期刊文献+
共找到5篇文章
< 1 >
每页显示 20 50 100
基于Kprobe的Rootkit检测机制 被引量:1
1
作者 杨章象 代祖华 王博 《计算机工程与应用》 CSCD 北大核心 2016年第7期127-131,共5页
对现有Linux系统下Rootkit检测技术的原理进行分析,并提出了基于Kprobe的Rootkit检测技术。通过在关键路径下插入探测点,在内核底层收集Rootkit所要隐藏的对象信息,最后通过底层收集的信息与系统中审计工具所得的结果进行交叉视图的比... 对现有Linux系统下Rootkit检测技术的原理进行分析,并提出了基于Kprobe的Rootkit检测技术。通过在关键路径下插入探测点,在内核底层收集Rootkit所要隐藏的对象信息,最后通过底层收集的信息与系统中审计工具所得的结果进行交叉视图的比对得到被隐藏对象。在实验阶段选择几种现有流行的Rootkit安装,采用了基于Kprobe的检测方法,通过实验结果表明该机制具有良好的可靠性。 展开更多
关键词 ROOTKIT检测 kprobe 内核 审计工具 交叉视图比对
下载PDF
基于KylinOS平台进程监控审计关键技术的实现
2
作者 王飞平 郑秀琴 《长江信息通信》 2023年第12期149-152,共4页
Linux内核是Kylin OS内核的基础,目前支持KylinOS进程生命周期监控与审计的产品还比较少,尤其是针对KylinOS Kernel层轻量级的进程生命周期的监控与审计。在入侵检测的过程中,新进程的创建监控是必不可少的一点,因为攻击者的绝大多数攻... Linux内核是Kylin OS内核的基础,目前支持KylinOS进程生命周期监控与审计的产品还比较少,尤其是针对KylinOS Kernel层轻量级的进程生命周期的监控与审计。在入侵检测的过程中,新进程的创建监控是必不可少的一点,因为攻击者的绝大多数攻击行为都是以进程的方式呈现,所以实时获取新进程创建的信息能帮助安全管理员快速地定位攻击行为。恶意进程、影子进程等的启动造成服务器等内网信息泄露事件屡见不鲜,因此在传统Linux平台上一般都是利用sopreload的机制覆盖libc.so中的execve等函数来监控第三方进程的创建,该方法允许定义优先加载的动态链接库,方便使用者有选择地载入不同动态链接库中的相同函数,只需要替换、覆盖execve应用层面的函数即可。该方式带来实现便利的同时,也产生了很多安全漏洞,如:1)无法监控静态链接的程序;2)易被攻击者绕过,通过int 80h绕过libc直接进行系统调用等;3)易被攻击者通过修改/etc/ld.so.preload使so preload机制失效。文章从系统调用入手,提出了一种基于inline hook内核系统调用的进程监控方案。该方案通过修改操作系统内核的sys_call_table对应的函数地址,实现内核系统调用劫持,在自定义的调用函数中完成进程创建的监控。分析及实验结果表明,该方法能对新进程创建有较好的监控与审计。 展开更多
关键词 inline hook 系统调用 kprobe 进程监控
下载PDF
针对内核非控制数据攻击的在线检测方法研究 被引量:2
3
作者 黄杰 翟高寿 《计算机应用与软件》 2017年第2期325-333,共9页
操作系统安全是计算机系统安全的基础保障和前提条件,而操作系统安全则主要依赖于系统内核的安全。针对内核的非控制数据攻击是指通过篡改内核中的某些关键数据结构,诱发内核出现漏洞和产生一系列稳定性问题,从而严重影响操作系统乃至... 操作系统安全是计算机系统安全的基础保障和前提条件,而操作系统安全则主要依赖于系统内核的安全。针对内核的非控制数据攻击是指通过篡改内核中的某些关键数据结构,诱发内核出现漏洞和产生一系列稳定性问题,从而严重影响操作系统乃至整个计算机系统的安全。提出一种基于Kprobes内核调试机制和监视器内核线程的在线检测方法,前者用于监控内核关键函数的执行和检查相关动态性数据结构的一致性,后者通过设立专门的内核线程实现静态性内核数据结构的持续监测和不变性验证。然后在Linux平台上运用C语言设计实现了相应的内核非控制数据攻击在线检测器KNCDefender,进行了一系列验证实验和性能测试实验。实验结果表明,该方法是完全轻量级的,并能够及时检测出针对内核的各种非控制数据攻击。 展开更多
关键词 操作系统安全 内核安全 内核非控制数据攻击 kprobes调试机制
下载PDF
你的数据安全了吗?
4
作者 oib 《电脑》 2004年第9期114-114,共1页
关键词 数据安全 刻录机 Nero公司 CD—DVD SPEED kprobe Q—Check 下载地址
下载PDF
中标麒麟平台电子文档审计关键技术的研究
5
作者 王飞平 《电脑编程技巧与维护》 2022年第12期41-43,共3页
国产操作系统依托开源生态优势与政策利好正在逐步替代Windows,随之而来的是终端电子文档全生命周期的安全问题,提出了一种基于VFS kernel hook的监控方案,在内核层审计电子文档的打开、读、写、重命名、删除等访问行为,实现电子文档行... 国产操作系统依托开源生态优势与政策利好正在逐步替代Windows,随之而来的是终端电子文档全生命周期的安全问题,提出了一种基于VFS kernel hook的监控方案,在内核层审计电子文档的打开、读、写、重命名、删除等访问行为,实现电子文档行为全生命周期的监控。当前国内计算机产业中,软硬件国产化进程不断加速,在倡导自主可控的同时,更要求安全可信,电子文档的访问控制是终端安全的一个重要功能。分析及实验结果表明,该方法能对电子文档信息的泄露有较好的监控与审计。 展开更多
关键词 inline hook技术 kprobe技术 文件系统 Native API函数
下载PDF
上一页 1 下一页 到第
使用帮助 返回顶部