10.3969/j.issn.1007-130X.2015.08.009
一种隐藏注入模块的新方法
在信息安全领域,安全分析工具往往需要将监控模块注入到其他进程空间以实现监控功能,但恶意软件往往会通过检测自身空间是否有其他模块来逃避监控.因此,安全工具需要对注入模块加以隐藏.比较常见的隐藏方法有:断开进程的LDR MODULE链、Hook枚举模块的函数、抹去PE头等,但这些方法都有比较大的局限性.针对这些局限性,提出了一种对注入模块进行隐藏的新方法.在注入时利用普通有模块注入方式,让恶意软件疏于防范;注入之后消除自身模块,让恶意软件无法检测到监控软件的存在.对于应用中的一些具体技术问题给出了解决方法.实验结果表明,该方法突破防御能力强,可兼容各种版本的Windows操作系统,并且隐蔽性比目前的通用方法更好.
信息安全、Rootkit、线程注入、隐藏模块、有模块注入、无模块注入
37
TP309.5(计算技术、计算机技术)
湖南省自然科学基金资助项目12JJ3066
2015-09-11(万方平台首次上网日期,不代表论文的发表时间)
共7页
1472-1478