Rootkit木马隐藏技术分析与检测技术综述

合集下载

Rootkit进程隐藏与检测技术研究

Rootkit进程隐藏与检测技术研究

Rootkit进程隐藏与检测技术研究

孟晨宇;阮阳;王佳伟;周洁;康晓凤

【期刊名称】《软件导刊》

【年(卷),期】2016(015)005

【摘 要】进程(Process)是操作系统进行资源分配和调度的基本单位,是Windows系列操作系统结构的基础.进程隐藏虽然能够为计算机取证提供便利,但是增加了检测系统中运行的恶意代码的难度.在深入研究Windows进程隐藏技术的基础上,针对常用进程隐藏技术的特点,提出几种Windows操作系统下检测隐藏进程的方法.这些方法能够准确、快速地检测操作系统中隐藏的进程.

【总页数】3页(P188-190)

【作 者】孟晨宇;阮阳;王佳伟;周洁;康晓凤

【作者单位】徐州工程学院 信电工程学院,江苏 徐州 221000;徐州工程学院 信电工程学院,江苏 徐州 221000;徐州工程学院 信电工程学院,江苏 徐州 221000;徐州工程学院 信电工程学院,江苏 徐州 221000;徐州工程学院 信电工程学院,江苏 徐州

221000

【正文语种】中 文

【中图分类】TP306+.2

【相关文献】

1.Windows RootKit进程隐藏与检测技术的研究 [J], 刘正宏

2.基于线程调度的隐藏进程检测技术研究 [J], 闫广禄;罗森林 3.Windows Rootkit进程隐藏与检测技术 [J], 王雷;凌翔

4.Windows下基于交叉视图的Rootkit进程隐藏检测技术 [J], 李建军;王庆生

5.Rootkit进程隐藏与检测技术研究 [J], 孟晨宇;阮阳;王佳伟;周洁;康晓凤

因版权原因,仅展示原文概要,查看原文内容请购买

Windows系统Rootkit检测技术研究

Windows系统Rootkit检测技术研究

总第229期 2008年第11期 计算机与数字工程 Computer&Digital Engineering Vo1.36 No.11 1O1 

Windows系统Rootkit检测技术研究 

崔捷 

(空军工程大学电讯工程学院西安710077) 

摘要Rootkit是一组后门工具的集合,是特洛伊木马发展的高级阶段。通过研究Windows下的Rootkit技术原理 及检测技术,给出具体实现方法。 关键词 Rootkit特洛伊木马 网络安全 中图分类号TP393 

Research on Detection Technology of Windows’S Rootkit 

Cui Jie 

(The Telecommunication Engineering Institute,Air Force Engineering University,Xi’an 710077) 

Abstract Rootkit is a collection of tools that allows a hacker to provide a backdoor into a system.It is the advanced stages of Trojans.In this paper,the principle and detection technology of Windows’Rootkit is analyzed and discussed. And the concrete realization method is given. Key words Rootkit,Trojan horse,network security Class Number TP393 

1 引言 

Rootkit是计算机安全领域的一个术语,来自 

root和kit两个单词的组合。维基百科(wikipe— 

dia)中关于Rootkit的定义如下:“Rootkit是攻击 

Windows内核级Rootkits隐藏技术的研究

Windows内核级Rootkits隐藏技术的研究

37卷 第

4期

2010年

4月计算机科学

ComputerScienceVol.37No.4

Apr2010

到稿日期

:20092

052

05 返修日期

:20092

072

17 本文受国家自然科学基金(

60473057,90604007,90718017)和教育部博士点基金(

200700

06055)资助。

龚 广(

1985-)

,男

,硕士生

,主要研究方向为网络与信息安全

,E2

mail:higongguang@;李舟军(

1963-)

,男

,教授

,主要研究方向为高可

信软件技术、网络与信息安全技术、智能信息处理技术

;忽朝俭(

1982-)

,男

,博士生

,主要研究方向为网络与信息安全

;邹蕴珂(

1982-)

,女

,硕

士生

,主要研究方向为网络与信息安全

;李智鹏(

1985-)

