北京邮电大学学报

  • EI核心期刊

北京邮电大学学报 ›› 2011, Vol. 34 ›› Issue (3): 58-61.doi: 10.13190/jbupt.201103.58.lianghl

• 论文 • 上一篇    下一篇

面向恶意软件分析及保护的文件系统

梁洪亮1,2,董守吉3,4,刘书昌1   

  1. 1.北京邮电大学 计算机学院, 北京 100876; 2.中国科学院 软件研究所, 北京 100190; 3.国家保密科学技术研究所, 北京 100044; 4.北京交通大学 计算机与信息技术学院, 北京 100044
  • 收稿日期:2010-09-07 修回日期:2011-02-19 出版日期:2011-06-28 发布日期:2011-03-29
  • 通讯作者: 梁洪亮 E-mail:hliang@bupt.edu.cn
  • 基金资助:

    国家高技术研究发展计划项目(2007AA010601); 国家自然科学基金项目(61070207); 计算机科学国家重点实验室开放课题(SYSKF1006)

A File System for Malware Analysis and Protection

  • Received:2010-09-07 Revised:2011-02-19 Online:2011-06-28 Published:2011-03-29

摘要:

为应对危害日益严重的恶意软件,提出在文件系统层对恶意软件进行分析和防御,并尽可能减少其影响的方法,设计实现了面向恶意软件分析和保护的文件系统(MAPFS). 该系统通过文件版本化技术和钩子技术,可记录1个进程在其生命过程中对文件系统的一系列修改. 这些行为记录可作为分析恶意软件的重要依据,也可用于对被破坏的重要文件进行恢复保护. 实验结果表明,该方法可有效用于恶意软件的分析及保护,MAPFS在性能方面的影响低于10%.

关键词: 恶意软件, 文件系统, 版本化, 钩子, 恢复

Abstract:

Malwares and their resulting threats are growing urgently. A method at the file system level is provided for analysis and defense against malwares with reducing the loss as possible, and implements a file system for malware analysis and protection (MAPFS). With checkpoint and file versioning technology, MAPFS can record the modifications in file systems during the process. These records are important for analysis of malware behavior, and may be used to recover the files damaged by the malwares. Experiments show that this method is effective in analysis and defense of malwares, and MAPFS only brings a little loss lower than 10 percent.

Key words: malware, file system, versioning, hook, recovery

中图分类号: