浅谈Windows RootKit检测

来源 :北京电力高等专科学校学报 | 被引量 : 0次 | 上传用户:tomzhang155
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  摘要:本文通过Windows RootKit检测技术概况进行了描述,并对国内外最新发展状况进行了分析,对常用的主流检测方法做以介绍和比较,并对下一步基于Windows RootKit检测的技术发展进行浅析。
  
  关键词:Windows RootKit;执行路径检测;Cross-View检测方法
  
  中图分类号:TP316文献标识码:A文章编号:1009-0118(2010)-03-0142-01
  
  一、Windows RootKit检测概述
  
  随着国家的信息化建设,互联网已深入到各行各业中,由于它具有复杂的网络系统结构、海量的信息存储、高带宽的数据传输以及分布式系统环境的广泛应用等特点,因而就为实现在全球范围内高效的共享资源和信息提供了极大的方便。可是由于互联网和操作系统的脆弱性等问题,也使人们在使用这些技术时面临一系列的威胁。近年来各种各样的计算机病毒层出不穷,特洛伊木马、蠕虫病毒、分布式拒绝服务攻击、垃圾邮件等已经成为网络安全领域的重要威胁并在世界各地引起了高度的重视。
  在以特洛伊木马为首的间谍软件,对受害者造成的损失尤为严重,这主要原因为特洛伊木马是通过隐蔽性高的远程控制工具获取操作系统以及各人的敏感信息,如果系统管理员不能及时发现,那么由此而引起的损失是不可估计的。随着计算机系统入侵技术的不断发展,新一代针对Windows操作系统的后门控制技术——Windows Rootkit得以不断发展。Windows Rootkit是一种特殊的恶意软件(Malware),该软件的目的在于隐藏自己以及一些其它需要隐藏的信息,实现阻止管理员识别和删除某些恶意软件。也就是说Windows Rootkit可以长期存在于目标主机并且掩盖恶意软件的存在,达到不被检测工具发现。
  目前,新的Windows Rootkit技术在恶意软件中的广泛应用,使现有的恶意软件检测防御技术遇到了前所未有的挑战。Windows Rootkit技术可以隐藏指定的恶意软件信息,这些信息包括进程、文件、TCP端口、注册表等,如何发现这些被隐藏的关键信息是计算机信息安全研究所面临的威胁和挑战。
  由于Windows Rootkit具有良好的隐蔽性,因此加重了对目标系统的安全威胁。这种威胁的可怕之处是,如果 Windows Rootkit已经运行于目标操作系统中,而系统管理员使用检测工具无法将其检测出来,或者说系统管理员无法知道系统已经被人入侵植入后门软件。在这样隐蔽自身和自身攻击的情况下,很容易控制目标主机,窃取其中的机密信息或是对其进行破坏。这种潜在威胁是对系统管理员的巨大挑战,绝对不能被忽视。
  最初的Windows RootKit是运行在操作系统的用户态下,随着近几年的不断发展Windows RootKit已经逐渐走向系统的内核态,这样不仅增加了其运行的隐蔽性,还增加了检测的复杂性,计算机安全公司已经越来越关注针对Windows操作系统的RootKit。研究如何预防、检测和防护RootKit等技术,对提高系统安全,防止机密信息被窃取都有着重要的意义。
  
  二、国内外最新发展状况
  
  在Windows操作平台下,分为用户模式和内核模式,用户模式的RootKit是通过截获API调用,修改返回结果;内核模式下的RootKit不仅能截获内核模式下的本机API,而且还可以通过从内核活动进程列表中删除进程、隐藏系统文件等来防止恶意软件被发现。现在Windows RootKit所使用的技术可以说已经从早期的用户模式向内核模式发展。在用户模式下对Windows RootKit的具体检测方法有系统可执行文件检测、代码区块检测、输入地址表检测,同样对于内核模式下具体的检测方法有IDT挂钩检测、SSDT挂钩检测、IRP表挂钩检测等。
  针对以上提出的对于Windows操作平台RootKit的检测方法,可以归类为如下几点:静态表检测、完整性指令跳转分析检测、执行路径检测、交叉观测法、隐藏进程检测等。但是,这些方法的使用各有优缺点。
  当前,国内外对于Windows RootKit的发展又有两个新的方向,一个方向就是使用虚拟化硬盘的概念,并且出现了以此概念为基础的新型RootKit—SubVirt、BluePill和Vitriol,但是对于这中新型的RootKit还没出现很有效的检测方法;另一个方向是类似于早期Windows引导型病毒的RootKit,也有人将其称为BootKit,再出现这个概念之后也出现了利用该概念产生的新型RootKit—eEye和VbootKit,这类RootKit主要是针对微软的Vista操作系统而产生的。
  目前,很多学者通过研究大多数的RootKit检测方法,实现提高对Windows RootKit发现的成功率,降低发现的误报率,并能够正确标记存在的RootKit,完成防护系统帮助管理员清除系统中可能存在的Windows RootKit,这样将一定程度上为系统提高更好的保护。
  
  参考文献:
  
