-
题名基于Kprobe的Rootkit检测机制
被引量:1
- 1
-
-
作者
杨章象
代祖华
王博
-
机构
西北师范大学计算机科学与工程学院
西安交通大学电子与信息工程学院
-
出处
《计算机工程与应用》
CSCD
北大核心
2016年第7期127-131,共5页
-
基金
国家自然科学青年基金(No.61202060)
-
文摘
对现有Linux系统下Rootkit检测技术的原理进行分析,并提出了基于Kprobe的Rootkit检测技术。通过在关键路径下插入探测点,在内核底层收集Rootkit所要隐藏的对象信息,最后通过底层收集的信息与系统中审计工具所得的结果进行交叉视图的比对得到被隐藏对象。在实验阶段选择几种现有流行的Rootkit安装,采用了基于Kprobe的检测方法,通过实验结果表明该机制具有良好的可靠性。
-
关键词
ROOTKIT检测
kprobe
内核
审计工具
交叉视图比对
-
Keywords
Rootkit detection
kprobe
kernel
audit tool
cross-view vaildation
-
分类号
TP309.5
[自动化与计算机技术—计算机系统结构]
-
-
题名基于KylinOS平台进程监控审计关键技术的实现
被引量:1
- 2
-
-
作者
王飞平
郑秀琴
-
机构
衢州职业技术学院数字校园建设中心
-
出处
《长江信息通信》
2023年第12期149-152,共4页
-
基金
衢州市指导性科技计划项目(2021064)。
-
文摘
Linux内核是Kylin OS内核的基础,目前支持KylinOS进程生命周期监控与审计的产品还比较少,尤其是针对KylinOS Kernel层轻量级的进程生命周期的监控与审计。在入侵检测的过程中,新进程的创建监控是必不可少的一点,因为攻击者的绝大多数攻击行为都是以进程的方式呈现,所以实时获取新进程创建的信息能帮助安全管理员快速地定位攻击行为。恶意进程、影子进程等的启动造成服务器等内网信息泄露事件屡见不鲜,因此在传统Linux平台上一般都是利用sopreload的机制覆盖libc.so中的execve等函数来监控第三方进程的创建,该方法允许定义优先加载的动态链接库,方便使用者有选择地载入不同动态链接库中的相同函数,只需要替换、覆盖execve应用层面的函数即可。该方式带来实现便利的同时,也产生了很多安全漏洞,如:1)无法监控静态链接的程序;2)易被攻击者绕过,通过int 80h绕过libc直接进行系统调用等;3)易被攻击者通过修改/etc/ld.so.preload使so preload机制失效。文章从系统调用入手,提出了一种基于inline hook内核系统调用的进程监控方案。该方案通过修改操作系统内核的sys_call_table对应的函数地址,实现内核系统调用劫持,在自定义的调用函数中完成进程创建的监控。分析及实验结果表明,该方法能对新进程创建有较好的监控与审计。
-
关键词
inline
hook
系统调用
kprobe
进程监控
-
Keywords
inline hook
system call
kprobe
process monitor
-
分类号
TP311
[自动化与计算机技术—计算机软件与理论]
-
-
题名针对内核非控制数据攻击的在线检测方法研究
被引量:2
- 3
-
-
作者
黄杰
翟高寿
-
机构
北京交通大学计算机与信息技术学院
-
出处
《计算机应用与软件》
2017年第2期325-333,共9页
-
基金
中央高校基本科研业务费专项基金项目(2009JBM019)
国家留学基金项目(201307095025)
-
文摘
操作系统安全是计算机系统安全的基础保障和前提条件,而操作系统安全则主要依赖于系统内核的安全。针对内核的非控制数据攻击是指通过篡改内核中的某些关键数据结构,诱发内核出现漏洞和产生一系列稳定性问题,从而严重影响操作系统乃至整个计算机系统的安全。提出一种基于Kprobes内核调试机制和监视器内核线程的在线检测方法,前者用于监控内核关键函数的执行和检查相关动态性数据结构的一致性,后者通过设立专门的内核线程实现静态性内核数据结构的持续监测和不变性验证。然后在Linux平台上运用C语言设计实现了相应的内核非控制数据攻击在线检测器KNCDefender,进行了一系列验证实验和性能测试实验。实验结果表明,该方法是完全轻量级的,并能够及时检测出针对内核的各种非控制数据攻击。
-
关键词
操作系统安全
内核安全
内核非控制数据攻击
kprobes调试机制
-
Keywords
Operating system security
Security of kernel
Kernel non-control-data attacks
kprobes debugging mechanism
-
分类号
TP316
[自动化与计算机技术—计算机软件与理论]
-
-
题名你的数据安全了吗?
- 4
-
-
作者
oib
-
出处
《电脑》
2004年第9期114-114,共1页
-
-
关键词
数据安全
刻录机
Nero公司
CD—DVD
SPEED
kprobe
Q—Check
下载地址
-
分类号
TP333.4
[自动化与计算机技术—计算机系统结构]
TP309.2
[自动化与计算机技术—计算机系统结构]
-
-
题名中标麒麟平台电子文档审计关键技术的研究
- 5
-
-
作者
王飞平
-
机构
衢州职业技术学院数字校园建设中心
-
出处
《电脑编程技巧与维护》
2022年第12期41-43,共3页
-
基金
衢州市指导性科技计划项目(2021064)。
-
文摘
国产操作系统依托开源生态优势与政策利好正在逐步替代Windows,随之而来的是终端电子文档全生命周期的安全问题,提出了一种基于VFS kernel hook的监控方案,在内核层审计电子文档的打开、读、写、重命名、删除等访问行为,实现电子文档行为全生命周期的监控。当前国内计算机产业中,软硬件国产化进程不断加速,在倡导自主可控的同时,更要求安全可信,电子文档的访问控制是终端安全的一个重要功能。分析及实验结果表明,该方法能对电子文档信息的泄露有较好的监控与审计。
-
关键词
inline
hook技术
kprobe技术
文件系统
Native
API函数
-
分类号
TP316
[自动化与计算机技术—计算机软件与理论]
-