,男

,硕士生

,主要研究方向为网络与信息安全。Windows内核级

Rootkits隐藏技术的研究

龚 广1

 李舟军1

 忽朝俭1

 邹蕴珂1,2

 李智鹏1

(北京航空航天大学计算机学院 北京

100191)1

 (海军装备研究院 北京

100161)2

摘 要 随着

Rootkits技术在信息安全领域越来越受到重视

,各种

Anti2

rootkits新技术不断出现。在各种

Anti2

root2

kits工具的围剿下

,常规的

Rootkits隐藏技术难以遁形。在系统分析和深入研究传统内核级

Rootkits隐藏技术的基

础上

,提出了一个集驱动模块整体移位、内核线程注入、

IRP深度内联

Hook3种技术为一体的

Rootkits隐藏技术体

系。实验结果显示

,基于该隐藏技术体系所实现的

Rootkits能够很好地躲避专业的

Anti2

rootkits工具(如

Rootkit

Unhooker和冰刃)的检测

,从而充分表明了这种三位一体的

Rootkits隐藏技术体系的有效性。

关键词 

Rootkits,Anti2

rootkits,驱动模块整体移位

,内核线程注入

,IRP深度内联

Hook

中图法分类号 

TP393 文献标识码 

rootkit思路

rootkit思路

关于后门技术的一篇不错的文章.I

文章作者:sunwear [E.S.T]

信息来源:邪恶八进制信息安全团队()

List:

一,前言

二,简介

三,rootkit的一些以公开的隐藏技术

四,一些隐藏技术的应对方法

五,about ring0 rootkit

六,rootkit的检测

七,参考资料,推荐 :)

*************************

一.先说几句与技术无关的话。

现在很多人对rootkit认识不够,可以说空白。而此愚文的目的就是让菜鸟认识rootkit→了解rootkit。也让一些想研究它的人把这篇文章当作一个参考或是入门级的指导。文章中介绍的rootkit的隐藏方法只是一部分。还有很多技术没有提到,另外还有一些未公开的技术。有些地方我未引用代码,因为不想占用过多的篇幅。以免有玩弄代码的嫌疑,不过写完以后还是觉得代码太多,请个位见谅。一-三的内容适合菜鸟看,也许第四部分之后对很多人来说都有些意义吧。如果高手不幸看到了,请准备好,不要吐到屏幕上或身上。

以往的文章写的比较乱,而且格式不公正,这样的形式写文章也是第一次。以前文章中引用代码和文字也没有详细说明,再此也对作者表示谦意。感谢XX提的这个建议。

今天是9月11号,庆祝一下童童的生日。顺便为911事件中的遇难者祈祷。同时也感谢MGF病毒的作者指点。

*************************

二.简单的说说rootkit.

Rootkit的历史已经很悠久了。存在于windows,unix,linux等操作系统中,不只局限在windows,此文我只以windows平台为例来说rootkit。Root在英语中是根,扎根的意思,kit是包的意思。rootkit我们可以把它理解成一个利用很多技术来潜伏在你系统中的一个后门,并且包含了一个功能比较多的程序包,例如有、清除日志,添加用户,b7cmdshell,添加删除启动服务等功能。当然它的设计者也要用一些技术来隐藏自己,确保不被发现。隐藏包括隐藏进程,隐藏文件,端口,或句柄,注册表的项,键值等等。总之,写rootkit的人是狡尽乳汁利用很多办法不被发现。

Rootkit的类型、功能及主要技术

Rootkit的类型、功能及主要技术

Rootkit的类型、功能及主要技术

Rootkit 的类型小结

1.固化Rootkits和BIOS Rootkits

固化程序是存于ROM中,通常很小,使用系统硬件和BIOS 创建顽固的软件镜像。将制定的代码植入到BIOS 中,刷新BIOS,在BIOS 初始化的末尾获得运行机会。重启无用、格式化无用,在硬盘上无法探测,现有的安全软件将大部分的扫描时间用在了对硬盘的扫描上。

