基于WINDOWS X64系统环境内安全监控软件的设计与实现

来源 :北京邮电大学 | 被引量 : 2次 | 上传用户:zxcvzo1
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
随着计算机技术的发展和互联网的普及,计算机全面进入64位体系架构。尽管WINDOWS 64位操作系统系列产品采用了全新的操作系统内核,并加入了全新的安全机制KPP和DSE,但这些机制本身包含漏洞,并不能完全保证用户的终端信息安全。针对WINDOWS操作系统的安全漏洞的漏洞攻击却层出不穷,形成了一个庞大的黑色产业链,对系统安全构成了巨大威胁。基于特征码分析与对比技术的静态扫描技术已经无法实时地保障系统安全。而基于挂钩函数的进程行为监控技术已经无法满足64位WINDOWS系统下的安全监控需求。本文为了解决进程动态行为监控的问题,分析了安全监控的主要核心需求一进程行为、文件行为和网络行为的监控。研究了为实现进程枚举、进程行为监控、文件操作监控和网络连接监控所采用的主流安全监控技术。分析了驱动程序与应用程序的通信需求,研究了驱动程序与应用程序的通信机制。根据需求分析的结果和安全监控技术的研究成果,提出了一个全新的基于64位WINDOWS操作系统环境下的安全监控框架。该框架主要利用了事件通知与回调机制、文件系统微过滤框架和WFP网络过滤平台框架,实现进程行为的全面监控。本文对以上所述的安全监控框架内的安全监控算法详细的研究与设计,并实现了一套基于动态行为监测的安全监控软件,本系统主要分为三个模块:进程监控模块、文件监控模块和网络监控模块。其中进程监控模块负责进程的枚举以及进程行为的监控,通过设计进程枚举与可疑进程甄别算法,实现了全部进程信息的枚举与可疑进程的甄别,放弃了稳定性极差的钩子监控方案,在事件通知与回调机制框架下设计进程行为监控算法,有效控制进程的进程行为;文件监控模块负责监控进程的文件操作行为,摒弃了繁琐的传统文件过滤驱动,在MiniFilter文件过滤驱动框架下设计文件行为识别控制算法来实现文件操作的监控;网络监控模块负责网络连接的控制,淘汰了不再受支持的TDI框架,在WFP框架下,设计了基于异步机制的网络连接控制算法,主要利用WFP网络过滤平台来实现。本文最后的测试表明,本文设计的安全监控系统能够有效枚举出系统内的所有进程并识别出隐藏的可疑进程。由于利用了全新技术特性的底层监控框架,本系统能够准确捕捉被监控进程的操作行为信息,并对被监控进程的操作行为实现实时控制,提供进程操作行为日志,满足了安全人员对系统安全的进一步分析需求。
其他文献
绝缘栅双极晶体管IGBT (Insulator Gate Bipolar Transistor)是MOS栅器件结构与双极晶体管结构相结合进化而成的复合型功率器件,具有功率MOS器件和BJT器件的双重特点,在通态
在电力系统中,高压隔离开关起着隔离检修设备与带电部分,开断小电流设备等重要的作用。作为唯一全部设备都暴露于大气环境中的高压电气设备,隔离开关的故障率一直居高不下。
美术馆博物馆公共艺术教育受众中,青少年一直是教育的焦点和重点,但本文从人群数量、社会角色以及社会现象等几个方面,分析了成人群体当前更应得到关注。实现全民美育的目标,
随着电子、通信产业快速发展,高速、大容量数据传输的需求越来越大RF、高频高速设计越来越广泛。PCB板上越来越多的运用到高频高速板材来满足信号传输的需求。但是由于高频高
电子银行业务是中国工商银行一个重要的优势业务。2006年,工行电子银行业务高速发展,荣获"中国最佳个人网上银行"、"亚洲最佳投资管理企业网上银行"、"中国最佳呼叫中心"、"
简要介绍了几种主要的梯度增强非局部模型· 基于"能量耗散梯度依赖"原则,在连续介质热力学框架内推导了梯度增强损伤与塑性耦合的本构关系,同时给出了一个基于塑性的损伤模
文章旨在探索丧亲对青少年心理影响的结果和模型。根据理论抽样原则选取18名在青少年时期丧亲(父或母去世)的被访者进行深度访谈。采用开放式编码、主轴编码、选择性编码分析数
岩心钻探是地质勘探工作中的主要手段之一,针对多种角度岩心钻探施工技术总结展开论述。
随着非线性负载的增多,电网中谐波含量明显增高,谐波污染问题日益严重。在众多谐波污染源中,以整流类谐波源的增长速度最快,并引起人们的重视。针对此类谐波,有学者提出了直流侧有
山西是有名的煤炭大省,丰富的煤炭资源在为中国经济做出巨大贡献的同时,也在煤炭生产地制造了一个无法回避的问题——采空区塌陷,严重危及当地群众的生命财产安全。大量煤矿采空