【摘 要】
:
随着黑客技术的不断发展,Windows木马以其攻击范围广,隐蔽性强,危害大等特点成为常见的网络危害之一。基于对近年来流行的Windows木马挂钩隐藏方式的分析,改进了基于内存完整
论文部分内容阅读
随着黑客技术的不断发展,Windows木马以其攻击范围广,隐蔽性强,危害大等特点成为常见的网络危害之一。基于对近年来流行的Windows木马挂钩隐藏方式的分析,改进了基于内存完整性的检测方法,以有效地检测利用各种挂钩技术的Windows木马,同时也介绍了Windows内核级木马的各种重要检测技术。内存完整性的检测方法,就是在程序运行过程中,通过对内存各个重要区域进行完整性检测,查出可能存在的异常现象,从而判断系统中是否存在木马的方法。现有的内存检测方法中,多是通过检测代码区块的完整性来判断木马的存在,它无法检测到改变内存其它区域的木马。根据内存检测原理,设计一个检测程序,它通过四个检测模块对内存进行完整性检测,它们分别是输入地址表检测,系统服务地址表检测,系统服务描述表检测和活动进程链表完整性检测。输入地址表的检测方式是基于PE(Portable Executable)文件格式的检测方式。在输入地址表的检测方式中,通过比较输入地址表和输入函数表中的函数地址,来判断是否存在木马挂钩函数。系统服务地址表检测是基于内存与文件中内容是否一致的检测,系统服务表装载入内存以后与文件中的内容只相差了一个偏移,通过对偏移量的计算,便可达到最后比较的目的。在程序中,对于这两种方法进行了具体的可行性检测和实验,并检测出基于挂钩函数的木马病毒He4HOOK,可以弥补现今内核级木马检测工具(如icesword)的不足。
其他文献
目标跟踪,机器人导航,自动驾驶,干线交通等领域对数字图像处理技术的要求越来越高,促进了实时图像处理技术的发展。传统的图像处理方法主要是对数字图像进行空间域上处理或者通过
随着网络技术的不断发展,网络的特征体现为大规模、高速度和多业务。用户对带宽和业务质量的要求也越来越高,为了快速、高效、灵活的管理网络,适应不断变化的通信网络的需求,研究
近年来多Agent技术得到了较快发展,利用多Agent技术可以实现分布的、异构的应用子系统的有效集成、信息共享、功能共享和协调等工作。各Agent间是一种松散的耦合关系,彼此之
近年来,生物学的迅猛发展惊动了全世界。尤其在分子生物学和基因学方面,已由实验获得了大量的数据,如蛋白质的网络结构和人类基因组草图,单靠人力几乎不可能从中推出一套与整个数
随着信息化技术的不断发展,行业内部和行业间的业务数据量呈几何级数递增,海量数据的传输与处理难题成为制约信息化产业扩大的瓶颈,本文研究了Sybase的MobiLink(技术,并以MobiLin
本文提出个性化语义网格的概念体系结构,研究了如何设计和利用反映学习要求的学习概况表,解决远程教育异构网络信息无法共享和互操作的问题,从而达到对学习信息的跟踪并实现学习
Internet的飞速发展使其成为日益重要和最具潜力的资源。然而,在信息极大丰富的同时,用户也面临着信息过载和资源迷向的问题。虽然搜索引擎可以为用户提供一定程度的帮助,但
视景仿真技术近年来在计算机领域引起了极大的关注,被广泛应用于城市仿真、军事仿真、名胜古迹虚拟旅游、模拟培训等各个领域。视景仿真以立体形式显示具有三维特征的数据,使人
本文对Qos驱动的GIS语义网格服务进行了研究。文章基于中山大学软件工程实验室GIS网格服务项目中的研究,提出了基于语义的QoS驱动服务注册查找框架,并提出了带QOS的服务本体及