10.3969/j.issn.1673-629X.2011.07.036
Windows平台下Rootkit进程检测
Rootkit是能够持久或可靠地存在于计算机系统上的一组程序或代码.为了达到无法检测的目的,Rootkit必须使用进程隐藏技术.Rootkit进程隐藏技术是一种以秘密方式在系统后台运行并窃取用户信息的技术.通过分析Windows平台下Rootkit进程隐藏技术的原理,研究了应用层和内核层两种模式下的Rootkit进程隐藏技术.针对Rootkit进程隐藏技术的特点,开发了一个基于句柄表三位一体交叉映射的Rootkit隐藏进程检测平台.系统测试表明,本平台能够检测出当前绝大部分主流Rootkit技术实现的隐藏进程,在实际应用中达到了较好的效果.
Rootkit、进程隐藏与检测、句柄表、内核
21
TP316.7(计算技术、计算机技术)
国家自然科学基金项目61071093;国家863计划项目2009AA701202;Swedish Research Links Pmuamme348-2008-6212;留学回国人员项目NJ209002
2011-11-11(万方平台首次上网日期,不代表论文的发表时间)
共4页
141-144