Phương Pháp Chèn Lệnh Assembly Sử Dụng Học Tăng Cường Để Biến Hình Mã Độc

Khóa luận tốt nghiệp nghiên cứu tốt nghiệp an toàn thông tin phương pháp chèn lệnh hợp ngữ dựa trên học tăng cường cho việc tạo đột, vận dụng lý thuyết vào thực tế, đề xuất giải

Người đăng

Ẩn danh

Thể loại

khóa luận

2022

65
4
0

Phí lưu trữ

30 Point

Mục lục chi tiết

LỜI CẢM ƠN

1. CHƯƠNG 1: TỔNG QUAN

1.1. Giới thiệu vấn đề

1.2. Giới thiệu những nghiên cứu liên quan

1.3. Mô hình học tăng cường

1.4. Tính ứng dụng

1.5. Những thách thức

1.6. Mục tiêu, đối tượng, và phạm vi nghiên cứu

1.6.1. Mục tiêu nghiên cứu

1.6.2. Đối tượng nghiên cứu

1.6.3. Phạm vi nghiên cứu

1.7. Cấu trúc khóa luận tốt nghiệp

2. CHƯƠNG 2: CƠ SỞ LÝ THUYẾT

2.1. Cấu trúc tệp thực thi

2.2. Hợp ngữ

2.3. Mô hình phát hiện mã độc

2.3.1. Phương pháp phân tích tĩnh

2.3.1.1. Kỹ thuật dò quét
2.3.1.2. Kỹ thuật Tìm kiếm tinh (Static Heuristic)
2.3.1.3. Kỹ thuật kiểm tra tính toàn vẹn

2.3.2. Phương pháp phân tích động

2.3.3. Kỹ thuật Giám sát hành vi (Behavior Monitors)

3. CHƯƠNG 3: MÔ HÌNH ĐỘT BIẾN MÃ ĐỘC

3.1. Mô hình mối đe dọa và giả định

3.1.1. Mô hình mối đe dọa

3.1.2. Giả định về ngữ cảnh tấn công

3.2. Mô hình phát sinh đột biến mã độc

3.2.1. Tổng quan mô hình đề xuất

3.2.2. Chi tiết mô hình đề xuất

3.2.3. Trình phát hiện mã độc

3.2.4. Trình xác thực khả năng thực thi

3.2.5. Luồng hoạt động mô hình đề xuất

4. CHƯƠNG 4: THÍ NGHIỆM VÀ ĐÁNH GIÁ

4.1. Thiết lập thí nghiệm

4.1.1. Tập dữ liệu

4.1.2. Trình phát hiện mã độc

4.1.3. Trình xác thực khả năng thực thi

4.1.4. Hệ thống tạo đột biến

4.2. Kết quả thí nghiệm

4.2.1. Tỉ lệ né tránh thành công không sử dụng trình xác thực

4.2.2. Tỉ lệ né tránh thành công có trình xác thực

4.2.3. Mức độ đa dạng của các hành động

4.2.4. Hành động làm ảnh hưởng khả năng thực thi

5. KẾT LUẬN

5.1. Kết luận

5.2. Hướng phát triển

TÀI LIỆU THAM KHẢO

Tóm tắt

I. Tổng Quan Về Phương Pháp Chèn Lệnh Assembly Trong Mã Độc

Phương pháp chèn lệnh Assembly sử dụng học tăng cường để biến hình mã độc đang trở thành một chủ đề nóng trong lĩnh vực an toàn thông tin. Nghiên cứu này không chỉ giúp hiểu rõ hơn về cách thức hoạt động của mã độc mà còn mở ra hướng đi mới trong việc phát hiện và ngăn chặn các mối đe dọa. Việc áp dụng học tăng cường vào quy trình này cho phép tạo ra các mẫu mã độc có khả năng né tránh các hệ thống phát hiện hiện tại.

