和Windows管理仪表 (WMI) 进行过程行为伪造攻击.
- 开发和评估可靠的监控技术,以检测这些伪造方法.
- 分析真实世界的恶意软件,利用COM,WMI和异步本地程序调用 (ALPC) 进行恶意目的.
主要方法:
- 详细分析COM,WMI和异步本地程序调用 (ALPC) 的内部数据.
- 开发和实施多功能过程监控技术.
- 创建一个强大的流程监控系统,旨在识别伪造的行为.
- 评估监控技术的优点,缺点和性能影响.
主要成果:
- 证明了COM和WMI的可行性,用于创建复杂的过程行为伪造攻击.
- 提出了有效的监控技术,能够识别伪造的恶意行为.
- 开发了一个低性能影响的监控系统,可以准确识别伪造行动的来源.
- 检查了现实世界的恶意软件样本,以了解COM,WMI和ALPC的实际利用.
结论:
- COM和WMI是高级恶意软件隐藏恶意活动的可行工具,通过伪造良性过程行为来隐藏恶意活动.
- 有效的监控系统对于检测和归因复杂的假冒攻击中的行为至关重要.
- 了解COM,WMI和ALPC的内部信息是开发针对这些威胁的强有力的网络安全防御的关键.

