反内核模式驱动级病毒技术研究及策略分析

来源 :江西师范大学 | 被引量 : 0次 | 上传用户:chen721050780
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
近几年来计算机病毒、木马数量成指数增长,泛滥成灾,严重威胁着网络安全。病毒从原来简单的破坏系统快速的蜕变到不法分子窃取用户虚拟财产的工具。计算机病毒制造的模块化、专业化以及病毒“运营”模式,在互联网上已经形成了病毒产业链。近期出现的内核模式驱动级病毒是集特洛伊木马病毒、下载器病毒、后门病毒、Rootkit技术为一体的复合型病毒。它们的特征是运行在内核驱动级、能与安全软件抗衡、不对系统进行破环但为别的病毒提供下载支持。如今这些内核驱动级的病毒成为病毒产业链的“源头”。本课题正是针对这种现象,致力于分析内核级驱动病毒的技术,并对其中相应的一些检测技术展开了研究和改进,最后对提出的改进检测技术进行模块程序实现和实验检测。本文首先叙述了病毒的定义、特征和类型并对内核模式驱动级病毒进行了简要的介绍,然后介绍了内核模式驱动级病毒相关的WindowsNT操作系统内核原理。接着对内核驱动级病毒所使用的技术进行了深入的研究,其中包括PE文件感染技术、应用层挂钩技术、内核层挂钩技术、进程隐藏技术。然后从用户层和内核层两个层面对典型的内核模式驱动级病毒进行代码级的剖析。最后经过对SSDT挂钩检测、驱动挂钩检测、隐藏进程检测的研究提出了改进方案并进行了模块设计和实验检测。本课题主要解决的难点问题包括:深入剖析了当前流行内核模式驱动级病毒的技术,如提取病毒内核层资源的“Drop”技术、“直接硬盘访问文件”技术、应用层挂钩技术、内核挂钩技术(SSDT挂钩、驱动挂钩)、进程隐藏技术等;对内核模式驱动级病毒的一些检测技术进行了研究,提出了改进方案,进行模块程序设计,并进行了实验检测。
其他文献
为了弥补SNMP在网络配置管理方面存在的数据模型表示能力差、配置管理操作效率低、复杂配置配置操作不易实现的缺陷,基于XML的网络配置管理技术应运而生。IETF组织针对基于XM
人脸作为计算机视觉领域重要研究对象,近年来一直是研究的热点。随着多媒体技术的日益发展,人们对人脸图像的质量提出了更高的要求。更换传感器势必增加成本,而且在硬件上受
样条与可加细函数被广泛地应用于微分方程数值解、计算机辅助几何设计(CAGD)及小波分析等领域。20世纪80—90年代以来,随着小波分析理论的日趋成熟和广泛应用,构造小波过程中
互联网和手机的广泛普及使人们越来越依赖于这些媒介提供的信息,而这类信息大部分是以短文本形式存放的,因此人们对短文本过滤技术要求越来越高。传统的过滤技术仅仅实现关键字
无线传感器网络就是由部署在监测区域内大量的微型传感器节点通过无线通信形成的一个自组织网络系统,通过协作感知、收集监测对象的信息发送给基站。随着无线传感器网络技术
基于构件的软件开发作为一种新的软件开发方式在软件开发过程中得到了广泛的使用。该方法通过对已有构件的组装来开发新的应用软件,而应用软件的功能是通过其内部组成构件之
基于文本的SIP(信令初始化协议,Session Initiation Protocol)消息过大,严重浪费了宝贵的无线带宽资源,还大大地延长了会话建立所需要的时间。因此,IETF(互联网工程工作组,Interne
随着多媒体技术、视频压缩编码技术、网络通信技术的发展,嵌入式流媒体服务器已经成为了当今视频应用领域中的一个研究热点,在监控和其他视频服务领域有着广泛的应用前景。目
在经济全球化和信息技术飞速发展的今日,行业规模和企业数量不断上升,竞争日益激烈,如何利用信息系统为当前企业中各方人员提供更具针对性和专业化的服务,满足他们在统计、分析、
无线传感器网络是由部署在监测区域内大量的微型传感器节点(以下称节点)组成,通过无线通信方式形成的一个多跳自组织网络系统,从而协作地感知、采集和处理网络覆盖区域中感知