基于windows(2000/2003)内核对象的rootkit检测

来源 :上海交通大学 | 被引量 : 0次 | 上传用户:lw_hualei
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
随着rootkit技术的发展,病毒程序设计者趋于利用rootkit技术来隐藏他们的非法行为,从而达到自己的目的。虽然目前存在各种各样的检测windows rootkit的工具,但这些工具只能检测某些特定的rootkit,无法检测到一些新型的windows rootkit病毒。本文提出了一个新的、基于windows内核对象的rootkit检测技术方法,该方法能够检测到目前windows环境下的大多数rootkit病毒。该方法的基本原理就是通过扫描、检测windows操作系统内核中的关键的内核对象,如:中断描述符表(IDT)、系统服务描述符表(SSDT)、重要PE(Portable Executive)文件、有关记录进程信息的数据结构等等,并对这些内核对象进行更深入、更全面的保护。基于本文提出的windows rootkit检测的研究成果,作者设计了一个新型windows rootkit检测工具,该工具是目前最全面的windows rootkit检测工具。它可以检测IDT/SYSENTER hook、SSDT hook、Inline hook、IAT/EAT hook、驱动函数hook,以及检测隐藏端口信息、隐藏文件信息和隐藏进程信息。论文的主要工作如下:1、对windows rootkit技术的历史背景、定义、分类进行了综述,并详细分析了windows rootkit的各种实现技术,包括:中断描述符表、内核修补技术、PE文件分析。2、研究了现有的各种windows rootkit检测方法。利用这些检测方法对几种著名的windows rootkit以及目前的rootkit技术进行检测,然后对检测情况作了简要的评述,指出了现有检测方法的缺陷以及需要改进之处。3、提出了一种基于windows内核对象的rootkit检测方案,以全面、有效地检测各种现有的windows rootkit。windows内核对象包括:windows系统内核架构对象、windows系统内核PE文件对象、基于windows系统内核功能对象。a)基于windows系统内核架构对象的rootkit检测就是对内核架构各层的检测使用综合的检测方法。例如不将inline hook的检测方法仅仅局限于SSDT表里的函数,而是扩展到凡是有内核函数地址调用的情况,都需要进行inline hook检测。b)基于windows系统内核PE文件对象的rootkit检测方法是检测hook点的内容是否与PE文件相应的地址处的内容相匹配。c)基于windows系统内核功能对象的rootkit检测方法就是依靠系统中大多数相关内核功能对象来检测相关rootkit。4、基于本文提出的检测方案,作者实现了一个windows rootkit的检测工具rootkitchecker.exe,该工具可以全面的、准确的检测目前所有流行的windows rootkit。本文的研究工作对windows rootkit的检测方法提供了比较完整的分析和总结,所提出的基于内核对象检测方法,弥补了现有检测方法的不足,可以有效的检测出各种windows rootkit.
其他文献
现如今网络已经无处不在了。人们已经习惯于通过网络获取自己感兴趣的东西——包括音乐。传统的音乐检索方法通常是根据歌曲的名字或者歌手的名字来进行检索。本文则描述如何
党的十九大报告指出,随着中国日益走近世界舞台中心,要构建中国特色大国外交,形成全方位、多层次、立体化的外交布局,为我国发展营造良好外部条件。教育外交兼具教育和外交两方面的基本属性,相较于其他外交形式,其主要特点表现在“通”“柔”“惠”“久”四个方面。  一是“通”,即教育外交具有联通性。教育具有“通天下之不通”的教化功用,教育外交讲求“以文化人”和“以文育人”,比其他外交形式更具有“水滴石穿”和“
期刊
自动阅卷是以计算机技术为依托,由机器自动完成对学生答卷评阅的全新阅卷模式。本文开发了基于数字图像处理技术的自动化扫描阅卷系统,实现了试卷制作、试卷图像信息识别以及
[摘 要] 构建中国话语体系是文化强国建设的当务之急,中国走向国际舞台需要平等交流的对话资格。赢得平等对话资格,高等教育如何作为?首先,必须明确培养什么样的人才;其次,正确认识借鉴国外与自我创新;第三,客观看待对传统的批判与学习;第四,研究自己、自己研究,形成特色;第五,彻底转变教学思维,如转变应试思维、灌输教育、为老师学、消极式尊师心态;最后,合理设计教学课程,增设传统思想与文化课程、提升双语教
This paper is concerned with the problem of H-infinity filtering for discrete-time switched linear systems under arbitrary switching laws.New sufficient conditi
近年来,随着互联网和Web2.0技术的高速发展以及社会信息化不断推进,网络日趋成为信息扩散的新途径,特别是在虚拟的社区网络中人们对当今社会的热点信息展开了充分的讨论。这种具
随着信息技术的发展,以电子形式存在的文本信息已经成为人们主要的信息来源。人们迫切需要能够从Web上快速、有效地发现资源和知识的工具。近年来针对文本数据的文本挖掘已逐
AspectJ是一门新的程序设计语言,它是在Java语言的基础上扩充了AOP系统而来的。AspectJ语言的面向方面程序设计方法能够弥补传统面向对象技术在模块化软件中横切关注点方面的
2011年展会参展商及观众数目均创新高供应商及买家认同展会业界领导地位同期活动得到业界鼎力支持SIAF中国广州国际工业自动化技术及装备展览会是全球最大的SPS电气自动化展
[摘 要] 大学生对手机的依赖程度达到了一个前所未有的高度,已然成为“手机控”。“手机控”行为已经严重影响了大学生心理反应和行为表现,扰乱了有规侓的、正常的学习和生活。只有理性地分析大学生“手机控”产生的主客观因素,才能在引导策略建构中有的放矢。针对愈演愈烈的大学生“手机控”问题,必须采取引导与管理相结合的干预策略。既要培养大学生良好的行为习惯,增强其自控能力,又要从思想上引导其建立正确的认知,更