期刊文献+
共找到5篇文章
< 1 >
每页显示 20 50 100
基于虚拟化平台的隐藏进程检测技术
1
作者 陈立娜 季保启 《信息技术与信息化》 2023年第10期132-135,共4页
传统的安全服务模式,一般将自己的安全服务实体置于用户的操作内部,这样会产生巨大的资源开销和浪费。针对上述问题,设计了一种基于虚拟化技术的无代理隐藏进程检测技术。在分析Windows操作系统内部进程和线程调度机制的基础上,利用VMM... 传统的安全服务模式,一般将自己的安全服务实体置于用户的操作内部,这样会产生巨大的资源开销和浪费。针对上述问题,设计了一种基于虚拟化技术的无代理隐藏进程检测技术。在分析Windows操作系统内部进程和线程调度机制的基础上,利用VMM(虚拟机监视器)中的VM(虚拟机透视图)技术获取和分析进程,识别隐藏进程。该技术将服务器实体设置在受保护操作系统之外,在受保护操作系统内部没有插件和代理进程,克服了传统安全服务的缺点。实验证明,所提出的方法可以有效检测出几乎所有类型的Rootkit隐藏的进程,既节省了计算资源,又提高了安全性。 展开更多
关键词 无代理技术 虚拟化技术 隐藏进程检测 虚拟机监视器 调度机制
下载PDF
基于劫持内核入口点的隐藏进程检测方法 被引量:3
2
作者 罗森林 闫广禄 +2 位作者 潘丽敏 冯帆 刘昊辰 《北京理工大学学报》 EI CAS CSCD 北大核心 2015年第5期545-550,共6页
针对现有的隐藏进程检测方法存在易规避、兼容性差、对操作系统性能影响较大等问题,提出了一种基于劫持内核入口点的隐藏进程检测方法.该方法根据进程与内核交互的行为特征,劫持用户态进入内核态的3类入口:KiFastCallEntry、IDT和GDT,... 针对现有的隐藏进程检测方法存在易规避、兼容性差、对操作系统性能影响较大等问题,提出了一种基于劫持内核入口点的隐藏进程检测方法.该方法根据进程与内核交互的行为特征,劫持用户态进入内核态的3类入口:KiFastCallEntry、IDT和GDT,通过语义重构建立内核态进程列表,结合交叉视图检测隐藏进程.实验表明,与其他进程检测方法相比,该方法可以检测目前各种Rootkit隐藏进程方法;支持多种Windows操作系统版本,且对操作系统的性能影响较小;准确性高,兼容性好,实用价值高. 展开更多
关键词 隐藏进程检测 交叉视图 ROOTKIT 隐藏进程
下载PDF
利用虚拟机监视器检测及管理隐藏进程 被引量:26
3
作者 王丽娜 高汉军 +1 位作者 刘炜 彭洋 《计算机研究与发展》 EI CSCD 北大核心 2011年第8期1534-1541,共8页
恶意进程是威胁计算机系统安全的重大隐患,与内核级rootkit合作时具有较强的隐蔽性和不可觉察性.传统的隐藏进程检测工具驻留在被监控系统中,容易受到恶意篡改.为提高检测信息的精确性和检测系统的抗攻击能力,设计并实现一种基于虚拟机... 恶意进程是威胁计算机系统安全的重大隐患,与内核级rootkit合作时具有较强的隐蔽性和不可觉察性.传统的隐藏进程检测工具驻留在被监控系统中,容易受到恶意篡改.为提高检测信息的精确性和检测系统的抗攻击能力,设计并实现一种基于虚拟机监视器的隐藏进程检测系统.该系统驻留在被监控虚拟机外,利用虚拟机自省机制获取被监控主机的底层状态信息,借助语义视图重构技术重构其进程队列,并通过交叉视图的方式比较各进程队列间的差异,从而确定隐藏进程.同时,该系统也提供相应的响应机制,用以汇报隐藏进程的详细信息(包括实际占用内存信息、网络端口等),以及提供终止和挂起隐藏进程的功能.通过对具有隐藏进程能力的rootkit进行实验,证明了系统的有效性和可行性. 展开更多
关键词 隐藏进程检测 虚拟机自省 语义视图重构 交叉视图 进程终止和挂起
下载PDF
基于支持向量机的隐藏进程检测技术研究
4
作者 胡爱杰 徐荣聪 《福州大学学报(自然科学版)》 CAS CSCD 北大核心 2012年第3期304-309,共6页
提出一种基于支持向量机的内核关键数据定位方法,通过向量机建立分类器对物理内存中执行体进程进行识别,建构可信进程视图.实验结果表明,该方法克服了现阶段利用操作系统版本信息的进程重构方法的缺陷,更具有通用性.
关键词 虚拟化技术 交叉视图 支持向量机 隐藏进程检测 执行体进程
原文传递
Windows平台下Rootkit进程检测 被引量:1
5
作者 张登银 陈召国 《计算机技术与发展》 2011年第7期141-144,共4页
Rootkit是能够持久或可靠地存在于计算机系统上的一组程序或代码。为了达到无法检测的目的,Rootkit必须使用进程隐藏技术。Rootkit进程隐藏技术是一种以秘密方式在系统后台运行并窃取用户信息的技术。通过分析Windows平台下Rootkit进程... Rootkit是能够持久或可靠地存在于计算机系统上的一组程序或代码。为了达到无法检测的目的,Rootkit必须使用进程隐藏技术。Rootkit进程隐藏技术是一种以秘密方式在系统后台运行并窃取用户信息的技术。通过分析Windows平台下Rootkit进程隐藏技术的原理,研究了应用层和内核层两种模式下的Rootkit进程隐藏技术。针对Rootkit进程隐藏技术的特点,开发了一个基于句柄表三位一体交叉映射的Rootkit隐藏进程检测平台。系统测试表明,本平台能够检测出当前绝大部分主流Rootkit技术实现的隐藏进程,在实际应用中达到了较好的效果。 展开更多
关键词 ROOTKIT 进程隐藏检测 句柄表 内核
下载PDF
上一页 1 下一页 到第
使用帮助 返回顶部