1.1. Khái Niệm Về Học Tăng Cường Trong An Ninh Mạng

Học tăng cường là một phương pháp học máy cho phép các hệ thống tự động cải thiện hiệu suất thông qua việc tương tác với môi trường. Trong bối cảnh an ninh mạng, nó giúp phát hiện và phân loại mã độc hiệu quả hơn.

1.2. Tầm Quan Trọng Của Việc Chèn Lệnh Assembly

Chèn lệnh Assembly vào mã độc không chỉ làm tăng tính phức tạp mà còn giúp mã độc tránh được sự phát hiện của các công cụ bảo mật. Điều này đặt ra thách thức lớn cho các nhà nghiên cứu trong việc phát triển các phương pháp phát hiện mới.

II. Những Thách Thức Trong Việc Phát Hiện Mã Độc Biến Hình

Mã độc ngày càng trở nên tinh vi hơn, với khả năng tự biến hình để né tránh các hệ thống phát hiện. Các thách thức này bao gồm việc phát hiện các mẫu mã độc đã được biến đổi mà không làm mất đi chức năng của chúng. Điều này đòi hỏi các nhà nghiên cứu phải không ngừng cải tiến các phương pháp phát hiện.

2.1. Khó Khăn Trong Việc Phát Hiện Mã Độc Đối Kháng

Mã độc đối kháng có thể được tạo ra bằng cách thay đổi các thuộc tính mà không làm ảnh hưởng đến chức năng. Điều này khiến cho việc phát hiện trở nên khó khăn hơn.

2.2. Tác Động Của Học Tăng Cường Đến Phát Hiện Mã Độc

Học tăng cường có thể tạo ra các mẫu mã độc mới, nhưng cũng cần đảm bảo rằng các mẫu này vẫn giữ được khả năng thực thi. Việc này đặt ra yêu cầu cao cho các hệ thống phát hiện.

III. Phương Pháp Chèn Lệnh Assembly Để Biến Hình Mã Độc

Phương pháp chèn lệnh Assembly sử dụng học tăng cường để biến hình mã độc bao gồm nhiều kỹ thuật khác nhau. Những kỹ thuật này không chỉ giúp mã độc tránh được sự phát hiện mà còn đảm bảo rằng chúng vẫn có thể hoạt động hiệu quả trong môi trường thực tế.

3.1. Kỹ Thuật Chèn Mã Chết Trong Mã Độc

Chèn mã chết là một kỹ thuật phổ biến trong việc biến hình mã độc. Kỹ thuật này giúp làm tăng độ phức tạp của mã mà không làm ảnh hưởng đến chức năng chính của nó.

3.2. Tái Sắp Xếp Chương Trình Con Để Tăng Tính Ẩn Danh

Tái sắp xếp chương trình con giúp mã độc trở nên khó phát hiện hơn bằng cách thay đổi thứ tự thực thi của các lệnh mà không làm thay đổi kết quả cuối cùng.

IV. Ứng Dụng Thực Tiễn Của Phương Pháp Chèn Lệnh Assembly

Phương pháp chèn lệnh Assembly sử dụng học tăng cường không chỉ có giá trị lý thuyết mà còn có nhiều ứng dụng thực tiễn trong việc phát hiện và ngăn chặn mã độc. Các nghiên cứu đã chỉ ra rằng việc áp dụng phương pháp này có thể nâng cao hiệu quả của các hệ thống bảo mật.

4.1. Kết Quả Nghiên Cứu Về Tính Hiệu Quả

Nghiên cứu cho thấy rằng việc áp dụng học tăng cường vào quy trình chèn lệnh Assembly có thể nâng cao tỷ lệ phát hiện mã độc lên đến 97%.

4.2. Tính Ứng Dụng Trong Thực Tế

Các hệ thống bảo mật hiện tại có thể áp dụng phương pháp này để cải thiện khả năng phát hiện mã độc, từ đó bảo vệ tốt hơn cho người dùng và hệ thống.

