-
题名基于新型VMI技术的内核Rootkit检测方案
被引量:2
- 1
-
-
作者
陈进
夏虞斌
臧斌宇
-
机构
复旦大学软件学院
上海交通大学软件学院
-
出处
《计算机应用与软件》
CSCD
2015年第7期266-271,共6页
-
基金
国家自然科学基金项目(61303011)
-
文摘
随着互联网的发展,当今社会对于信息安全的关注度越来越高。内核级Rootkit能够隐藏自身及恶意软件,对系统安全产生了严重威胁。现有基于虚拟化技术的内核Rootkit检测方案主要针对系统静态Hook进行检测和保护,对基于动态Hook的攻击行为缺乏有效的分析和防御手段。为了解决上述问题,设计并实现了一种基于新型VMI(Virtual Machine Introspection)的检测内核Rootkit的通用系统,对内核静态和动态Hook都能够进行检测和保护。实验表明,系统成功检测出内核级Rootkit对于内核Hook的攻击和篡改,对大量常见的内核Rootkit都有效,同时对于基于动态Hook的攻击行为也能够及时报警,能够有效增强系统对于Rootkit的检测能力。
-
关键词
内核Rootkits
内核hook
虚拟机自省
系统安全
-
Keywords
Kernel rootldts Kernel hooks Virtual machine introspection (VMI) System security
-
分类号
TP316
[自动化与计算机技术—计算机软件与理论]
-
-
题名实现键盘记录
- 2
-
-
作者
王斌
-
出处
《黑客防线》
2008年第11期76-79,共4页
-
文摘
键盘记录的方法有很多,Ring3下一般有调用CreateRemoteThread函数远程DLL或代码注入:调用Set WindowsHookEX安装键盘钩子记录按键GetKeYboardState、RawInPutThread或BlockInPut()API。而在Ring0下有kbfiltr;IDTHook文件补丁技术直接IO端口,或者修改DDK中自带的kbfilter的键盘(Port Driver)过滤驱动。
-
关键词
编程
键盘记录
内核hook
远程
-
分类号
TP311.1
[自动化与计算机技术—计算机软件与理论]
TP273
[自动化与计算机技术—检测技术与自动化装置]
-