基于指令跳转分析的Windows RootKit动态检测技术

被引:1
作者
阮文波
张长河
刘胜利
机构
[1] 信息工程大学信息工程学院
关键词
RootKit; 内联挂接; 跳转分析;
D O I
暂无
中图分类号
TP316 [操作系统];
学科分类号
摘要
RootKit是用来维持黑客对计算机控制,使之无法检测的强力工具。当前传统的RootKit技术都有相对应的检测技术。文章介绍了内核对象内联挂接技术,延伸了现有的代码重定向技术,通过对内核对象调用路径的内联挂接,实现隐藏。现有的RootKit检测技术很难检测这种新型RootKit。因此,文章提出了基于指令跳转分析的动态RootKit检测技术,可以动态检测内核对象内联挂接的RootKit,并且能够指出这些RootKit程序的加载映像。
引用
收藏
页码:221 / 226
页数:6
相关论文
共 1 条
[1]  
Execution path analysis. Rutkowski J. Phrack . 2002