V. Kết Luận Về Phương Pháp Chèn Lệnh Assembly

Phương pháp chèn lệnh Assembly sử dụng học tăng cường để biến hình mã độc là một hướng đi mới trong nghiên cứu an toàn thông tin. Mặc dù còn nhiều thách thức, nhưng tiềm năng của phương pháp này là rất lớn trong việc phát hiện và ngăn chặn mã độc.

5.1. Hướng Phát Triển Tương Lai

Nghiên cứu cần tiếp tục phát triển các phương pháp mới để cải thiện khả năng phát hiện mã độc, đồng thời đảm bảo rằng các mẫu mã độc vẫn giữ được chức năng.

5.2. Tầm Quan Trọng Của Nghiên Cứu Trong An Ninh Mạng

Nghiên cứu này không chỉ có giá trị trong việc phát hiện mã độc mà còn góp phần nâng cao nhận thức về an toàn thông tin trong cộng đồng.

10/07/2025
Khóa luận tốt nghiệp an toàn thông tin phương pháp chèn lệnh hợp ngữ dựa trên học tăng cường cho việc tạo đột biến mã độc

Trích đoạn nội dung tài liệu

Chương 1: Giới thiệu tổng quan về đề tài của Khóa luận và những nghiên cứu liên quan. e Chương 2: Trình bày cơ sở lý thuyết và kiến thức nền tảng liên quan đến đề tài. e Chương 3: Trình bày mô hình tạo mẫu đột biến. e Chương 4: Trình bày thực nghiệm và đánh giá.

e Chương 5: Kết luận và hướng phát triển của đề tài. CƠ SỞ LÝ THUYET Chương này trình bày cơ sở lý thuyết của nghiên cứu: Bao gồm mã độc, các kỹ thuật phân tích mã độc, mô hình phát hiện mã độc, và mô hình học tăng CƯỜng. Cấu trúc tệp thực thi Trong nghiên cứu này chúng tôi chỉ chọn tệp thực thi của Windows làm mẫu đối tượng. Định dạng tập tin PE, viết tắt của Portable Executable, là một định dang tập tin cho các tập tin .DLL, mã đối tượng (Object Code) trong hệ điều hành Windows (cho cả hai phiên bản x86 va x64).

Dinh dang này là một cấu trúc dữ liệu cung các thông tin cần thiết để bộ nạp của hệ điều hành Window có thể quản lý và thực thi được các lệnh được định nghĩa trong tập tin. Định dạng này được phát triển dựa trên định dạng UNIX COFE. Vào thời điểm hiện tại, phan mở rộng của tập tin PE có các dạng như sau:. Định dạng tập tin PE có các vai trò cơ bản sau: e Cung cấp dữ liệu để tải chương trình lên bộ nhớ: Dinh dang PE mô tả đoạn mã cần được tải lên bộ nhớ và nơi chúng cần được lưu trữ, cách thức khởi tạo và thư viện cần được tham chiếu tới.

e Cung cấp tài nguyên mà chương trình có thé sử dụng trong quá trình thực thi: Các tài nguyên bao gồm hình ảnh, đoạn phim, chuỗi ký ĩ e Cung cấp cơ chế bảo mật: Tập tin PE sử dụng các dữ liệu bảo mật như là một chữ ký số để đảm bảo rằng hệ điều hành có khả năng xác thực nguồn gốc của chương trình được nạp. Cấu trúc chung của định dạng tập tin PE thường sẽ có 2 phân đoạn, phân đoạn thứ nhất là cho đoạn mã và phân đoạn thứ hai là cho dữ liệu. <9 Data Directories Hình 2.1: Cáu trúc định dang tập tin PE 2. Trường tiêu dé DOS (DOS Header) Trường này được thực thi bất cứ khi nào tap tin chạy trong môi trường MS- DOS, mục tiêu của nó là để thông báo tập tin này không thể hoạt động trong môi trường trên.

