教学文库网 - 权威文档分享云平台
您的当前位置:首页 > 文库大全 > 专业资料 >

Rootkit木马隐藏技术分析与检测技术综述

来源:网络收集 时间:2026-09-11
导读: 木马 学术研究 Academic Research Rootkit木马隐藏技术分析与检测技术综述 刘 喆 1 2 1,2 ,张家旺 2 (北京交通大学,北京 100044;国家保密科学技术研究所,北京 100044) [摘 要] 对Rootkit技术和Windows操作系统内核工作流程作了简要介绍,对Rootkit木马

木马

学术研究

Academic Research

Rootkit木马隐藏技术分析与检测技术综述

刘 喆

1

2

1,2

,张家旺

2

(北京交通大学,北京 100044;国家保密科学技术研究所,北京 100044)

[摘 要] 对Rootkit技术和Windows操作系统内核工作流程作了简要介绍,对Rootkit木马的隐藏技术进行了分析,内容包括删除进程双向链表中的进程对象实现进程隐藏、SSDT表内核挂钩实现进程、文件和注册表键值隐藏和端口隐藏等Rootkit木马的隐藏机理,同时还对通过更改注册表和修改寄存器CR0的写保护位两种方式屏蔽WindowsXP和2003操作系统SSDT表只读属性的技术手段做了简要分析。最后对采用删除进程双项链表上的进程对象、更改内核执行路径和SSDT表内核调用挂钩3种Rootkit隐藏木马的检测技术作了概要性综述。[关键词] Rootkit技术;系统服务描述符表(SSDT);隐藏

[中图分类号] TP393 [文献标识码] A [文章编号] 1009-8054(2010) 11-0061-05

Overview on Concealment and Detection of Windows Rootkit Trojan

LIU Zhe

1

2

1,2

,ZHANG Jia-wang

2

(Beijing Jiaotong University,Beijing 100044,China;

Institute of National Scientific Security Technology,Beijing 100044,China)

[Abstract] The paper gives a brief introduction of Rootkit technology and the Windows kernel working process,discusses the concealing technology of Rootkit Trojan,including deleting the process objects in the doubly-linked list,the implementation process,document and registry hiding of SSDT kernel hooking,port hiding,etc,and briefly analyzes the two ways to shield the Windows XPand2003 SSDT's reading attribution by changing the registry and the CR0 register's writing protection. Finally,the paper gives an overview on the detection method against the three types of Rootkit Trojan,concealment,including the deletion of process objects in the doubly-linked list,the change of kernel's executing path and SSDT kernel hooking technology.

[Keywords] Rootkit technology;SSDT(system services descriptor table);concealment

0 引言

随着中国信息化建设的大力推进和网络技术的飞速发展,网络安全问题已经严重威胁到社会、单位和个人隐私的安全,这其中木马作为各种入侵的重要环节之一,也就成为安全问题的研究重点之一。随着Windows操作系统核心模块和各种驱动程序模块接口对程序员的不断公开,木马隐藏技术所使用的系统指令已经由用户级指令转移到系统级指令,使得普通的木马查杀手段很难发现,需特别说明的是木马通过Rootkit技术隐藏自身的趋势非常明显,Rootkit主要运行在系统内核态下,其通过修改系统内核的函数调用进行一些过滤操作达到隐藏自身

的目的。鉴于上述原因,在Windows操作系统下研究发现和检测Rootkit木马程序有着重要的实际意义。

1 Rootkit技术简介

Rootkit是指其主要功能为隐藏其他程序进程的软件,可能是一个或一个以上的软件组合,从广义而言,Rootkit也可视为一项技术。Rootkit最早是用于善意用途,如取证人员利用Rootkit技术实时监控嫌疑人员的不法行为,帮助搜集证据等,但后来被黑客用在入侵和攻击他人的计算机上,一些计算机病毒和间谍软件也常使用Rootkit来隐藏踪迹。从互联网上查询到的资料中记载最早是在1994年2月的一篇安全咨询报告中首先使用了Rootkit这个名词。这篇安全咨询就是CERT-CC的CA-1994-01,题目

[1]

