基于关联技术检测Rootkits的方法与实现
2012-08-06徐敏王玲芬王鹏杰
网络安全技术与应用 2012年4期
徐敏 王玲芬 王鹏杰
大连民族学院计算机科学与工程学院 辽宁 116600
0 引言
Rootkits最早是一组用于UNIX操作系统的工具集,黑客使用它们隐藏入侵活动的痕迹,它能在操作系统中隐藏恶意程序,进而达到某种不可告人的目的。随着互联网和个人电脑的普及和广泛的使用,Rootkits也在不断的演化和发展中,许多功能更强,技术更新,破坏更大的Rootkits程序应运而生,它从之前较简单的对信息的隐藏发展到通过获取用户的隐私信息来谋取私利,给用户带来了直接或者间接的经济财产上的损失。
针对上述情况,开发出一款能够对新型Rootkits进行检测的安全软件就尤为重要了。本文提出了一种基于关联检测技术对恶意Rootkits进行有效检测的方法,为清除Rootkits提供了重要的信息。
1 Rootkits一般检测方法及缺陷
当前,国内外在对Rootkits的检测方面主要提出了以下几种方法:
(1) 基于特征码的匹配技术:该检测方法依赖于病毒分析人员取得病毒样本后,首先分析其在内存中惟一特征码,然后利用特征码去匹配内存块来检测Rootkits,但是,这种方法无法检测出新Rootkits程序,因为检测技术通常滞后于Rootkits的发展。
(2) 基于交叉视图的检测技术:该检测方法是通过对比两种不同系统调用获取到的系统信息进行对比,进而判断是否存在Rootkits程序。例如:当要检测系统是否存在隐藏的进程时,可以通过在应用层获取一张快照的方式得到当前的进程信息,进而与直接使用内核程序接口获取的当前进程信息进行对比。……
登录APP查看全文
