linux 内核级 杀毒,Linux下内核级Rootkit检测防护机制的研究

摘要:

随着计算机技术的发展,计算机在越来越多的领域得到了应用。由于Linux系统的开源性,使其深受广大用户的喜爱,那么Linux系统的安全也比以往任何时候都显得重要。随着Linux下Rootkit技术的不断深入以及其破坏越来越大,增加Linux系统的安全迫在眉睫。 论文首先介绍了Rootkit的基本知识,Linux系统下内核级Rootkit术在国内外的发展现状。由于Rootkit的发展很快,而且破坏性很大,所以我们有必要要对系统的安全作进一步的研究。接着介绍了Linux系统的一些基础理论知识,如中断异常,系统调用,可加载模块等,为下的内容打下基础 论文随后研究了内核级Rootkit使用的各种主要技术,并在对其原理进行分析的基础上,给出该方法的具体实现。主要技术包括中断劫持,分析中断劫持的可行性,中断劫持的步骤和的实现;系统调用劫持,在分析可行性基础上给出导出系统调用表和不导出系统调用表两种情况下系统调用劫持的实现方法;函数体劫持,在分析可行性基础上给出函数劫持的具体实现;利用LKM注入技术实现模块隐藏和后门等技术。 本文最后重点研究了内核级Rootkit的检测防护机制,内核级的Rootkit要想得到运行的机会,有两种方法一种方法就是修改函数指针,使它指向Rootkit中的函数;另一种方法就是修改函数体,把函数的开始几个字节改成跳转指令,本文在分析基础上给出了内核级Rootkit的检测方案,该方案不仅检查内核空间的函数指针,还检查内核空间的函数体,因为内核空间的函数很多如果都要对它们进行检查的话很耗时间,会严重影响系统的性能,所有本文采取了一种折中的办法,与现有检测方法相比本文还分析该方案的优缺点。本文最后还研究了内核级Rootkit的防护机制,主要包括两个部分:一部分是对内核重要数据结构的保护,另一部分是对内核函数的保护。

展开

  • 0
    点赞
  • 1
    收藏
    觉得还不错? 一键收藏
  • 0
    评论

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值