Windows Bootkit技术研究与应用

来源 :电子科技大学 | 被引量 : 0次 | 上传用户:dfhjaljgjre
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
Windows Bootkit作为目前最前沿的Windows Rootkit技术,把寄宿地由传统的操作系统磁盘文件扩展到了硬件BIOS芯片、硬盘MBR等位置,同时将自身的启动提前到了与Windows系统内核启动相同的级别,甚至还要更早的阶段。这样Bootkit就能较早的取得对计算机的控制权,从而实现较强的隐藏和控制功能。虽然该技术目前还处于概念性验证阶段,没有实际的成熟的恶意程序产品,但是如果现在不研究检测、清除的方法,将会给网络留下安全隐患。而只有先掌握好Bootkit所使用的关键技术和攻击手段,达到知己知彼,才能找到相应的解决方案。因此本文从攻击者的角度对Windows Bootkit技术进行研究与分析。本文对当前的Windows Bootkit实例的核心技术进行了分析和总结。从复杂的Windows Bootkit技术原理中,抽象出了基于Windows Bootkit的协同隐藏模型,并给出了其形式化的描述。在此基础上设计和实现了一个基于MBR的Windows Bootkit原型。该原型相对于传统的基于MBR的Bootkit,在hook特征码的选取上更具有通用性,同时通过hook MBR的读写操作,提高反检测能力。在隐藏实现中,除了使用Rootkit的DKOM、hook ssdt、驱动过滤等常规技术外,使用了一种新的文件隐藏技术——对象劫持,用以绕过当前所有的检测工具。在Bootkit的功能模块中,实现了一个用于远程控制的shell功能。通过三个实验验证了Windows Bootkit协同隐藏的有效性的同时,也发现了该Bootkit原型的许多不足,为该领域的进一步研究提供了可供参考的资料。最后,提出了一种结合漏洞攻击的Bootkit利用方案,研究了一种穿透主动防御软件的磁盘操作技术,提出了一种通过感染PE文件绕过Vista的UAC安全机制的方法。同时也提出了一些Windows Bootkit的预防手段和检测方法。
其他文献
正像传统搜索技术在互联网上扮演的重要角色一般,物联网搜索技术作为基础性服务也将成为物联网应用不可或缺的一部分。对于物联网搜索来说,由于传感器感知的实体状态动态变化
多媒体监控系统可以实时、真实、形象的反映监控现场,逐步成为现代化检测、控制的重要技术手段之一。监控系统的一个主要热点就是3G无线网络监控。该系统以现代网络为平台,集
众所周知,图像有着强大的信息搭载量,而随着科技的发展,一系列依赖于图像进行工作的高科技产品应运而生,从而促进了图像处理技术的蓬勃发展。图像目标分类作为图像处理、人工
无线移动自组织网络是由一组带有无线收发装置的节点所组成的通信网络。组成网络的节点同时具有用户终端和路由器的功能,可以在网络中任意移动,自由地选择加入或退出网络。节
未来的无线移动通信网络(5G)将支持海量的移动用户和终端设备的接入,满足超高带宽、超密集站点、超高大容量传输、低时延的用户体验要求,需要更加丰富和多样化的服务和保障高
在无线网络中,视频已经成为一个重要的应用。根据近年来关于无线网络的测量研究,移动网络中的视频流量已经占据了一半以上的数据流量,并且还会持续增加。与此同时,无线网络正
随着信息时代的迅猛发展,用户业务需求的急剧膨胀,高速光纤通信技术备受青睐,这使得作为光纤通信系统的关键器件之一的光调制器也面临更高的要求。有机电光聚合物材料作为一
实时视频通信技术在未来生活中有着重要的应用,如视频会议、远程教育、可视电话、视频点播等。在实时多媒体通信应用中,应用层组播传输是关键技术之一。应用层组播的优势在于
车牌识别技术是智能交通系统中的关键技术,而车牌的定位与校正又是车牌识别技术的主要步骤之一,复杂情况下车牌的定位与校正更是其中的难点。本文在介绍复杂情况下车牌识别的
随着遥感测绘技术的发展,利用航空拍摄的光学图像实现对地观测在国民经济建设和国防建设中的作用越来越大,该领域已成为国际上的研究热点,各国相继发展自己的高分辨航空拍摄