计算机后门程序Windows Rootkit剖析与实现

被引量 : 0次 | 上传用户:tianwaiyun6
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
rootkit是一种用来隐藏自己及相关资源(进程、端口等)或者掩盖自己纂改系统信息的程序,其设计目标就是逃脱系统常规的检测方法,使其对于系统是不可见的。自2005年Sony的数字版权管理使用rootkit技术被著名的安全分析专家MarkRussonovich曝光后,rootkit逐渐引起公众普遍关注,并激发了新型rootkit技术的开发和研究。目前rootkit已被看作一种日益增长的信息安全威胁。据微软信息安全部门的统计数据:从Windows XP SP2清除的恶意软件中,超过20%是rootkit。而在国内猖獗一时的灰鸽子凭借rootkit技术对抗系统安全软件的检测,并曾连续3年被评为中国十大病毒之一。现在,国内外安全社区都正在认真面对rootkit所带来的严峻挑战。本文对Windows rootkit进行了系统的分析研究。首先,在阐述Windows rootkit的定义,并对其进行分类后,以内核调试器WinDbg为工具,分析和验证保护模式下CPU的分段机制和分页机制,说明理解CPU保护模式对Windows rootkit设计的重要性。其次,详细分析Windows rootkit的经典技术:SSDT的HOOK技术、IDT的HOOK技术、detour补丁技术、DKOM隐藏技术,重点研究这些技术的底层细节,说明这些Windows rootkit技术的具体实现方法。然后,研究Windows rootkit重要的隐藏目标:文件、进程、端口、驱动在Windows系统中的管理方式,运用前面介绍的经典技术实现隐藏这些系统资源的Windows rootkit,并剖析其核心技术,分析其设计思路。最后,研究Windows rootikit的交替数据流(Alternate Data Streams)、隐藏注册表等技术,并对这些技术进行了详细的解析。本课题的研究工作对Windows rootkit技术进行了全面而又深入的剖析,弥补了现有对Windows motkit技术设计与分析的不足,具有一定的通用性和参考价值。
其他文献
高校校园的绿地规划作为附属绿地规划中的重要组成部分,今天越来越受到社会的关注和重视。它已经和高校自身的历史变革、自然条件、社会生活密切联系在一起,其规划布局是否合
目的了解孕妇在正常妊娠期间血清总胆汁酸(TBA)含量变化,探讨TBA在妊娠期的临床意义。方法采用循环酶速率法检测孕妇在妊娠不同阶段和未孕妇女血清中TBA含量。结果妊娠组妇女
介绍了漂白化学浆厂两种二氧化氯制备方法,从制备工艺、市场占有率和经济效益等方面分析了两种制备方法的优点和缺点,为漂白化学浆厂新建二氧化氯工程提供了选择参考。
传统断路器由电磁脱扣器实现检测和保护功能,其动作时间长、保护精度低、智能化程度低。基于STM32的小型断路器智能脱扣器通过控制电机正反转使断路器分闸或合闸,实现电路保
遥感影像分类一直是遥感研究和森林资源调查与监测领域的重要内容,其实质是通过计算机对遥感图像像元进行数值处理,达到自动识别地物的目的。遥感影像分类主要有两种类型:一
本论文主要阐述《黑龙江垦区森林病虫害管理信息系统》的开发过程和具体的实现方法,完成了2个子系统的设计与研发工作。2个子系统分别为森林病虫害基础数据处理子系统和森林
山地户外运动主要是指在自然山地进行的一组集体运动项目群,包括山地运动、峡谷运动、野外生存(含露营)以及荒漠运动。目前,各种形式的大学生山地户外运动风靡全球,高校学生
滑雪作为一项高雅的运动,越来越受到人们的青睐,伴随着这项运动由贵族向平民的转化过程,催生了全球的滑雪产业。其产业规模的扩展、产业链的延长以及衍生的社会经济效益,超出
加快信息化建设是经济发展的必然趋势,也是经济发展的必然选择。企业应加快管理信息化建设,而企业管理信息化的关键是会计信息化。在当今激烈的竞争环境下,企业应联合自身行
黄金作为一种贵金属,具有的独一无二的内在价值和稳定性,马克思曾说过,“货币天然不是金银,但金银天然是货币。”我国按照国际惯例为推动金融市场的健康发展,组建了包括货币