TC-Small-Virtual Machine Introspection-based Live Forensics for Detection of Malicious Software

用于检测恶意软件的基于 TC-Small-Virtual Machine Introspection 的实时取证

基本信息

  • 批准号:
    1016807
  • 负责人:
  • 金额:
    $ 49.9万
  • 依托单位:
  • 依托单位国家:
    美国
  • 项目类别:
    Standard Grant
  • 财政年份:
    2010
  • 资助国家:
    美国
  • 起止时间:
    2010-09-01 至 2015-12-31
  • 项目状态:
    已结题

项目摘要

Modern malware is used extensively in computer crime and cyber-warfareand poses a serious threat to the cyber-infrastructure of the UnitedStates, at the military, civil, and corporate levels. Malware canemploy a number of techniques to gain access to needed resources andto prevent detection, including hooking or modifying system calls,adding new system calls, inserting new kernel modules, and directlypatching kernel code. Furthermore, malware is increasingly stealthy,being both difficult to detect and to analyze, and current-generationschemes for detection, analysis, and mitigation will becomeincreasingly ineffective as the trend toward additional stealthincreases, with more esoteric infection vectors, complex packingschemes, polymorphism, and metamorphism being employed.This proposal leverages emerging live digital forensics techniques, tocreate powerful techniques for malware detection and mitigation. Theselive forensics techniques deeply analyze memory dumps and buildaccurate models of kernel and application structures that reflect thestate of the machine at the time of an investigation. By integratinglive forensics techniques into a virtual machine monitor (VMM) anddeveloping hardware-supported introspection techniques to analyzesystem state, malware detection facilities can be created that preventmalware from interfering with detection and mitigation strategies.The proposal discusses a number of necessary tasks to support thisresearch agenda, including the design of and development of ahardware-assisted VMM introspection architecture and deep, portablemodeling of kernel data structures and other guest VM state, includingthe filesystem. These modeling techniques can then be used forreal-time verification of critical kernel code, cross-verification ofkernel structures, application state analysis, and protection ofcritical system files. A novel aspect of the proposed research is theuse of commodity Graphics Processing Units (GPUs), protected byhardware directed-I/O virtualization, as malware detectionaccelerators.The intellectual merit of the proposed research is to increase thedepth, flexibility, and capabilities of introspected live forensicsanalysis and to expand the scope of live forensics to the detection ofsophisticated malware. The proposed techniques expandstate-of-the-art in live forensics techniques, virtual machineintrospection, and kernel-level malware detection and will provide afoundation on which to build even more powerful techniques. Thebroader impacts of the proposed work touch all sectors of society,since individual citizens, as well as the law enforcement, military,and corporate communities all benefit from the deployment of moresophisticated malware detection mechanisms. The proposed work alsoenhances the existing curriculum in information assurance at theUniversity of New Orleans, since research results from this effortwill be incorporated into both undergraduate and graduate courses,exposing students to an important area of study in which the supply ofpractitioners falls far short of the demand.For further information see the project web site at the URLhttp://www.cs.uno.edu/~golden/live-forensics.html.
现代恶意软件广泛用于计算机犯罪和网络战,对美国军事、民用和企业层面的网络基础设施构成严重威胁。 恶意软件可以采用多种技术来访问所需资源并阻止检测,包括挂钩或修改系统调用、添加新系统调用、插入新内核模块以及直接修补内核代码。 此外,恶意软件越来越隐蔽,难以检测和分析,随着更加隐蔽的趋势的增加,当前的检测、分析和缓解方案将变得越来越无效,感染媒介更加深奥,打包方案更加复杂,多态性和变态性也越来越多。该提案利用新兴的实时数字取证技术来创建强大的恶意软件检测和缓解技术。这些实时取证技术深入分析内存转储并构建准确的内核和应用程序结构模型,以反映调查时的机器状态。 通过将实时取证技术集成到虚拟机监视器 (VMM) 中并开发硬件支持的自省技术来分析系统状态,可以创建恶意软件检测工具,防止恶意软件干扰检测和缓解策略。该提案讨论了支持此研究议程的许多必要任务,包括硬件辅助 VMM 自省架构的设计和开发,以及内核数据结构和其他来宾 VM 状态(包括文件系统)的深度、可移植建模。 这些建模技术可用于关键内核代码的实时验证、内核结构的交叉验证、应用程序状态分析以及关键系统文件的保护。所提议研究的一个新颖方面是使用受硬件定向 I/O 虚拟化保护的商用图形处理单元 (GPU) 作为恶意软件检测加速器。所提议研究的智力优点是增加实时内省的深度、灵活性和能力取证分析并将实时取证范围扩大到检测复杂的恶意软件。 所提出的技术扩展了实时取证技术、虚拟机自省和内核级恶意软件检测领域的最先进技术,并将为构建更强大的技术奠定基础。 拟议工作的更广泛影响涉及社会各个部门,因为公民个人以及执法、军事和企业界都受益于更复杂的恶意软件检测机制的部署。拟议的工作还增强了新奥尔良大学信息保障方面的现有课程,因为这项工作的研究成果将纳入本科生和研究生课程,使学生接触到一个重要的研究领域,而在该领域,从业人员的供应远远低于需求有关更多信息,请参阅该项目网站,网址为:http://www.cs.uno.edu/~golden/live-forensics.html。

项目成果

期刊论文数量(0)
专著数量(0)
科研奖励数量(0)
会议论文数量(0)
专利数量(0)

数据更新时间:{{ journalArticles.updateTime }}

{{ item.title }}
{{ item.translation_title }}
  • DOI:
    {{ item.doi }}
  • 发表时间:
    {{ item.publish_year }}
  • 期刊:
  • 影响因子:
    {{ item.factor }}
  • 作者:
    {{ item.authors }}
  • 通讯作者:
    {{ item.author }}