收稿日期:2010-09-26

作者简介:刘喆,1983年生,男,产品与系统检测工程师,研究方向:信息安全;张家旺,1981年生,男,网络攻防研究工程师,研究方向:信息安全。

是《Ongoing Network Monitoring Attacks》。从出现至今,Rootkit的技术发展非常迅速,应用越来越广泛,检测难度也越来越大。

Rootkit主要运行在Windows操作系统内核状态下。为下面介绍内容便于理解,这里先简要介绍一下Windows内核工

信息安全与通信保密 · 2010.11

61

木马

学术研究

Academic Research

作流程。Windows操作系统由内核(kernel)和外壳(shell)两部分组成,内核在操作系统中处于核心枢纽的地位,如:进程管理、文件访问、安全控制及内存管理等方面的功能均由内核负责;外壳是基于内核提供的交互功能而存在的界面,它负责指令传递和解释。由于内核和外壳负责的任务不同,它们的处理环境也不同,因此处理器提供了多个不同的处理环境,把它们称为运行级别(ring),ring让程序指令能访问的计算机资源依次逐级递减,目的在于保护计算机免遭意外损害。

Windows操作系统内核运行于ring0级别,拥有系统所有管理功能,而普通用户运行于外壳层,即ring3级别,这个级别的指令都需要传递给内核来执行,当用户在ring3级调用函数后,操作系统通过执行中断操作将指令传递给内核,即ring0级。在调用sysenter或int 2Eh指令执行中断操作后(Windows 2K通过int 2Eh中断来实现系统调用,Windows XP 后使用 SysEnter 来实现系统调用,但同时int 2Eh中断仍保存),Windows系统会捕获这个调用,然后进入ring0系统级调用对应的内核函数,从而实现用户级和系统级指令操作分离,确保系统内核安全,工作流程如图1所示。

图1 Windows内核工作流程

Rootkit木马程序正是利用Windows操作系统内核模块或驱动程序来实现隐藏,使之难以被发现和清除。如Rootkit木马程序可以使用某个驱动程序来隐藏所有的文件操作,使用另一个驱动程序来隐藏注册表键。有时还可以将代码分散在多个驱动程序包中,便于代码管理

[2]

,由于是运行在系统内核状态下,涉及到

的操作系统底层驱动和内核模块方面技术较多,且权限多为系统级权限,因此常规检测工具和杀毒软件一般很难将其检测出。

2 Rootkit木马隐藏技术分析

2

.1 删除进程双向链表上的进程对象实现进程隐藏Windows操作系统进程隐藏技术分为在用户级和内核级

62

http://doc.guandang.net

两种,它们是通过修改系统进程的相关信息或挂靠到系统信任进程的方式来实现隐藏。用户级的实现技术包括注册为服务、修改动态链接库、应用程序的接口挂钩及远程线程注入等方式。现在木马在用户级进行进程隐藏的方式很难绕过防病毒系统的查杀,因此这里不作过多说明。内核级的实现技术包括内核挂钩和直接操作内核对象(DKOM,Direct Kernel Object Manipulation)等方式

[3]

。DKOM是内核级进程隐藏常用

的技术,木马程序通过使用该技术在内核级的进程双向链表中删除要隐藏的进程信息来实现进程隐藏,达到自我保护的目的。下面对删除进程双向链表上的进程对象实现进程隐藏这一技术手段做一简要技术分析。

在Windows操作系统中查看进程一般都是通过任务管理器(taskmgr.exe)。任务管理器枚举进程信息是依靠NtQuerySystemInformation,即ZwQuerySystemInformation 函数来执行。这个Native Api(本机API)枚举进程要通过进程活动链表。双向链表的典型例子就是进程和线程链。内部变量PsActiveProcessHe …… 此处隐藏:10949字,全部文档内容请下载后查看。喜欢就下载吧 ……

Rootkit木马隐藏技术分析与检测技术综述.doc 将本文的Word文档下载到电脑,方便复制、编辑、收藏和打印
本文链接:https://www.jiaowen.net/wenku/1759894.html(转载请注明文章来源)
Copyright © 2020-2025 教文网 版权所有
声明 :本网站尊重并保护知识产权,根据《信息网络传播权保护条例》,如果我们转载的作品侵犯了您的权利,请在一个月内通知我们,我们会及时删除。
客服QQ:78024566 邮箱:78024566@qq.com
苏ICP备19068818号-2
Top
× 游客快捷下载通道(下载后可以自由复制和排版)
VIP包月下载
特价:29 元/月 原价:99元
低至 0.3 元/份 每月下载150
全站内容免费自由复制
VIP包月下载
特价:29 元/月 原价:99元
低至 0.3 元/份 每月下载150
全站内容免费自由复制
注:下载文档有可能出现无法下载或内容有问题,请联系客服协助您处理。
× 常见问题(客服时间:周一到周五 9:30-18:00)