Chi tiết hơn, trường tiêu đề DOS chiếm 64 bytes đầu tiên trong tập tin chứa 2 giá trị quan trọng là e_ magic (0x5a4b) và e_ lfanew là một DWORD (4bytes), giá trị nằm trong 4 bytes này chứa khoảng cách (offset) đến Trường tiêu đề tập tin PE. Trường tiêu đề PE (PE Header) Trường tiêu đề PE bao gồm các thông tin cần thiết để tải chương trình lên bộ nhớ. Cấu trúc của phần này bao gồm 3 phần chính: 8 e Signature: là 1 DWORD bắt đầu trường tiêu dé PE chứa chữ ky PE: 50h, 45h, 00h, 00h e Trường tiêu đề tap tin: bao gồm 20 bytes tiếp theo của Trường tiêu đề PE, phần này chứa thông tin về sơ đồ bố trí vật lý và các đặc tính của tập tin. Trong trường này chúng ta cần chú ý tới trường NumberOfScctions , đây là trường chứa số section của file.

Nếu muốn thêm/xoá đoạn trong tap tin PE, ta cần thay đổi tương ứng trường này. e Trường tiêu đề tùy chon: bao gồm 224 bytes tiếp theo sau Trường tiêu đề Tập tin. Cau trúc này được định nghĩa trong windows.inc, đây là phần chứa thông tin về sơ đồ luận lý trong tập tin PE. Phân đoạn bang (Section Table) Section Table là thành phan kế tiếp ngay sau Trường tiêu dé PE, chứa một mang các cau trúc IMAGE SECTION HEADER, mỗi phần từ sẽ chứa thong tin về một phân đoạn trong tập tin PE Một số phân từ quan trọng như: e Kích thước ảo (VirtualSize): Kích thước that của phân đoạn sau khi được nạp vào bộ nhớ, được tính theo byte và giá trị này có thể nhỏ hơn kích thước trên ổ đĩa.

e Địa chỉ ảo (VirtualAddress): Giá trị để ánh xạ các phân đoạn khi được tải lên bộ nhớ e Kích thước của dữ liệu nguyên bản (SizeOfRawSection): Kích thước phân đoạn dt liệu trên đĩa. e Con trỏ của dữ liệu nguyên bản (PointerOfRawSection): là khoảng cách từ vị trí đầu tập tin cho tới phân đoạn dữ liệu. Phân đoạn tập tin PE (Section PE File) La những phan đoạn chứa nội dung chính của tập tin, bao gồm các đoạn mã, đữ liệu, tài nguyên và các thông tin khác của tập tin thực thi. Mỗi phân đoạn có một trường tiêu dé và một dữ liệu nguyên bản (dữ liệu chưa được xử lý).

Những phân đoạn trường tiêu đề được chứa trong phân đoạn bảng. Một chương trình cơ bản trên hệ điều hành Windows sẽ bao gồm: e Phân đoạn mã thực thi là các đoạn mã tập trung vào một phân đoạn đơn lẻ. e Phân đoạn dữ liệu (.rdata) biểu diễn dữ liệu với quyền đọc là các chuỗi , giá trị hằng, thông tin,. tất cả các biến khác ngoài biến tự động mà chỉ xuất hiện trong ngăn xếp (stack) cũng được lưu trữ trong phân đoạn này.

e Phân đoạn tài nguyên (.rsrc) chứa thông tin tài nguyên cho một mé-dun, 16 byte đầu tiên gồm một trường tiêu đề giống như các phân đoạn khác, nhưng dit liệu của phân đoạn này được cấu trúc vào trong một cây tài nguyên và được quna sat bằng trình biên soạn tài nguyên e Phân đoạn xuất dữ liệu (.edata) chứa các thư mục xuất (Export Directory) cho mọt chươn trình ứng dụng hoặc một tập tin. Khi biểu diễn, phân đoạn này bao gồm các thông tin và địa chỉ của những hàm có chức năng xuất. e Phân đoạn nhập dữ liệu (.idata) chứa những thông tin khác nhau về thư mục nhập (Import Directory) và bảng địa chỉ nhập (Import Address Table). Hợp ngữ Hợp ngữ thuộc loại ngôn ngữ bậc thấp được thiết kế cho từng họ bộ xử lý, được sử dụng để tương tác gần nhất với máy tính.