本文整理:(第三方信息安全网)/

2 内核级Rootkits

内核级Rootkits(Kernelland Rootkits)是通过修改内核、增加额外的代码、直接修改系统

调用表、系统调用跳转(Syscall Jump),并能够替换一个操作系统的部分功能,包括内核和

相关的设备驱动程序。现在的操作系统大多没有强化内核和驱动程序的不同特性。许多内核

模式的Rootkit 是作为设备驱动程序而开发,或者作为可加载模块,如Linux 中的可加载

模块或Windows 中的设备驱动程序,这类Rootkit 极其危险,它可获得不受限制的安全访

问权。如果代码中有任何一点错误,那么内核级别的任何代码操作都将对整个系统的稳定性

产生深远的影响。

特点:无进程;无端口。与用户级Rootkit 相比,与操作系统处于同一级别,可以修改或

破坏由其它软件所发出的任何请求。

3 用户态Rootkits

用户态Rootkits(Userland Rootkits)是运行在Ring3 级的Rootkit, 由于Ring3 级就是

用户应用级的程序,而且信任级别低,每一个程序运行,操作系统给这一层的最小权限。用 户态Rootkit使用各种方法隐藏进程、文件,注入模块、修改注册表等。

4 应用级Rootkits

应用级Rootkits 通过具有特洛伊木马特征的伪装代码来替换普通的应用程序的二进制代

码,也可以使用Hook、补丁、注入代码或其它方式来修改现有应用程序的行为。

硬件虚拟化rootkit检测方法研究综述

硬件虚拟化rootkit检测方法研究综述

第31卷第1期 2014年1月 计算机应用研究 Application Research of Computers Vo1.31 No.1 Jan.2014 

硬件虚拟化rootkit检测方法研究综述 

施江勇 ,王会梅 ,鲜明 ,荣宏 ,金从军 

(1.国防科学技术大学电子信息系统复杂电磁环境效应国家重点实验室,长沙410073;2.航天系统仿真实验 

室,北京100854) 

摘要:随着虚拟化技术的发展及其在云计算中的广泛应用,传统的rootkit也开始利用硬件虚拟化技术来隐藏 

自己。为了对抗这一新型rootkit的攻击,研究了传统rootkit检测方法在检测硬件虚拟化rootkit(HVMR)上的不 

足,分析了现有的HVMR检测方法,包括基于指令执行时间差异的检测方法、基于内存资源视图差异的检测方 

法、基于CPU异常和错误的检测方法,以及基于指令计数的监测方法等。总结了这些检测方法的优缺点,并在 

此基础上提出了两种通过扫描内存代码来检测HVMR恶意性的方法,分别是基于hypervisor的恶意性检测方法 

和基于硬件的恶意性检测方法,同时也预测了未来虚拟化检测技术的发展方向。 

关键词:硬件虚拟化;rootkit k ̄m,l;基于硬件虚拟化的rootkit;Bluepill检测;恶意性检测;内存扫描 

中图分类号:TP393.08 文献标志码:A 文章编号:1001—3695(2014)O1—0001—05 

doi:10.3969/j.issn.1001—3695.2014.01.001 

Summarize of detection methods on hardware—based 

virtualizati0h machine rootkit 

SHI Jiang—yong ,WANG Hui-mei ,XIAN Ming ,RONG Hong ,JIN Cong-jun (1.State Key Laboratory of Complex Electromagnetic Environment Effects on Electronics&Information System,National University of Defense Technology,Changsha 410073,China;2.Science&Technology on Space System Simulation Laoratory,Beijing Simulation Center,Beijing 100854,China) 

Windows环境下Rootkit隐藏技术研究

Windows环境下Rootkit隐藏技术研究

王东利;栾国森;朱堃

【期刊名称】《电脑知识与技术》

【年(卷),期】2008(004)0z2

【摘 要】Rootkit:是攻击者用采隐藏踪迹和保留访问权限.窃取密码、留下后门等的一组工具的集合,是一种危害性极大的特洛伊木马程序.深入研究Rootkit隐藏技术,有助于提高发现、检测和跟踪它的能力.本文针对windows环境下的Rootkit隐藏技术进行了深入的分析和研究,并对相应的技术原理做了比较,展望了Rootkit隐藏技术的未来发展趋势.

【总页数】2页(P141-142)

【作 者】王东利;栾国森;朱堃

【作者单位】三峡大学,电气信息学院,湖北宜昌,443002;三峡大学,电气信息学院,湖北宜昌,443002;三峡大学,电气信息学院,湖北宜昌,443002

【正文语种】中 文

【中图分类】TP3

【相关文献】

1.Windows环境木马进程隐藏技术研究 [J], 卢立蕾;文伟平

2.Windows Rootkit隐藏技术研究 [J], 杨彦;黄皓

3.Windows系统Rootkit隐藏技术研究与实践 [J], 康治平;向宏;胡海波

4.Rootkit进程隐藏与检测技术研究 [J], 孟晨宇;阮阳;王佳伟;周洁;康晓凤

5.Rootkit进程隐藏与检测技术研究 [J], 孟晨宇;阮阳;王佳伟;周洁;康晓凤 因版权原因,仅展示原文概要,查看原文内容请购买

chkrootkit监控原理

chkrootkit监控原理

chkrootkit是一种用于监控和检测系统中是否存在rootkit的工具。rootkit是一种恶意软件,它通过修改操作系统内核或其他系统组件的方式隐藏自身,从而实现对系统的控制和操纵。chkrootkit通过扫描系统文件和进程,检测系统中是否存在已知的rootkit特征,从而帮助管理员及时发现和排除潜在的安全威胁。

chkrootkit的监控原理主要包括以下几个方面:

