关于蜜罐系统设计

 最近开始研究蜜罐系统,决定对近期研究的东西做一个简短的总结,首先说的是蜜罐的日志记录部分,因为这部分功能已经完成,日志部分主要是为了记录恶意代码在主机上的详细操作,但是随着入侵水平的不断提高,入侵者除了入侵之后删除在主机上的日志之外,还会采取加密的方式与被入侵主机进行通信,这就给仅仅日志监控造成了一定的麻烦。

对于入侵者删除日志,可以采用远程日志的方式,就是将监控到的信息,实时发送到另一台主机上,可以采用发送数据包或者写数据库,对于机密方式,则只能在内核对其进行监控了,因为在应用层所记录到的信息是无法查看的,但是在内核层转化为对底层的操作则是可以记录下来的,也就是说加密的命令或信息在应用层被控制程序解密后会执行并调用底层函数执行(想必学过操作系统的人都知道,就不在解释了),这样就可以在内核对进程、远程线程、驱动加载、注册表、文件变动、网络连接等恶意代码常做操作的六个方面进行监控,其中进程、远程线程、驱动加载、文件变动部分可以采用通常所说的Hook技术直接监控内核API函数即可,文件变动和网络连接可以采用过滤技术对其进行过滤,记住,所有在应用层对设备的操作都会被IO管理器转化为IRP(IO数据请求包)发送给硬件设备,因为应用层是无法直接操控硬件设备的,这样通过创建一个设备挂载到目标硬件设备上对IRP进行过滤后在发送给目标设备就ok了。好了,日志原理部分简单介绍到这。

  • 0
    点赞
  • 0
    收藏
    觉得还不错? 一键收藏
  • 1
    评论

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论 1
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值