MBR Bootkit检测方法及技术研究

被引量 : 2次 | 上传用户:liyizhong1235
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
Bootkit是一种高级的rootkit,比传统rootkit更具有危害性。MBR Bootkit是现阶段最具传播性、通用性和危害性的Bootkit技术。MBR Bootkit通过感染MBR(Master Boot Record,主引导记录)获得优先启动,从而在Windows内核启动之前加载和执行,并完成一系列的隐藏和系统控制操作。通过更早的执行可以绕过各种系统安全策略以及众多安全软件的检测,在攻防之中获得先机。MBR Bootkit从最初的概念验证代码,经过不断的演化和发展,融合了许多复杂的植入技术和自我保护技术,在攻击者手中已经展现出巨大的危害性。只有紧密关注MBR Bootkit的新发展和新变化,才能及时应对MBR Bootkit技术的新应用。本文基于MBR Bootkit现有的典型病毒样本的研究,深入分析和总结了MBR Bootkit的技术特点和危害。并结合MBR Bootkit的特点对目前Bootkit检测方法进行探讨。基于实用性上的考虑,确定通过特征匹配的方式检测MBR Bootkit。针对传统特征提取方式的弊端,从MBR Bootkit的分阶段执行的特点出发,提出多维的特征码提取方式,增强特征序列的执行段属性和功能属性,从而更完整的覆盖恶意行为。鉴于MBR Bootkit采用众多复杂的隐藏和保护技术给特征匹配检测带来了巨大的困难,本文对MBR Bootkit的检测提出了一种新的思路。针对MBR Bootkit在实模式阶段驻留内存的特性,提出通过扫描敏感物理内存检测是否存在恶意特征序列,从而绕过病毒的磁盘防护措施检测MBR Bootkit。考虑到MBR Bootkit感染后难以清除,所以针对MBR Bootkit感染磁盘的技术特点,用静态文件扫描检测结合磁盘过滤驱动技术进行综合防御检测。从而基于多维特征码设计MBR Bootkit综合检测系统,依据物理内存检测、静态文件扫描、驱动过滤防御方法所针对的检测对象的执行阶段,筛选具有较强针对性的特征进行匹配,避免对无用特征的匹配。
其他文献
<正>一、引言传统财务指标由于过于重视历史信息而具有滞后性、缺乏解释未来业绩的预测能力、太过概括和笼统而不能有效地指引管理者的行动等缺点,越来越不能满足企业的需要
<正>最近财政部密集出台或修订了几个会计准则,其中新出台了《企业会计准则第39号——公允价值计量》、《企业会计准则第40号——合营安排》、《企业会计准则第41号——在其
长期血糖过高破坏了人体的内环境,影响多个脏器的功能,严重影响到了人类的生活质量,在各种治疗高血糖疾病的研究中采用生物电磁学的手段研究相对较少。本课题针对上述现象,在
随着我国社会经济产业的快速发展和城市化进程的快速完善,我国的建筑业得到了很大的发展。在这些市政建筑工程中,最新的建设技术有效地保证了市政建筑工程的质量,而技术管理
作为"中法文化年"重要组成部分的"图卢兹·重庆文化艺术节",自今年2月12日在法国素有"航空城"之称的图卢兹开幕以来,随着重庆川剧院精品川剧《金子》的上演、四川美术学院现
现如今,人们生活的压力变大,使得生活质量大大的下降。对于男性来说,前列腺增生是非常常见的,特别是给老年男性朋友的正常生活带来了很大的影响。如果及时的治疗,就会大大的
当今时代计算机网络的普及使得电子商务技术得到广泛的应用,电子商务的在线展示、购物、配送以及管理功能极大地提高了生产效率,降低了成本。基于此,根据某某家具公司的销售
研究了从藤茶中提取水溶性多糖以及综合提取多糖与总黄酮的工艺.中心组合设计及响应面分析得到较优的水溶性多糖提取工艺参数为温度95℃,水料比25:1,时间4h;以3倍体积的95%工
制定行政规范性文件的活动在实践中大量存在,从加强和健全行政管理和行政法制看,有其合理性和必然性,行政机关制定的行政规范性文件在实践中发挥着重要作用,成为我国法治政府
随着城市火灾自动报警监管技术的日趋成熟,四川移动下属的各分公司也逐渐装备了来自多个厂家的火灾自动报警系统。但是各个厂家的火灾自动报警系统并不相互兼容,若要实现对所