学术探索
学术期刊
新闻热点
数据分析
智能评审
立即登录
利用虚拟机监视器检测及管理隐藏进程
被引:26
作者
:
王丽娜
论文数:
0
引用数:
0
h-index:
0
机构:
武汉大学软件工程国家重点实验室
空天信息安全与可信计算教育部重点实验室(武汉大学)
武汉大学计算机学院
武汉大学软件工程国家重点实验室
王丽娜
[
1
,
2
,
3
]
论文数:
引用数:
h-index:
机构:
高汉军
[
2
,
3
]
论文数:
引用数:
h-index:
机构:
刘炜
[
2
,
3
]
论文数:
引用数:
h-index:
机构:
彭洋
[
2
,
3
]
机构
:
[1]
武汉大学软件工程国家重点实验室
[2]
空天信息安全与可信计算教育部重点实验室(武汉大学)
[3]
武汉大学计算机学院
来源
:
计算机研究与发展
|
2011年
/ 08期
关键词
:
隐藏进程检测;
虚拟机自省;
语义视图重构;
交叉视图;
进程终止和挂起;
D O I
:
暂无
中图分类号
:
TP309 [安全保密];
学科分类号
:
081201 ;
0839 ;
1402 ;
摘要
:
恶意进程是威胁计算机系统安全的重大隐患,与内核级rootkit合作时具有较强的隐蔽性和不可觉察性.传统的隐藏进程检测工具驻留在被监控系统中,容易受到恶意篡改.为提高检测信息的精确性和检测系统的抗攻击能力,设计并实现一种基于虚拟机监视器的隐藏进程检测系统.该系统驻留在被监控虚拟机外,利用虚拟机自省机制获取被监控主机的底层状态信息,借助语义视图重构技术重构其进程队列,并通过交叉视图的方式比较各进程队列间的差异,从而确定隐藏进程.同时,该系统也提供相应的响应机制,用以汇报隐藏进程的详细信息(包括实际占用内存信息、网络端口等),以及提供终止和挂起隐藏进程的功能.通过对具有隐藏进程能力的rootkit进行实验,证明了系统的有效性和可行性.
引用
收藏
页码:1534 / 1541
页数:8
相关论文
共 3 条
[1]
一种基于签名和属性的可执行文件比较
[J].
论文数:
引用数:
h-index:
机构:
傅建明
;
论文数:
引用数:
h-index:
机构:
乔伟
;
论文数:
引用数:
h-index:
机构:
高德斌
.
计算机研究与发展,
2009,
(11)
:1868
-1876
[2]
一种基于交叉视图的Windows Rootkit检测方法
[J].
论文数:
引用数:
h-index:
机构:
白光冬
;
郭耀
论文数:
0
引用数:
0
h-index:
0
机构:
北京大学信息科学技术学院软件研究所高可信软件技术教育部重点实验室
郭耀
;
陈向群
论文数:
0
引用数:
0
h-index:
0
机构:
北京大学信息科学技术学院软件研究所高可信软件技术教育部重点实验室
陈向群
.
计算机科学,
2009,
36
(08)
:133
-137
[3]
When virtual is better than real. Chen P M,Noble B D. Proc of the8th Workshop on Hot Topics in Operating Systems . 2001
←
1
→
共 3 条
[1]
一种基于签名和属性的可执行文件比较
[J].
论文数:
引用数:
h-index:
机构:
傅建明
;
论文数:
引用数:
h-index:
机构:
乔伟
;
论文数:
引用数:
h-index:
机构:
高德斌
.
计算机研究与发展,
2009,
(11)
:1868
-1876
[2]
一种基于交叉视图的Windows Rootkit检测方法
[J].
论文数:
引用数:
h-index:
机构:
白光冬
;
郭耀
论文数:
0
引用数:
0
h-index:
0
机构:
北京大学信息科学技术学院软件研究所高可信软件技术教育部重点实验室
郭耀
;
陈向群
论文数:
0
引用数:
0
h-index:
0
机构:
北京大学信息科学技术学院软件研究所高可信软件技术教育部重点实验室
陈向群
.
计算机科学,
2009,
36
(08)
:133
-137
[3]
When virtual is better than real. Chen P M,Noble B D. Proc of the8th Workshop on Hot Topics in Operating Systems . 2001
←
1
→