检索规则说明:AND代表“并且”;OR代表“或者”;NOT代表“不包含”;(注意必须大写,运算符两边需空一格)
检 索 范 例 :范例一: (K=图书馆学 OR K=情报学) AND A=范并思 范例二:J=计算机应用与软件 AND (U=C++ OR U=Basic) NOT M=Visual
作 者:罗森林[1] 闫广禄[1] 潘丽敏[1] 冯帆[1] 刘昊辰[1]
机构地区:[1]北京理工大学信息与电子学院,北京100081
出 处:《北京理工大学学报》2015年第5期545-550,共6页Transactions of Beijing Institute of Technology
基 金:北京理工大学科技创新计划重大项目(2011CX01015);国家"二四二"计划项目(2005C48)
摘 要:针对现有的隐藏进程检测方法存在易规避、兼容性差、对操作系统性能影响较大等问题,提出了一种基于劫持内核入口点的隐藏进程检测方法.该方法根据进程与内核交互的行为特征,劫持用户态进入内核态的3类入口:KiFastCallEntry、IDT和GDT,通过语义重构建立内核态进程列表,结合交叉视图检测隐藏进程.实验表明,与其他进程检测方法相比,该方法可以检测目前各种Rootkit隐藏进程方法;支持多种Windows操作系统版本,且对操作系统的性能影响较小;准确性高,兼容性好,实用价值高.At present,hidden process detection methods are avoidable,poor compatibility or high wastage.A method based on intercepting the entry of system kernel was proposed to solve these problems.The method applies the process behavior of communicating with system kernel to intercept the three channels:KiFastCallEntry,IDT and GDT,which were from user layer to kernel layer.Furthermore,the method applied the semantic reconstruction to establish the process list of kernel layer,and then combined with cross-view to detect hidden processes.The experiments show that the method proposed in this paper can detect all kinds of hidden processes at present.The method can be used in the majority of Windows operating system and it has higher detection accuracy,better compatibility,lower wastage and stronger pragmatic value.
关 键 词:隐藏进程检测 交叉视图 ROOTKIT 隐藏进程
分 类 号:TP399[自动化与计算机技术—计算机应用技术]
正在载入数据...
正在载入数据...
正在载入数据...
正在载入数据...
正在载入数据...
正在载入数据...
正在载入数据...
正在链接到云南高校图书馆文献保障联盟下载...
云南高校图书馆联盟文献共享服务平台 版权所有©
您的IP:216.73.216.112