数据更新时间:{{ journalArticles.updateTime }}

{{ item.title }}
  • 作者:
    {{ item.author }}

数据更新时间:{{ monograph.updateTime }}

{{ item.title }}
  • 作者:
    {{ item.author }}

数据更新时间:{{ sciAawards.updateTime }}

{{ item.title }}
  • 作者:
    {{ item.author }}

数据更新时间:{{ conferencePapers.updateTime }}

{{ item.title }}
  • 作者:
    {{ item.author }}

数据更新时间:{{ patent.updateTime }}

Golden Richard其他文献

Golden Richard的其他文献

{{ item.title }}
{{ item.translation_title }}
  • DOI:
    {{ item.doi }}
  • 发表时间:
    {{ item.publish_year }}
  • 期刊:
  • 影响因子:
    {{ item.factor }}
  • 作者:
    {{ item.authors }}
  • 通讯作者:
    {{ item.author }}

{{ truncateString('Golden Richard', 18)}}的其他基金

SFS: Applied Cybersecurity Training
SFS:应用网络安全培训
  • 批准号:
    1946626
  • 财政年份:
    2020
  • 资助金额:
    $ 49.9万
  • 项目类别:
    Continuing Grant
SaTC: CORE: Medium: Robust Memory Forensics Techniques for Userland Malware Analysis
SaTC:核心:中:用于用户态恶意软件分析的强大内存取证技术
  • 批准号:
    1703683
  • 财政年份:
    2017
  • 资助金额:
    $ 49.9万
  • 项目类别:
    Standard Grant
TWC: Medium: Collaborative: Towards a Binary-Centric Framework for Cyber Forensics in Enterprise Environments
TWC:媒介:协作:迈向企业环境中以二进制为中心的网络取证框架
  • 批准号:
    1732143
  • 财政年份:
    2016
  • 资助金额:
    $ 49.9万
  • 项目类别:
    Standard Grant
TWC: Medium: Collaborative: Towards a Binary-Centric Framework for Cyber Forensics in Enterprise Environments
TWC:媒介:协作:迈向企业环境中以二进制为中心的网络取证框架
  • 批准号:
    1409534
  • 财政年份:
    2014
  • 资助金额:
    $ 49.9万
  • 项目类别:
    Standard Grant
CT-ISG: A Comprehensive Data Carving Architecture for Digital Forensics
CT-ISG:用于数字取证的综合数据雕刻架构
  • 批准号:
    0627226
  • 财政年份:
    2006
  • 资助金额:
    $ 49.9万
  • 项目类别:
    Continuing Grant

相似国自然基金

ALKBH5介导的SOCS3-m6A去甲基化修饰在颅脑损伤后小胶质细胞炎性激活中的调控作用及机制研究
  • 批准号:
    82301557
  • 批准年份:
    2023
  • 资助金额:
    30 万元
  • 项目类别:
    青年科学基金项目
miRNA前体小肽miPEP在葡萄低温胁迫抗性中的功能研究
  • 批准号:
  • 批准年份:
    2023
  • 资助金额:
    50 万元
  • 项目类别:
PKM2苏木化修饰调节非小细胞肺癌起始细胞介导的耐药生态位的机制研究
  • 批准号:
    82372852
  • 批准年份:
    2023
  • 资助金额:
    49 万元
  • 项目类别:
    面上项目
基于翻译组学理论探究LncRNA H19编码多肽PELRM促进小胶质细胞活化介导电针巨刺改善膝关节术后疼痛的机制研究
  • 批准号:
    82305399
  • 批准年份:
    2023
  • 资助金额:
    30 万元
  • 项目类别:
    青年科学基金项目
CLDN6高表达肿瘤细胞亚群在非小细胞肺癌ICB治疗抗性形成中的作用及机制研究
  • 批准号:
    82373364
  • 批准年份:
    2023
  • 资助金额:
    49 万元
  • 项目类别:
    面上项目

相似海外基金

HCC: Small: Making Virtual Reality Safe
HCC:小型:确保虚拟现实安全
  • 批准号:
    2316240
  • 财政年份:
    2024
  • 资助金额:
    $ 49.9万
  • 项目类别:
    Standard Grant
Small Molecule Degraders of Tryptophan 2,3-Dioxygenase Enzyme (TDO) as Novel Treatments for Neurodegenerative Disease
色氨酸 2,3-双加氧酶 (TDO) 的小分子降解剂作为神经退行性疾病的新疗法
  • 批准号:
    10752555
  • 财政年份:
    2024
  • 资助金额:
    $ 49.9万
  • 项目类别:
Collaborative Research: HCC: Small: Supporting Flexible and Safe Disability Representation in Social Virtual Reality
合作研究:HCC:小型:支持社交虚拟现实中灵活、安全的残疾表征
  • 批准号:
    2328182
  • 财政年份:
    2023
  • 资助金额:
    $ 49.9万
  • 项目类别:
    Standard Grant
Metalloenzyme binding affinity prediction with VM2
使用 VM2 预测金属酶结合亲和力
  • 批准号:
    10697593
  • 财政年份:
    2023
  • 资助金额:
    $ 49.9万
  • 项目类别:
DnaJB6 as a novel regulator of tau
DnaJB6 作为 tau 蛋白的新型调节剂
  • 批准号:
    10677195
  • 财政年份:
    2023
  • 资助金额:
    $ 49.9万
  • 项目类别:
{{ showInfoDetail.title }}

作者:{{ showInfoDetail.author }}

知道了