Linux下内核级Rootkit检测防护机制的研究

来源 :电子科技大学 | 被引量 : 0次 | 上传用户:yigenjin2009
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
随着计算机技术的发展,计算机在越来越多的领域得到了应用。由于Linux系统的开源性,使其深受广大用户的喜爱,那么Linux系统的安全也比以往任何时候都显得重要。随着Linux下Rootkit技术的不断深入以及其破坏越来越大,增加Linux系统的安全迫在眉睫。 论文首先介绍了Rootkit的基本知识,Linux系统下内核级Rootkit术在国内外的发展现状。由于Rootkit的发展很快,而且破坏性很大,所以我们有必要要对系统的安全作进一步的研究。接着介绍了Linux系统的一些基础理论知识,如中断异常,系统调用,可加载模块等,为下的内容打下基础 论文随后研究了内核级Rootkit使用的各种主要技术,并在对其原理进行分析的基础上,给出该方法的具体实现。主要技术包括中断劫持,分析中断劫持的可行性,中断劫持的步骤和的实现;系统调用劫持,在分析可行性基础上给出导出系统调用表和不导出系统调用表两种情况下系统调用劫持的实现方法;函数体劫持,在分析可行性基础上给出函数劫持的具体实现;利用LKM注入技术实现模块隐藏和后门等技术。 本文最后重点研究了内核级Rootkit的检测防护机制,内核级的Rootkit要想得到运行的机会,有两种方法一种方法就是修改函数指针,使它指向Rootkit中的函数;另一种方法就是修改函数体,把函数的开始几个字节改成跳转指令,本文在分析基础上给出了内核级Rootkit的检测方案,该方案不仅检查内核空间的函数指针,还检查内核空间的函数体,因为内核空间的函数很多如果都要对它们进行检查的话很耗时间,会严重影响系统的性能,所有本文采取了一种折中的办法,与现有检测方法相比本文还分析该方案的优缺点。本文最后还研究了内核级Rootkit的防护机制,主要包括两个部分:一部分是对内核重要数据结构的保护,另一部分是对内核函数的保护。
其他文献
随着计算机技术的发展,计算机辅助学习(CALL,Computer Assisted Language Learning)系统日趋智能化。CALL系统能准确、客观即时的反馈考生发音情况,极大的促进了考生学习效率和
心脏病是威胁人类健康的主要疾病之一,高质量的心电图是诊断心脏疾病的重要依据。所以,设计出适合家庭用的心电检测与分析系统对心脏病人的监护有重要的意义。本文介绍了家庭
极化合成孔径雷达(极化SAR)是一种多通道的主动式雷达成像系统。它通过对地面发射不同种组合的极化波,然后利用天线接收目标的极化散射回波。极化SAR图像处理则是利用接收到
多源遥感图像融合是多源遥感图像信息系统中一种重要的图像处理技术。随着遥感技术的飞速发展,多源遥感图像融合的应用已从军事领域拓展到摄影测量、资源普查、环境监督等民用化领域,如何实现高性能的多源遥感图像融合是本领域亟待解决的重大问题。本文针对多源遥感图像融合的相关技术展开研究,主要研究工作如下:(1)提出一种基于边缘的多源遥感图像配准方法。采用基于Contourlet模极大值边缘检测算法进行边缘特征提
H.264/AVC是ITU-T和ISO联合推出的视频编码新标准,采用了近几年视频编码领域的一系列先进技术,以较高的编码效率和网络友好性受到人们的广泛关注。H.264/AVC设计的最初目标是
在过去的5-10年中,通过压缩感知(CS)技术进行稀疏信号恢复一直是热门的研究领域。CS的主要思想是以低于奈奎斯特的采样率,从低维线性样本中恢复高维稀疏信号。CS需要一个非线
在信息时代的今天,人类社会生活各个方面越来越依赖于通信网络,而波分复用(Wavelength-Division Multiplexing,WDM)技术的发展大大提高了通信网络的传输容量,将成为下一代骨干网
在一个图像处理系统中,从图像的获取,到图像的发送、传输、接收、输出(显示)、复制等等,每一个环节都会产生干扰,都会使图像质量降低。如何对这些“降质”图像进行处理,满足
阵列三维SAR系统可以工作在下视模式,突破了其他三维SAR系统(曲线SAR,层析SAR)只能工作在侧视、斜视模式的限制,克服了其他三维SAR具有的阴影效应和图像几何畸变等不足。传统
宽带卫星通信系统是当前通信发展的热点之一。卫星通信具有覆盖面广、可靠性高、网络拓扑结构简单、方便灵活等特点,宽带卫星通信系统既能够在通信的远距离传输上充分发挥卫