基于LINUX环境木马检测技术的的研究

来源 :西安电子科技大学 | 被引量 : 0次 | 上传用户:chnlaozhang
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
近年来Linux系统在服务器领域的占有率一路攀升,尤其是在云计算领域。但是由于源代码开放,Linux面临着日趋严峻的安全挑战。Linux环境下的内核级Rootkit类型木马拥有与操作系统内核相同的权限,能够修改系统中任何数据与代码,成为了隐藏性极高、检测难度极大的一类恶意木马软件,对Linux系统安全构成了非常严重的威胁,研究Linux环境下内核级Rootkit类型木马的检测技术具有非常重要的意义。QEMU虚拟化技术能够支持硬件虚拟化和具有高于客户机操作系统内核级别的权限以及对客户机系统的隔离性,为内核级Rootkit类型木马检测技术的实现提供了可信保证。因此,在理论上利用QEMU技术的Rootkit的检测技术能够有效的检测出内核级Rootkit类型木马。  本研究主要内容包括:⑴对相关技术进行论述,包括 Linux内核结构与相关特性、Rootkit的特征与危害、Linux环境下Rootkit核心技术以及QEMU虚拟化技术和虚拟机检测技术。⑵从总体目标、需求和原则三个方面,再针对传统的检测模型和现有的虚拟机检测模型进行分析比较,提出了一种改进的虚拟机检测模型,并在此模型上设计出基于QEMU检测Rootkit工具的总体框架。最后在此框架下衍生拓展出两个检测插件:静态内存分析插件和动态识别进程插件。⑶分析QEMU内存虚拟化技术,从 dump虚拟机内存与分析内存信息两个方面,设计并实现了静态内存分析插件。⑷分析QEMU动态翻译技术,从动态捕获进程和提取进程信息两个方面,设计并实现了动态识别进程插件。⑸使用两个插件来对Linux环境下内核级Rootkit类型木马 suterusu进行检测测试,并得到相应的测试结果。
其他文献
你真的了解自己的网站吗?每天有多少人访问您的网站?现在有谁正在您的网站上?他们做了什么?他们从何而来?搜索引擎为您带来多少点击?访问者搜索的关键词是什么?您的哪个栏目
随着移动互联网与智能手机的普及,人们处理事务的方式已经从线下转移到线上,申请书签字、在线购票与换票、开锁等日常生活事务都可以用手机来完成。因此本文设计并实现了一个
道路交通标志提供指示、警告信息,规范驾驶员的行为,为安全、便利的驾驶提供可靠保障。交通标志自动检测与识别作为驾驶辅助系统的首要任务之一,近年来受到越来越多的关注。
随着移动互联网的蓬勃发展,面对海量用户数据,如何对其进行有效存储成为一个亟待解决的问题。压缩存储技术借助高效的压缩算法对用户数据进行压缩后存储,极大减小了数据存储
数据流研究是目前一个新兴的热门领域,国内外学者提出了各种数据流处理的技术、算法和具体应用。和传统静态数据库中的数据不同的是,数据流是连续的、无限的、高速的、数据分
混合存储系统解决了以传统机械硬盘为主的存储系统性能不佳,使用固态硬盘替换机械硬盘成本又过高的问题,具有很高的应用价值。EnhanceIO是由STEC公司开发,应用于Linux平台下
基础数据管理与指标分析系统是基于国家电网公司“十一五”信息发展规划的前提下开展实施的,其中“数据交换统一平台”是该系统的基础,它负责从各个业务系统对应的数据库里定
组块识别是自然语言浅层句法分析的重要任务之一。它通过采用“分而治之”的策略把句子解析成较小的单元来简化句子结构,并为进一步揭示这些单元间的句法关系提供基础。组块
学位
网络与通信技术的迅速发展,使得结构复杂的网络环境和灵活多样的业务应用对网络管理的依赖性日益增强,同时也对网络管理系统在自动化、智能化及快速反应和动作协作等方面的能