  [1]陈明奇.2005恶意代码趋势分析[J].网络信息安全,2005(11),6-11.
  [2]Chris Ries, InsideWindows Rootkits, Security Research Engineer. May 22,2006.
其他文献
摘要:运用文献资料法、调查法、访谈法、数理统计法,结合管理学知识,以工作满意度为主要指标,对福建省中职学校信息技术教师工作满意度情况进行调查分析。研究结果显示:福建中职学校信息技术教师在学校组织气氛、职业声望、薪酬福利方面满意度不高;本文针对存在的问题,提出了相关建议。    关键词:福建省;中职学校;信息技术教师;满意度    中图分类号:G712文献标识码:A文章编号:1009-0118(20
期刊
摘要:360度绩效考评的方法主要强调全方位、客观地对员工进行考评。它既注重考评员工的最终成果,又将员工的行为、过程和个人努力的程度纳入考评的内容。使得绩效考评更能客观、全面地反映员工的表现和业绩。因此越来越多的国际知名大企业开始使用它,并将之与公司员工的开发、晋升等相联系。    关键词:360度绩效考评;业绩;晋升    中图分类号:F20文献标识码:A文章编号:1009-0118(2010)-
期刊
摘要:德育是实现高等教育人才培养目标的重要环节。如何紧跟改革开放和发展社会主义市场经济的新形势,增强高校德育工作的实效性,是当前乃至今后相当长的社会主义初级阶段我国高校德育工作者面临的一个紧要课题。新形势下,高校德育工作者只有正确把握高校德育工作的特点、找出影响高校德育工作实效的问题,并采取相应的对策才能有效地增强高校德育工作的实效性。    关键词:高校德育;实效性;思考    中图分类号:G6
期刊
摘要:目的:探讨胸腺肽对肺结核的辅助治疗作用。方法:本实验采用87例痰菌阳性的肺结核患者,随机分为对照组和治疗组,两组均采用2HRZE/4HR抗结核治疗,治疗组加用胸腺肽20mg静脉滴注,每日1次,观察两组患者痰菌阴转率。结果:两组相比,其痰菌阴转率有显著性差异。结论:胸腺肽辅助治疗肺结核有明显疗效,可促使痰菌阳性患者及早转阴,减少其传染性,缩短住院时间,值得临床推广。    关键词:胸腺肽;肺结
期刊
摘要:农民工应有的权益得不到保障将影响到“三农”问题的解决,影响到和谐社会的构建,因此必须保障农民工应享有的权益。农民权益的保护需要法律制度的支撑。本文提出从完善宪法及有关法律制度方面确立农民工权益的法律保障。    关键词:和谐社会;农民工权益;法律保护    中图分类号:D925文献标识码:A文章编号:1009-0118(2010)-03-0126-02    一直以来,“三农”问题都是我国政
期刊
摘要:手机病毒作为一种新兴类型病毒在现今手机用户中迅速发展,尤其是我国进入3G网络之后,高带宽的手机通信传输网络为手机病毒的 、传播都供了温床。本文从手机病毒的定义、类型、特点及危害四点出发,较详细的介绍了手机病毒在现实生活中对用户的影响及危害,使用户可以对手机病毒有一个较全面的了解,为以后的  防御工作打下基础。    关键词:手机病毒; 手机病毒特点;手机病毒危害    中图分类号:TN929
期刊
摘要:本文就发展清洁能源应对气候变化;小水电的优势和特点;亟待解决的问题;可持续发展的方法和措施做一简要分析。    关键词:清洁能源;生态环境;无序开发;治理整顿;可持续发展    中图分类号:TM62 文献标识码:A文章编号:1009-0118(2010)-03-0137-02    全球气候变暖是当今国际社会面临的最为严峻的挑战之一。它给自然生态系统和经济社会发展带来了严重影响,已引起各国的
期刊
摘要:本文主要介绍了大学生生命教育的主要内容,然后重点针对在高校政治理论课中进行生命教育方法和策略进行了探讨,主要从生命教育课程开设、重视生存感受的培养、危机干预中心的成立和整合教学资源配置等方面进行了介绍和阐述。    关键词:高校;生命教育;思想政治教育    中图分类号:G641文献标识码:A文章编号:1009-0118(2010)-03-0121-01    一、生命教育的主要内容    
期刊
摘要:阐述了危险点分析控制的定义和理论依据,重点分析了危险点分析控制法在实际工作中的应用,特别是应用因果鱼刺分析法全面分析危险源,制定控制措施,提出了一些具体做法和建议,并举例说明。    关键词:危险点;分析;控制;实践;体会    中图分类号:TV5文献标识码:A文章编号:1009-0118(2010)-03-0140-02    “危险点分析控制”工作法是运用安全系统工程理论,以“危险辩识、
期刊
摘要:诉讼调解作为一种民事案件的结案方式,越来越受到重视,这当然有其内在的原因。但是,在当前运用调解的方式处理民事案件的过程中,不可避免的存在一些问题。本文的目的在于通过分析诉讼调解被重视的原因,找出诉讼调解存在的问题,探寻解决问题的方法。    关键词:诉讼调解;困境;思考    中图分类号:D925文献标识码:A文章编号:1009-0118(2010)-03-0124-02    调解,指的是
期刊