基于系统虚拟化技术的内核态Rootkit检测

来源 :哈尔滨工业大学 | 被引量 : 0次 | 上传用户:xurizhaoyangdongshen
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
内核态Rootkit是恶意代码中隐藏性最好,最难以检测的一类恶意代码。而随着云计算服务的快速发展,内核态Rootkit更成为了云计算中的一个重要威胁。如何保证在云计算环境下的数据安全,如何在虚拟化的环境下利用虚拟机技术进行恶意代码检测更成为研究的重点。本文就主要研究了基于虚拟机技术的内核态Rootkit检测问题。本文首先介绍了对rootkit的攻击原理及其检测技术进行了分析介绍。我们首先对内核态rootkit的攻击原理进行深入分析,并结合LKM的机制,发现内核态rootkit最主要的特征是对内核关键数据进行更改和隐藏自身和相关恶意软件的信息。然后针对这些特征介绍目前主要的检测技术:传统检测方法和基于虚拟机的检测方法。传统检测方法主要针对内核态rootkit篡改内核关键数据进行检测。基于虚拟机的检测方法主要针对内核态rootkit隐藏信息这一特性进行检测。传统针对Rootkit的检测方法主要是针对其特征码等静态特征进行检测,在针对用户态Rootkit的检测上效果较好,但是在对内核态Rootkit检测时效果却不理想。本课题针对内核态Rootkit隐藏模块信息的特点,提出一种基于系统虚拟化技术的内核态Rootkit检测方法。该方法利用硬件虚拟化VT-x技术和虚拟机内视技术,构建目标客户机的虚拟机视图,并通过截获客户机模块加载移除等系统调用对视图进行及时更新,通过对比在在模块加载前后的虚拟机视图及在目标客户机中构建的客户机视图,发现其中差异,以此找到可能隐藏的模块,也即rootkit的存在。最后我们将系统与原Xen系统性能进行对比,分析性能下降的原因。实验结果显示该交叉验证方法不仅实现了内核态Rootkit的高效检测,而且具备较低的资源消耗。本课题也为基于虚拟机的恶意代码动态行为检测提供了一定的借鉴意义。
其他文献
随着VCD、DVD、EVD、VOD等数字视频产品日益丰富,互联网技术的发展极大地推动了多媒体信息的广泛传播。然而,由于数字产品复制不会引起质量下降,非法用户可以容易地获取、复
视频质量评价作为数字多媒体技术中一项重要的技术之一,已经成为了视频研究的一个焦点,它在视频压缩、传输以及通讯领域中都占据举足轻重的地位。一个好的客观质量评价算法因
随着三维建模软件的广泛使用和三维扫描技术的发展使得三维模型的获取变得越来越简单,产生了大量的三维模型,并且三维模型开始被广泛应用于各个领域。三维模型已经成为继图像
说话人识别是一种较为有效的生物认证技术,它通过对语音数据的分析判断出何人在什么时间发出了声音。这种技术具有十分广阔的应用前景,已有的应用系统多为简单的说话人确认系
电力变压器是电力系统的重要电气设备,其运行状态直接影响着电力系统的安全性。因此,及早发现变压器潜伏性故障,是电力部门关注的一个重要问题。借助专家系统和模糊理论等技术可以有效地实现变压器故障诊断的智能化,促进变压器故障诊断技术研究成果的快速、有效转化。以油中溶解气体分析结果为特征量,利用三比值法对变压器进行故障诊断是一种十分广泛且有效的方法。本文在三比值法的基础上,利用人工智能相关技术构建了一个变压
无线传感器网络是一种无需人工操纵的集数据采集、数据处理和数据传送于一体的前沿技术,由部署在监测区域内的大量、微型、廉价的传感器节点组成、通过无线通信与自组方式形
随着网络技术的发展和网络规模的扩大,IPv4过渡到IPv6的进程逐渐加速。新协议的部署给网络管理带来了新的问题,而网络拓扑发现作为网络管理和监测的重要基础,同样面临着新的挑战
高压变频调速技术涉及大功率交流电动机的各种负载节能和调速,其应用已逐渐成为电力电子领域的一项重要技术。H桥级联型多电平逆变器是其中一种重要的拓扑结构,具有模块化工程设计、利用低压元器件实现逆变器高压输出等特点,方便于逆变器故障冗余设计。由于H桥级联型多电平逆变器需要实时控制多个功率开关器件,怎样使控制更为精确、简便已逐渐成为多电平逆变器研究的热点和难点。因此对于级联型多电平逆变器拓扑结构的研究以及
计算机技术的飞速发展使得信息的传递愈加迅速、便捷,同时人们对信息存储介质的安全要求也越来越高。加密U盘作为新一代安全移动存储设备得到了广泛应用,然而目前市场上的加
在颅面重建过程中,大批颅骨和人脸三维模型大多用MC算法生成,而用这种算法生成的模型数据比较庞大并且大部分含有很难去除的杂质,化简到一定程度又会出现表示精度不够的问题