-
题名基于HOOK技术的进程管理系统研究
被引量:6
- 1
-
-
作者
赵广强
凌捷
-
机构
广东工业大学计算机学院
-
出处
《计算机工程与设计》
CSCD
北大核心
2014年第7期2325-2329,共5页
-
基金
广东省战略性新兴产业核心技术攻关基金项目(2012A010701004)
广东省自然科学基金重点项目(S2012020011071)
+2 种基金
广东省教育部产学研合作基金项目(2012B091000037
2012B091000041)
广州市科技攻关基金项目(12A231021981)
-
文摘
针对Windows任务管理器不能显示系统内部隐藏进程和不具有结束多进程守护病毒的能力问题,设计并实现了一个进程管理系统。系统应用基于HOOK技术检测隐藏进程的方法,继承了挂钩系统服务描述表和挂接SwapContext两种检测隐藏进程方法的优点,克服了前者可靠性不强、后者效率不高的缺点。通过截获TerminateProcess函数,转向自定义函数MyTerminateProcessList,实现同时结束多个进程的功能,弥补了任务管理器的不足。实验结果表明,该系统能够有效地检测到隐藏系统内部的进程,同时具有便捷性、高效性、占有系统资源少等特点。
-
关键词
多进程守护病毒
系统服务描述表
挂接SwapContext
HOOK技术
进程隐藏
-
Keywords
multi-process protected virus
system services descriptor table
hook SwapContext
HOOK technology
hidden process
-
分类号
TP309.2
[自动化与计算机技术—计算机系统结构]
-
-
题名改进的隐藏进程检测查杀技术
被引量:2
- 2
-
-
作者
李湘宁
凌捷
-
机构
广东工业大学计算机学院
-
出处
《计算机工程与设计》
北大核心
2016年第11期2939-2943,共5页
-
基金
广东省科技计划基金项目(2015B010128014
2015B010108002
+3 种基金
2015B090906016
2014A010103029
2014B090908011)
广州市产学研重大专项基金项目(201508010026)
-
文摘
提出一种隐藏进程检测和查杀技术。融合直接操作内核对象技术与Hook KiswapProcess技术的优点,克服前者不能检测采用调用门技术隐藏的进程的缺点,改善后者检测效率偏低的不足,通过Hook NtTerminateProcess函数结束隐藏进程并保护系统中重要进程,基于该方法设计实现一个的隐藏进程查杀系统。模拟实验结果表明,该系统能有效地检测并结束绕过操作系统进程管理器的隐藏进程,具有保护进程的能力,兼具效率高、消耗系统资源少等优点。
-
关键词
直接操作内核对象
隐藏进程
钩挂系统服务描述表
多进程守护病毒
-
Keywords
DKOM
hiding process
ssdt Hook
multi-process protected virus
-
分类号
TP309
[自动化与计算机技术—计算机系统结构]
-