Windows下Bootkit检测及防御技术研究

来源 :电子科技大学 | 被引量 : 0次 | 上传用户:yangyujie309
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
Bootkit可以说是现阶段最顽固的恶意代码,它是Rootkit技术的一种,虽然功能上并不异于Rootkit,但是Bootkit把自身的栖息地由传统的操作系统文件扩展到了硬件BIOS、MBR等位置,同时将自身的启动提前到了与Windows系统内核启动相同的级别,甚至还要更早的阶段,这样Bootkit就能较早的取得对计算机的控制权,从而实现更强的隐藏和控制功能,可以说Bootkit是高级的Rootkit。现阶段Bootkit技术还不是很成熟,正处于研发阶段,尚未造成严重的危害,但是现有的Bootkit样本已经展现出其强大的危害性。Windows操作系统广泛应用于我们的生活中,其未开源的特性,导致用户无法重新编译系统文件以增强安全性,加之系统漏洞百出,这势必使得其变成了Bootkit攻击的重要目标。因此研究Windows Bootkit检测及防御技术具有重大意义。本文以现有Windows Bootkit样本作为切入点,分析了其实现技术和原理,结合传统Windows Rootkit检测技术,本文从实时监控、多样性检测和自身保护三方面考虑设计并实现了一种检测防御Windows Bootkit的方法。该方法通过分析虚拟机内存捕捉当前线程,从而能够快速的监视虚拟机内程序运行,并利用改进的最近邻聚类算法检测内存是否存在Bootkit。若存在,对内存填充零以清除Bootkit。并且通过实验验证了本文中方法的高效性和可靠性。本文中检测方法采用聚类分析法解决了普通检测技术单一性的问题,能适应Windows Bootkit的多变复杂性,能比较全面的检测出各种现有的Windows Bootkit,具有通用性的一面;检测程序运行于宿主机对虚拟机内存进行分析,捕捉当前线程进而获得虚拟机内部程序运行的所有情况,达到实时监控的目的;因为检测程序和Bootkit运行在不同系统中,这样使得Bootkit无法对检测程序进行破坏攻击,并且避免了检测程序调用被Bootkit修改的系统函数造成检测结果错误的情况,很好的实现了自我保护的机制。
其他文献
学位
Fourier变换在信号处理,光图像处理等众多领域中有着广泛的应用,分数阶傅里叶变换(Fractional Fourier Transform,FrFT)可被看为是广义的Fourier变换,它不仅具有Fourier变换
“光进铜退”成为运营商发展宽带接入的市场趋势。以太网无源光网络(EPON)系统因为其接入距离长、可用带宽高,成为解决全光网络最后一公里最具竞争力的技术方案。EPON融合了
多时相遥感图像分类主要是利用一幅有标签图像实现对采集于其他时相的无标签图像的分类(包括同源场景和异源场景图像)。多时相分类主要包含多时相图像对齐与对齐后数据分类两个方面。其中,多时相对齐是针对多时相遥感图像之间因成像环境不同造成的光谱漂移问题,通过变换统计分布方式,消除同类地物在不同时相上的分布差异,实现多时相遥感图像联合利用。多时相分类有效解决了要分类图像无标签下的图像解译问题,作为遥感图像分析
岩芯是研究地层信息最具价值的实物材料,目前岩芯已可以通过岩芯扫描仪实现数字化的采集与保存。但是现有岩芯扫描仪普遍存在着图像分辨率不高,价格比较昂贵等问题,本文针对
短波通信作为一个适用性非常广泛的技术,已遍布于民用和军事的各个领域。随着各方面技术的不断进步,现代短波通信正在向高速、宽带、强抗干扰能力、智能化、组网等方面发展,
伴随嵌入式技术的不断发展和现代通信网络技术的日渐成熟,我国医疗系统已进入了医疗信息化时代。为满足医疗服务的数字化、信息化、网络化,构建基于移动智能终端的无线信息系
现有的GPR电磁波在层状体系中的传播模型和介质参数反演过程没有一个统一的机制,使得研究人员需要依赖简化公式或根据经验人工调试参数进行GPR信号分析。并且,当前关于层状体
以微博为代表的新型社交网络不同于传统网络,其信息传播和扩散主要依赖于海量用户之间的关系。如何使信息被更多的用户所接收,即用户影响力最大化问题,已经成为社交网络平台
定位是无线传感器网络(WSN)投入实际应用所需的关键技术之一,高精度、低复杂度的定位算法对无线传感器网络具有重要意义。传统的无线传感器网络定位算法仅适用于节点静止的情