Les mécanismes de détection des logiciels malveillants, basés sur le traçage des activités de l’espace utilisateur, peuvent être facilement contournés par les rootkits niveau du noyau. Ce mémoire propose une solution de détection des techniques d’attaques utilisées par ce type de rootkits en se basant sur le traçage de l’activité du noyau Linux avec l’outil LTTng. Cette solution est basée sur l’analyse des données statiques et dynamiques du noyau Linux. Elle est conçue suivant deux axes : le premier est l’intégration des techniques de détection de rootkits dans les modules noyaux du traceur LTTng et le deuxième est l’utilisation des traces de LTTng contenant les données du noyau dans l’approche de détection basée sur des techniques d’apprentissage automatique. Ce deuxième axe a subi une optimisation des valeurs des vecteurs d’entrée correspondants aux différentes attaques et a subi encore le paired T-test pour la sélection du meilleur classificateur d’apprentissage. La validation de cette solution est faite sur un environnement de test conçu spécialement pour ce type de rootkits.
| Date | 6 août 2015 |
|---|
| langue originale | Français |
|---|
| Établissement diplômant | - École de technologie supérieure
|
|---|
| Superviseur | Abdelouahed Gherbi (Directeur(-trice)) & Chamseddine Talhi (Codirecteur(-trice)) |
|---|
- Trousses administrateur pirate Prévention. Logiciels malveillants Prévention. Apprentissage automatique. Sécurité informatique. rootkit niveau noyau
- apprentissage automatique
- LTTng
- noyau Linux
Slaimia, T. (Auteur(e)),
Gherbi (Directeur(-trice)) &
Talhi (Codirecteur(-trice)),
6 août 2015Thèses et mémoires: Mémoire de maîtrise › Maîtrise en ingénierie: Génie