Mỗi dòng lệnh của hợp ngữ gần như tương đương với một lệnh chỉ dẫn của bộ xử lý. Với ngôn ngữ này, ta có 10 thể sử dụng các công cụ để dịch ngược mã độc thành hợp ngữ để dễ dàng hơn trong việc phân tích và điều tra. Thông thường, khi được biên dịch thành hợp ngữ, các chương trình độc hại sử dụng các lệnh để tương tác với hệ điều thông qua việc gọi các thư viện liên kết động (DLL), nhứng thứ được tải lên bộ nhớ tại thời điểm hoạt động. Mã độc thường sử dung DLL để thực hiện các tác vụ như thay đổi thanh ghi của hệ thống, di chuyển hoặc sao chép tập tin, tạo liên kết hoặc kết nối với máy chủ, vùng mạng khác thông qua các giao thức mạng khác nhau, vân vân.

Các trình phát hiện mã độc thường dựa vào các đặc điểm về cấu trúc tập tin hoặc hành vi khi thực thi để xác định tập tin độc hại. Để vượt mặt các trình này, một vài kỹ thuật trên hợp ngữ được áp dụng nhằm làm biến đổi hình dạng, trạng thái của mã độc như: e Chèn mã chết (Dead-code insertion) e Tái khai báo thanh ghi (Register Reassignment) e Tái sắp xếp chương trình con (Subroutine Reordering) e Thay thế lệnh (Instruction Subtitution) e Chuyển vị mã (Code Transposition) e Tích hợp mã (Code Integration) Việc phân tích hợp ngữ giúp chúng tôi hiểu rõ hơn cơ chế phát hiện mã độc của các trình phát hiện hiện tại. Bởi ngoài thuộc tính liên quan đến tệp thực thi, các trình phát hiện còn tập trung phân tích theo mẫu hợp ngữ. Mô hình phát hiện mã độc Mục đích của phát hiện mã độc là đưa ra những cảnh báo sớm để có cơ chế ngăn chặn kịp thời trước khi các tập tin mã độc thực thi và gây ra các tổn hại tới hệ thống.

Vì thế, vai trò của phát hiện mã độc là rất quan trọng trong việc giảm thiểu thiệt hại hoặc ngăn chặn các tập tin này kịp thời. Phương pháp phân tích tĩnh Kỹ thuật phát hiện mã độc dựa trên phương pháp phân tích tĩnh có đặc điểm là phát hiện mã độc mà không cần phải chạy hay thực thi bất kỳ đoạn mã nào của nó gồm có 3 phường pháp chính là kỹ thuật dò quét, chuẩn đoán dựa trên kinh nghiệm và kiểm tra tính tóàn vẹn. Kỹ thuật dò quét Thông thường mỗi một mã độc được biểu diễn bởi một hay nhiều mẫu, hoặc là các dấu hiệu, chuỗi tuần tự các byte là đặc trưng được coi là duy nhất của mã độc. Các dấu hiệu này có thể là chuỗi hoặc không cần bất kỳ ràng buộc về chuỗi nào.

