資料介紹
研究當(dāng)今惡意程序的發(fā)展趨勢(shì),系統(tǒng)比較了在注冊(cè)表隱藏和檢測(cè)方面的諸多技術(shù)和方法,綜合分析了它們存在的不足,提出了一種基于注冊(cè)表Hive文件來進(jìn)行惡意程序隱藏檢測(cè)的方法,使得針對(duì)惡意程序的檢測(cè)更加完整和可靠。實(shí)驗(yàn)表明,該方法可以檢測(cè)出當(dāng)前所有進(jìn)行了注冊(cè)表隱藏的惡意程序。
關(guān) 鍵 詞 Hive文件; 惡意程序; 注冊(cè)表隱藏和檢測(cè); RootKit程序
惡意程序,尤其是間諜軟件和Rootkit,已經(jīng)成為了計(jì)算機(jī)安全領(lǐng)域重點(diǎn)防范的對(duì)象。從惡意程序的發(fā)展來看,具備一定的信息隱藏功能已經(jīng)成了一種趨勢(shì)。隱藏的信息中包括了注冊(cè)表、進(jìn)程和端口等。這些信息的隱藏在延長(zhǎng)惡意程序的生存周期,加大檢測(cè)它們難度的時(shí)候,也暴露了惡意程序的蹤跡。與此同時(shí),針對(duì)惡意程序的檢測(cè)技術(shù)也在不斷的提高中并形成了理論體系。常見的惡意程序的檢測(cè)方法包括了啟發(fā)式分析法和特征碼比較法等。但隨著惡意程序隱藏技術(shù)的提高,使得對(duì)它們的檢測(cè)越發(fā)困難,傳統(tǒng)的方法和技術(shù)已經(jīng)不能適應(yīng)發(fā)展的需要。 [1][2][3]
本文的研究表明,就現(xiàn)有的惡意程序?qū)崿F(xiàn)而言,不管其如何隱藏,其最終實(shí)現(xiàn)依然是在操作系統(tǒng)框架內(nèi)并且依賴于系統(tǒng)提供的某些功能。在Windows系統(tǒng)下,惡意程序的存在和運(yùn)行大都離不開系統(tǒng)注冊(cè)表中的相關(guān)信息。惡意程序也常常隱藏于注冊(cè)表,因此不可能真正刪除它們。但可以通過獲取系統(tǒng)注冊(cè)表的可靠原始信息檢查隱藏項(xiàng),進(jìn)而獲知惡意程序的存在,并最終清除惡意程序。[4]
1 注冊(cè)表隱藏及檢測(cè)
注冊(cè)表是Windows系統(tǒng)存儲(chǔ)關(guān)于計(jì)算機(jī)配置信息的數(shù)據(jù)庫,包括了系統(tǒng)運(yùn)行時(shí)需要調(diào)用的運(yùn)行方式的設(shè)置,是系統(tǒng)的核心。操作系統(tǒng)是用特殊的文件(Hive文件)[5]來存儲(chǔ)注冊(cè)表的內(nèi)容,并提供給用戶相關(guān)的編程接口(APIs)來進(jìn)行注冊(cè)表的操作,例如Advapi32.dll中的Registry Functions(如:RegEnumKey)。同時(shí),在Windows操作系統(tǒng)中,函數(shù)的調(diào)用有著極其規(guī)范的層次結(jié)構(gòu),圖1所示是系統(tǒng)實(shí)現(xiàn)RegEnumKey函數(shù)的調(diào)用體系圖。
- 電腦注冊(cè)表編輯器誤刪了的恢復(fù)教程 0次下載
- Windows7注冊(cè)表秘技大搜捕 0次下載
- UG-1166:AD9542注冊(cè)表參考手冊(cè)
- 一種基于鏡像層觀念的Docker注冊(cè)表緩存預(yù)取策略 16次下載
- 結(jié)合動(dòng)態(tài)行為和機(jī)器學(xué)習(xí)的惡意代碼檢測(cè)方法 11次下載
- 如何檢測(cè)應(yīng)用程序在注冊(cè)表干了什么 10次下載
- 如何使用圖像紋理和卷積神經(jīng)網(wǎng)絡(luò)進(jìn)行惡意文件的檢測(cè)方法 0次下載
- Wise Registry Cleaner電腦注冊(cè)表清理應(yīng)用程序免費(fèi)下載 9次下載
- 一種動(dòng)靜結(jié)合的惡意程序函數(shù)調(diào)用圖提取方法 0次下載
- 注冊(cè)表監(jiān)視_源代碼 12次下載
- 注冊(cè)表操作易語言模塊_源代碼 8次下載
- 近在眼前-注冊(cè)表讀寫增強(qiáng)模塊+例程 8次下載
- 基于WinCE 的嵌入式系統(tǒng)注冊(cè)表的研究
- BIOS和注冊(cè)表入門與提高 0次下載
- 由0晉身200%注冊(cè)表+BIOS高手(CHM) 0次下載
