基于QEMU的进程检测工具的设计与实现

来源 :西安电子科技大学 | 被引量 : 0次 | 上传用户:mwd2009
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
随着计算机技术的飞速发展,计算机已经逐渐成为人们生活不可或缺的一部分,与此同时,恶意软件的数量在迅速增长,其反分析、反检测技术也不断增强,这给安全软件的设计和实现提出了更高的要求。由于传统的分析工具通常运行于操作系统内部,在检测时存在较大的局限性。虚拟化技术以其特有的透明性、安全性、隔离性等特点,为上述问题提供了解决思路。本文在研究进程检测和QEMU模拟器相关理论的基础上,对现有的进程检测方法和QEMU模拟器的特点进行了深入分析,进而提出了利用QEMU模拟器从操作系统外部对系统中的进程进行检测的方法。然后,通过对QEMU源代码进行深入的剖析,并结合Windows操作系统内核进程管理机制以及对相关数据结构的全面分析,设计并实现了一种基于QEMU的进程检测工具。此工具能够对系统中运行的所有进程包括隐藏进程进行检测,并能够对指定进程进行隐藏。最后设计实验,验证了工具设计的正确性以及功能的可用性。本文实现的检测工具为以后针对恶意程序进行指令级的检测、分析以及特征提取奠定了基础。
其他文献
  本文围绕着“区域交通状态聚类分析”,探讨了聚类分析在高速公路交通时空聚类上的应用。针对经典的共享型最近邻居SNN聚类算法在“去噪”、孤立点和代表点的判断、聚类效
本文系统地论述了极小trellis和tail-bitingtrellis理论,并将线性码的trellis在有限域上的一些性质推广到了有限交换群。 Trellis图是一种可以提高通信系统解码效率的重要
近年来,嵌入式技术发展迅速,在工业控制、银行、医疗等许多领域大显其能。同时,嵌入式设备也逐渐走入普通家庭,掌上电脑、PDA、多功能手机等越来越普及。随着网络技术的不断
  本文使用的基于GM(1,1)模型的灰色预测控制器的主要特点是仅需要少量的被控对象模型结构的信息。  本文结合液位对象纯滞后的控制特点,分析了用灰色预测控制算法解决这类
数据仓库和OLAP(Online Analytical Processing)系统允许快速访问和整合海量数据进行分析。从这个意义上讲,数据仓库是BI(Business Intelligence)必不可少的工具。尤其是Hadoo
随着科学技术的不断发展,机械设备变的越来越复杂,自动化水平越来越高,设备在现代工业生产中的作用和影响也越来越大,并且与设备有关的费用越来越高。机器在运行中发生的任何
在现有的CAD 系统中,由于上个世纪下半叶在计算机图形学领域取得的巨大进展,在图形设计和实体造型方面已经基本能够满足设计的需要。但新技术的发展突飞猛进,随着网络技术特
神经网络在数据挖掘的应用中主要存在两个问题,一是训练时间过长;二是获得的知识难以理解和表示。神经网络中的规则提取方法是解决“黑箱问题” 的有效手段,论文分析了基于结构
网格是一个稳定的环境,它将分散在一个较大范围内的由不同组织管理的各种仪器设备、计算资源和信息资源集中在一起,允许应用软件方便地进行访问.计算机网络的迅速发展和网络
随着工业技术的发展,在人-机-环境这个系统中,人的因素越来越引起大家的重视。人的因素已经成为工业产品设计的主要因素甚至决定因素,在设计及产品的测试过程中需要“以人为