1. 文件系统扫描:chkrootkit会扫描系统中的文件系统,检测是否存在已知的rootkit文件。它会比对系统文件的MD5哈希值和预设的安全值进行对比,如果发现差异,则可能存在潜在的rootkit。此外,chkrootkit还会检查隐藏的文件和目录,因为rootkit通常会将自己隐藏起来,以逃避监测。

2. 进程扫描:chkrootkit会扫描系统中运行的进程,检测是否存在已知的rootkit进程。它会比对进程的命令行参数和已知的rootkit特征进行对比,如果发现匹配,则可能存在潜在的rootkit。此外,chkrootkit还会检查隐藏的进程,因为rootkit通常会通过隐藏进程来实现对系统的操控。

3. 系统配置检查:chkrootkit会检查系统配置文件是否存在已知的rootkit特征。例如,它会检查SSH配置文件是否被rootkit篡改,因为rootkit通常会通过修改SSH配置文件来实现远程访问权限。

4. 漏洞扫描:chkrootkit会扫描系统中已知的漏洞,并检测是否存在已知的rootkit利用这些漏洞的痕迹。例如,它会检测系统中是否存在已知的内核漏洞,并检查是否有rootkit利用这些漏洞进行入侵。

5. 日志分析:chkrootkit会分析系统日志,检测是否存在已知的rootkit攻击痕迹。例如,它会检查系统日志中是否有异常登录记录、异常网络连接等,以判断是否存在rootkit攻击。

Windows Rootkit进程隐藏与检测技术

Windows Rootkit进程隐藏与检测技术

王雷;凌翔

【期刊名称】《计算机工程》

【年(卷),期】2010(036)005

【摘 要】进程隐藏是Rootkit技术的一种典型应用,隐藏运行的恶意代码威胁到计算机的安全.为此,通过分析Windows系统中利用Rootkit技术对进程进行隐藏的原理,针对用户模式和内核模式2种模式下进程隐藏技术的特点,提出几种不依赖于系统服务的隐藏进程检测技术.此类检测方法直接利用系统底层的数据结构,检测能力强.

【总页数】3页(P140-142)

【作 者】王雷;凌翔

【作者单位】电子科技大学通信抗干扰技术国家级重点实验室,成都,610054;电子科技大学通信抗干扰技术国家级重点实验室,成都,610054

【正文语种】中 文

【中图分类】TP316

【相关文献】

1.Windows RootKit进程隐藏与检测技术的研究 [J], 刘正宏

2.Windows系统下Rootkit的隐藏与检测 [J], 徐睿

3.Rootkit进程隐藏与检测技术研究 [J], 孟晨宇;阮阳;王佳伟;周洁;康晓凤

4.Windows下基于交叉视图的Rootkit进程隐藏检测技术 [J], 李建军;王庆生

5.Rootkit进程隐藏与检测技术研究 [J], 孟晨宇;阮阳;王佳伟;周洁;康晓凤 因版权原因,仅展示原文概要,查看原文内容请购买

Rootkit隐藏技术分析

作者: 韩妍妍;张晓菲;刘培鹤

作者机构: 北京电子科技学院,北京100070

出版物刊名: 北京电子科技学院学报

页码: 7-11页

年卷期: 2016年 第2期

主题词: 网络安全;Rootkit;隐藏进程;木马病毒;检测

摘要:目前网络安全应用的技术有很多,但是能够不被管理员发觉而悄无声息的收集数据的

只有Rootkit。随着人们对Rootkit隐身技术的研究,它在网络安全中发挥的影响越来越大。本文

分析Rootkit进程隐藏实现思想,给出了Rootkit实现隐藏进程的具体方法,为进一步研究Rootkti

相关的木马病毒以及相应的木马病毒检测提供有效的帮助。Analysis Based on Technology of Rootkit Hidden

  1. 1、下载文档前请自行甄别文档内容的完整性,平台不提供额外的编辑、内容补充、找答案等附加服务。
  2. 2、"仅部分预览"的文档,不可在线预览部分如存在完整性等问题,可反馈申请退款(可完整预览的文档不适用该条件!)。
  3. 3、如文档侵犯您的权益,请联系客服反馈,我们会尽快为您处理(人工客服工作时间:9:00-18:30)。
相关文档
最新文档