資料介紹
研究當(dāng)今惡意程序的發(fā)展趨勢,系統(tǒng)比較了在注冊表隱藏和檢測方面的諸多技術(shù)和方法,綜合分析了它們存在的不足,提出了一種基于注冊表Hive文件來進(jìn)行惡意程序隱藏檢測的方法,使得針對惡意程序的檢測更加完整和可靠。實驗表明,該方法可以檢測出當(dāng)前所有進(jìn)行了注冊表隱藏的惡意程序。
關(guān) 鍵 詞 Hive文件; 惡意程序; 注冊表隱藏和檢測; RootKit程序
惡意程序,尤其是間諜軟件和Rootkit,已經(jīng)成為了計算機(jī)安全領(lǐng)域重點防范的對象。從惡意程序的發(fā)展來看,具備一定的信息隱藏功能已經(jīng)成了一種趨勢。隱藏的信息中包括了注冊表、進(jìn)程和端口等。這些信息的隱藏在延長惡意程序的生存周期,加大檢測它們難度的時候,也暴露了惡意程序的蹤跡。與此同時,針對惡意程序的檢測技術(shù)也在不斷的提高中并形成了理論體系。常見的惡意程序的檢測方法包括了啟發(fā)式分析法和特征碼比較法等。但隨著惡意程序隱藏技術(shù)的提高,使得對它們的檢測越發(fā)困難,傳統(tǒng)的方法和技術(shù)已經(jīng)不能適應(yīng)發(fā)展的需要。 [1][2][3]
本文的研究表明,就現(xiàn)有的惡意程序?qū)崿F(xiàn)而言,不管其如何隱藏,其最終實現(xiàn)依然是在操作系統(tǒng)框架內(nèi)并且依賴于系統(tǒng)提供的某些功能。在Windows系統(tǒng)下,惡意程序的存在和運行大都離不開系統(tǒng)注冊表中的相關(guān)信息。惡意程序也常常隱藏于注冊表,因此不可能真正刪除它們。但可以通過獲取系統(tǒng)注冊表的可靠原始信息檢查隱藏項,進(jìn)而獲知惡意程序的存在,并最終清除惡意程序。[4]
1 注冊表隱藏及檢測
注冊表是Windows系統(tǒng)存儲關(guān)于計算機(jī)配置信息的數(shù)據(jù)庫,包括了系統(tǒng)運行時需要調(diào)用的運行方式的設(shè)置,是系統(tǒng)的核心。操作系統(tǒng)是用特殊的文件(Hive文件)[5]來存儲注冊表的內(nèi)容,并提供給用戶相關(guān)的編程接口(APIs)來進(jìn)行注冊表的操作,例如Advapi32.dll中的Registry Functions(如:RegEnumKey)。同時,在Windows操作系統(tǒng)中,函數(shù)的調(diào)用有著極其規(guī)范的層次結(jié)構(gòu),圖1所示是系統(tǒng)實現(xiàn)RegEnumKey函數(shù)的調(diào)用體系圖。
- 電腦注冊表編輯器誤刪了的恢復(fù)教程 0次下載
- Windows7注冊表秘技大搜捕 0次下載
- UG-1166:AD9542注冊表參考手冊
- 一種基于鏡像層觀念的Docker注冊表緩存預(yù)取策略 16次下載
- 結(jié)合動態(tài)行為和機(jī)器學(xué)習(xí)的惡意代碼檢測方法 11次下載
- 如何檢測應(yīng)用程序在注冊表干了什么 10次下載
- 如何使用圖像紋理和卷積神經(jīng)網(wǎng)絡(luò)進(jìn)行惡意文件的檢測方法 0次下載
- Wise Registry Cleaner電腦注冊表清理應(yīng)用程序免費下載 9次下載
- 一種動靜結(jié)合的惡意程序函數(shù)調(diào)用圖提取方法 0次下載
- 注冊表監(jiān)視_源代碼 12次下載
- 注冊表操作易語言模塊_源代碼 8次下載
- 近在眼前-注冊表讀寫增強模塊+例程 8次下載
- 基于WinCE 的嵌入式系統(tǒng)注冊表的研究
- BIOS和注冊表入門與提高 0次下載
- 由0晉身200%注冊表+BIOS高手(CHM) 0次下載
- 獨立鍵盤的檢測原理及程序實現(xiàn)的方法 2668次閱讀