- 獨(dú)立鍵盤的檢測(cè)原理及程序實(shí)現(xiàn)的方法 2668次閱讀
- 惡意文件分析工具 1084次閱讀
- 一款用于Windows的開源反rookit (ARK)工具 3690次閱讀
- 電路檢測(cè)并定位隱藏的射頻錯(cuò)誤 763次閱讀
- 如何在Linux中查看隱藏文件 1.5w次閱讀
- LabVIEW的編程之道—Quick Drop-隱藏控件 4395次閱讀
- LabVIEW的編程之道—事件注冊(cè)和取消注冊(cè)方法 6137次閱讀
- Allegro在導(dǎo)入網(wǎng)表文件時(shí)出現(xiàn)報(bào)錯(cuò)的解決方法 9731次閱讀
- 一文詳解MSSQL提權(quán)的相關(guān)知識(shí) 1573次閱讀
- 英創(chuàng)信息技術(shù)WinCE主板應(yīng)用程序的自動(dòng)啟動(dòng)介紹 1654次閱讀
- 如何用rcm 調(diào)取用戶隱藏文件 1313次閱讀
- 解決宏文件報(bào)錯(cuò)的方法詳解 1.1w次閱讀
- 萬用表如何檢測(cè)汽車漏電的方法 17.5w次閱讀
- ubuntu中隱藏/顯示文件和文件夾 5095次閱讀
- 改變文件和程序的關(guān)聯(lián)方法 2442次閱讀
下載排行
本周
- 1電子電路原理第七版PDF電子教材免費(fèi)下載
- 0.00 MB | 1490次下載 | 免費(fèi)
- 2單片機(jī)典型實(shí)例介紹
- 18.19 MB | 93次下載 | 1 積分
- 3S7-200PLC編程實(shí)例詳細(xì)資料
- 1.17 MB | 27次下載 | 1 積分
- 4筆記本電腦主板的元件識(shí)別和講解說明
- 4.28 MB | 18次下載 | 4 積分
- 5開關(guān)電源原理及各功能電路詳解
- 0.38 MB | 10次下載 | 免費(fèi)
- 6基于AT89C2051/4051單片機(jī)編程器的實(shí)驗(yàn)
- 0.11 MB | 4次下載 | 免費(fèi)
- 7基于單片機(jī)和 SG3525的程控開關(guān)電源設(shè)計(jì)
- 0.23 MB | 3次下載 | 免費(fèi)
- 8基于單片機(jī)的紅外風(fēng)扇遙控
- 0.23 MB | 3次下載 | 免費(fèi)
本月
- 1OrCAD10.5下載OrCAD10.5中文版軟件
- 0.00 MB | 234313次下載 | 免費(fèi)
- 2PADS 9.0 2009最新版 -下載
- 0.00 MB | 66304次下載 | 免費(fèi)
- 3protel99下載protel99軟件下載(中文版)
- 0.00 MB | 51209次下載 | 免費(fèi)
- 4LabView 8.0 專業(yè)版下載 (3CD完整版)
- 0.00 MB | 51043次下載 | 免費(fèi)
- 5555集成電路應(yīng)用800例(新編版)
- 0.00 MB | 33562次下載 | 免費(fèi)
- 6接口電路圖大全
- 未知 | 30320次下載 | 免費(fèi)
- 7Multisim 10下載Multisim 10 中文版
- 0.00 MB | 28588次下載 | 免費(fèi)
- 8開關(guān)電源設(shè)計(jì)實(shí)例指南
- 未知 | 21539次下載 | 免費(fèi)
總榜
- 1matlab軟件下載入口
- 未知 | 935053次下載 | 免費(fèi)
- 2protel99se軟件下載(可英文版轉(zhuǎn)中文版)
- 78.1 MB | 537791次下載 | 免費(fèi)
- 3MATLAB 7.1 下載 (含軟件介紹)
- 未知 | 420026次下載 | 免費(fèi)
- 4OrCAD10.5下載OrCAD10.5中文版軟件
- 0.00 MB | 234313次下載 | 免費(fèi)
- 5Altium DXP2002下載入口
- 未知 | 233046次下載 | 免費(fèi)
- 6電路仿真軟件multisim 10.0免費(fèi)下載
- 340992 | 191183次下載 | 免費(fèi)
- 7十天學(xué)會(huì)AVR單片機(jī)與C語言視頻教程 下載
- 158M | 183277次下載 | 免費(fèi)
- 8proe5.0野火版下載(中文版免費(fèi)下載)
- 未知 | 138039次下載 | 免費(fèi)
評(píng)論