基于Windows NT的隐藏进程检测系统的研究与实现

来源 :北京工业大学 | 被引量 : 0次 | 上传用户:xlm_7295
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
随着计算机的普及和网络应用的飞速发展,主机与网络安全成为人们关注的重要问题,病毒木马与杀毒软件在相互超越中不断发展。越来越多的后门程序深入到系统内核隐藏自身,在用户不知不觉中窃取信息、收集数据、破坏系统。为了躲避杀毒软件的检测,后门程序必须采用隐藏技术,其中进程隐藏是最基本最重要也是危害最大的技术之一。 本文深入地讨论了隐藏进程常用的技术,分析了用户模式下的IAT挂钩、EAT挂钩和Inline挂钩以及内核模式下IDT挂钩和SSDT挂钩的原理,接着对使用直接内核对象操作(DKOM)隐藏进程技术进行了深入的剖析,分析了内核对象结构、DKOM的基本原理和技术实现。 在分析了隐藏进程所采用的各种技术手段的基础之上,针对当前检测工具的不足,设计并实现了一个多层次的通用、有效、智能的隐藏进程检测系统。该系统在设计上充分运用模块化思想,以便于模型的扩展与更新。在系统模型中采用多种检测手段,对各种方式隐藏的进程在不同的层次上给出检测结果,因此其不仅可以作为检测隐藏进程的工具,还可以用来分析后门程序采用的是何种隐藏技术。本文的核心部分是隐藏进程的检测技术,根据检测方法和层次的不同,可将检测分为用户模式下的隐藏进程检测,基于内存扫描的钩子检测,基于内核进程链表的检测,并在前人研究的基础上,对系统内核结构进行了不断的探索,改进了基于线程链表的检测,实现了基于线程调度的检测,提高了通用性。同时对另一种进程伪隐藏的DLL注入技术进行了深入的研究,并给出了在内核模式下监控远程线程的方法。通过详细的实验对系统进行了多个实例测试,并给出了测试结果和评价,实验结果表明该系统对实验对象都产生了预期的结果。 最后,本文对全篇工作进行了总结,并对今后的研究工作提出了展望。
其他文献
随着虚拟现实及其相关技术的发展,数字地球、数字中国、数字城市越来越受到人们的关注,虚拟场景建模技术研究成为近年来国内外的一个研究热点,具有十分广泛的实用价值和应用
准确、大面积、实时的估算地表土壤湿度是“渤海粮仓”科技示范工程的一项重要内容。传统的土壤湿度获取是基于地面站点监测,精度高、时间连续性好,但获取的是点尺度数据;遥
21世纪是信息的时代,一方面,信息技术高速发展,改变我们的生活方式,提高我们的生产效率,另一方面,信息安全事件不断发生,威胁我们的生命、财产安全。信息安全阻碍了信息技术
在人工智能的研究领域中,许多实际的应用问题,如知识表示、自动推理、机器学习、规划以及自然语言处理技术等,都具有不确定性和复杂的关系结构双重特征。统计概率方法能够有效的
Wimax(Worldwide Interoperability for Microwave Access)是一项技术先进的无线宽带网络,世界上各大IT公司都不断在研发该产品。虽然目前各大公司都已经推出了Wimax的一套完
随着万维网技术的快速发展和普及应用,多媒体已成为人们经常使用的信息载体。在万维网上除了普通文本之外,还有大量的图像、视频、音频、动画和图形等,对这些媒体类型的信息
数字化影像设备在临床的广泛应用产生了大量的医学图像数据。如何更有效地组织、管理和检索医学图像数据,让丰富的医学图像更好的为临床、科研和教学服务成为当前迫切需要解决
数字化是一场全世界范围内的产业技术革命,数字技术已经广泛渗透到社会生活的各个领域。作为数字技术重要分支的数字电视技术是继黑白电视和彩色电视后的第三代电视技术。由
全文检索是现代信息检索技术的一个非常重要的分支,它是处理非结构化数据的强大工具,也是搜索引擎的核心技术之一。本文对中文全文检索的有关技术进行了较为深入的研究。在基
随着数字多媒体技术的发展和应用及其在互联网上的广泛传播,人们越来越容易获取这些数字媒体产品。然而,便捷的网络环境也使得非法占有、复制、修改和传播未授权产品的侵权行