- 惡意文件分析工具 1084次閱讀
- 一款用于Windows的開源反rookit (ARK)工具 3690次閱讀
- 電路檢測并定位隱藏的射頻錯誤 763次閱讀
- 如何在Linux中查看隱藏文件 1.5w次閱讀
- LabVIEW的編程之道—Quick Drop-隱藏控件 4395次閱讀
- LabVIEW的編程之道—事件注冊和取消注冊方法 6137次閱讀
- Allegro在導(dǎo)入網(wǎng)表文件時出現(xiàn)報錯的解決方法 9731次閱讀
- 一文詳解MSSQL提權(quán)的相關(guān)知識 1573次閱讀
- 英創(chuàng)信息技術(shù)WinCE主板應(yīng)用程序的自動啟動介紹 1654次閱讀
- 如何用rcm 調(diào)取用戶隱藏文件 1313次閱讀
- 解決宏文件報錯的方法詳解 1.1w次閱讀
- 萬用表如何檢測汽車漏電的方法 17.5w次閱讀
- ubuntu中隱藏/顯示文件和文件夾 5095次閱讀
- 改變文件和程序的關(guān)聯(lián)方法 2442次閱讀
下載排行
本周
- 1電子電路原理第七版PDF電子教材免費下載
- 0.00 MB | 1490次下載 | 免費
- 2單片機(jī)典型實例介紹
- 18.19 MB | 93次下載 | 1 積分
- 3S7-200PLC編程實例詳細(xì)資料
- 1.17 MB | 27次下載 | 1 積分
- 4筆記本電腦主板的元件識別和講解說明
- 4.28 MB | 18次下載 | 4 積分
- 5開關(guān)電源原理及各功能電路詳解
- 0.38 MB | 10次下載 | 免費
- 6基于AT89C2051/4051單片機(jī)編程器的實驗
- 0.11 MB | 4次下載 | 免費
- 7基于單片機(jī)和 SG3525的程控開關(guān)電源設(shè)計
- 0.23 MB | 3次下載 | 免費
- 8基于單片機(jī)的紅外風(fēng)扇遙控
- 0.23 MB | 3次下載 | 免費
本月
- 1OrCAD10.5下載OrCAD10.5中文版軟件
- 0.00 MB | 234313次下載 | 免費
- 2PADS 9.0 2009最新版 -下載
- 0.00 MB | 66304次下載 | 免費
- 3protel99下載protel99軟件下載(中文版)
- 0.00 MB | 51209次下載 | 免費
- 4LabView 8.0 專業(yè)版下載 (3CD完整版)
- 0.00 MB | 51043次下載 | 免費
- 5555集成電路應(yīng)用800例(新編版)
- 0.00 MB | 33562次下載 | 免費
- 6接口電路圖大全
- 未知 | 30320次下載 | 免費
- 7Multisim 10下載Multisim 10 中文版
- 0.00 MB | 28588次下載 | 免費
- 8開關(guān)電源設(shè)計實例指南
- 未知 | 21539次下載 | 免費
總榜
- 1matlab軟件下載入口
- 未知 | 935053次下載 | 免費
- 2protel99se軟件下載(可英文版轉(zhuǎn)中文版)
- 78.1 MB | 537791次下載 | 免費
- 3MATLAB 7.1 下載 (含軟件介紹)
- 未知 | 420026次下載 | 免費
- 4OrCAD10.5下載OrCAD10.5中文版軟件
- 0.00 MB | 234313次下載 | 免費
- 5Altium DXP2002下載入口
- 未知 | 233046次下載 | 免費
- 6電路仿真軟件multisim 10.0免費下載
- 340992 | 191183次下載 | 免費
- 7十天學(xué)會AVR單片機(jī)與C語言視頻教程 下載
- 158M | 183277次下載 | 免費
- 8proe5.0野火版下載(中文版免費下載)
- 未知 | 138039次下載 | 免費
評論