东南大学学报(自然科学版)
東南大學學報(自然科學版)
동남대학학보(자연과학판)
JOURNAL OF SOUTHEAST UNIVERSITY
2013年
1期
24-29
,共6页
直接内核对象操作%进程伪装%进程保护
直接內覈對象操作%進程偽裝%進程保護
직접내핵대상조작%진정위장%진정보호
针对目前基于隐藏的进程保护方法容易被Rootkit检测工具检测出而失效的情况,提出了一种基于直接内核对象操作(DKOM)的进程伪装保护方法.该方法将进程隐藏方法中较为常用的DKOM技术与传统的伪装技术相结合,通过直接修改操作系统内核空间中存储进程相关信息的数据结构,使进程在任务管理器中显示为一些系统进程,以此达到保护进程的目的.进程信息的修改涉及内核的操作,由Windows驱动实现,该驱动兼容Windows 2000以上多个版本的操作系统,具有广泛适用性.实验结果显示,经过该方法修改后,进程查看工具查看到的进程信息与正常的系统进程没有差别.伪装效果较好,用户无法发觉,Rootkit检测工具也不会提示异常.验证了基于DKOM的进程伪装保护方法的有效性.
針對目前基于隱藏的進程保護方法容易被Rootkit檢測工具檢測齣而失效的情況,提齣瞭一種基于直接內覈對象操作(DKOM)的進程偽裝保護方法.該方法將進程隱藏方法中較為常用的DKOM技術與傳統的偽裝技術相結閤,通過直接脩改操作繫統內覈空間中存儲進程相關信息的數據結構,使進程在任務管理器中顯示為一些繫統進程,以此達到保護進程的目的.進程信息的脩改涉及內覈的操作,由Windows驅動實現,該驅動兼容Windows 2000以上多箇版本的操作繫統,具有廣汎適用性.實驗結果顯示,經過該方法脩改後,進程查看工具查看到的進程信息與正常的繫統進程沒有差彆.偽裝效果較好,用戶無法髮覺,Rootkit檢測工具也不會提示異常.驗證瞭基于DKOM的進程偽裝保護方法的有效性.
침대목전기우은장적진정보호방법용역피Rootkit검측공구검측출이실효적정황,제출료일충기우직접내핵대상조작(DKOM)적진정위장보호방법.해방법장진정은장방법중교위상용적DKOM기술여전통적위장기술상결합,통과직접수개조작계통내핵공간중존저진정상관신식적수거결구,사진정재임무관리기중현시위일사계통진정,이차체도보호진정적목적.진정신식적수개섭급내핵적조작,유Windows구동실현,해구동겸용Windows 2000이상다개판본적조작계통,구유엄범괄용성.실험결과현시,경과해방법수개후,진정사간공구사간도적진정신식여정상적계통진정몰유차별.위장효과교호,용호무법발각,Rootkit검측공구야불회제시이상.험증료기우DKOM적진정위장보호방법적유효성.