Một vài chương trình phát hiện mã độc hỗ trợ việc sử dụng các ký tự đại điện cho mõi một byte tùy ý, một phần của byte, hoặc không hay nhiều byte. Cụ thể hơn, quá trình phát hiện được thụ hiện thông qua một dong các mã byte, chúng có thể là toàn bộ nội dung của một khối khởi tạo, toàn bộ nội dung của tập tin, hoặc là một phần của tập tin được đọc hoặc ghi, hay cũng có thể là các gói tin mạng. Với hàng trăm ngàn dấu hiệu để phát hiện, việc tìm kiếm chúng tại một thời điểm trở nên bất khả thi. Một trong những thách thức lớn nhất của kỹ thuật này là tìm ra các thuật toán có khả năng quét nhiều mẫu một cách hiệu quả và đồng thời có khả năng phân tích, đánh giá chúng.

Kỹ thuật Tìm kiếm tinh (Static Heuristic) Với mục đích tận dụng khả năng và kinh nghiệm chuẩn đoán của các chuyên gia mã độc, kỹ thuật này được áp dụng nhằm tăng khả năng tìm thấy các loại mã độc đã biết hoặc các biến thể dựa trên những mẩu đặc điểm chung. Kỹ thuật này thực hiện 2 bước chính, thu thập dữ liệu và phân tích dữ liệu. Kỹ thuật Static Heuristic được ứng dụng để giảm tài nguyên cần có cho quá trình quét. Dữ liệu về mã độc được lưu trong cơ sở dit liệu được chọn lựa và giảm thành tập dữ liệu nhỏ hơn và gần với mục tiêu hơn.

Kỹ thuật kiểm tra tính toàn ven Ky thuật kiểm tra tính toàn vẹn được ứng dụng với mục đích khai thác các hành vi thay đổi nội dung tập tin thực thi. Việc kiểm tra toàn vẹn được khởi tạo với việc tính và lưu chỉ số tổng kiểm tra (checksum) cho mỗi tập tin. Sau khi tập tin được vận chuyển hoặc trao đổi giữa các máy hoặc người dùng, nó tập tính lại chỉ số trên và so sánh với giá trị được lưu trữ. Trong trường hợp hai chỉ này khác nhau, trình kiểm tra có thể kết luận tập tin đã bị thay đổi và cảnh báo cho người dùng.

Nội dung được bảo vệ bản quyền — Tải xuống đầy đủ

Tài liệu "Phương Pháp Chèn Lệnh Assembly Sử Dụng Học Tăng Cường Để Biến Hình Mã Độc" khám phá cách áp dụng học tăng cường trong việc phát triển các phương pháp chèn lệnh assembly nhằm biến hình mã độc. Bài viết cung cấp cái nhìn sâu sắc về cách thức mà học tăng cường có thể cải thiện khả năng phát hiện và phòng chống mã độc, đồng thời mở ra những hướng đi mới trong nghiên cứu an toàn thông tin.

Độc giả sẽ tìm thấy nhiều lợi ích từ tài liệu này, bao gồm việc hiểu rõ hơn về các kỹ thuật hiện đại trong an ninh mạng và cách thức mà học máy có thể được áp dụng để nâng cao hiệu quả bảo mật. Để mở rộng kiến thức của mình, bạn có thể tham khảo thêm các tài liệu liên quan như Khóa luận tốt nghiệp an toàn thông tin một hướng tiếp cận dựa trên học tập tăng cường cho chính sách phân bổ honeypot thông minh trong chiến lược đánh lừa mạng, nơi bạn sẽ tìm thấy những phân tích sâu sắc về chính sách phân bổ honeypot. Ngoài ra, tài liệu Khóa luận tốt nghiệp an toàn thông tin phương pháp học tăng cường cho trình phát sinh mã khai thác tự động lỗ hổng bảo mật trên hợp đồng thông minh cũng sẽ giúp bạn hiểu rõ hơn về việc khai thác lỗ hổng bảo mật trong các hợp đồng thông minh. Những tài liệu này sẽ cung cấp cho bạn cái nhìn toàn diện hơn về ứng dụng của học tăng cường trong lĩnh vực an toàn thông tin.