基于多特征匹配的隐藏进程检测方法

来源 :计算机应用 | 被引量 : 10次 | 上传用户:konglgu0404
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
利用进程对象特征搜索内存能够检测到隐藏进程。但是,借助不断发展的Rootkit,恶意程序可以修改内存地址映射关系绕过虚拟内存扫描,或篡改进程信息使检测特征失效,从而增加了搜索检测的难度。针对此问题,提出一种基于多特征匹配的隐藏进程检测方法:利用页表项循环补丁技术直接扫描物理内存,得到完整可信的内存信息;选取多个进程数据结构字段构建检测特征模板,提高特征自身的可靠性;引入相似度进行匹配防止单特征失效而导致的漏检。实验结果表明,该方法对隐藏进程具有较好的检测效果。
其他文献
2014年1-11月,全国房屋新开工面积16.5亿平方米,同比下降9.0%,降幅较1 10月扩大3.5个百分点。由于房地产业一头连投资,一头连消费,国家统计局刊文认为:对中国经济增长和上下游
引入了基于Zadeh模糊逻辑的计算树逻辑的语法和语义,讨论了不同的模糊计算树逻辑公式之间的语义关系,分析了模糊计算树逻辑语义模型的模糊赋值函数发生变化时,对模糊计算树逻
“公共领域”具有久远的学理沿革,兼具多数性、公开性、舆论导向性、公众影响性等诸多特性。随着新媒体时代的不期而至,教师作为公共知识分子在公共领域的“言”与“行”将受
"科技是第一生产力",在朴学哲心中,已然成为一种使命感与践行事业的标准。拥有16年木门从业经验的朴总,对于行业现状有深刻了解,他认为木门在技术、工艺和产品上,同质化现象严