基于MBR的Windows+bootkit隐藏技术.pdfVIP

  1. 1、本文档共3页,可阅读全部内容。
  2. 2、有哪些信誉好的足球投注网站(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
  3. 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载
  4. 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
  5. 5、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
  6. 6、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们
  7. 7、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
  8. 8、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
基于MBR的Windows+bootkit隐藏技术.pdf

第29卷 计算机应用 Vol_29 2009年 6月 JournalofComputerApplications June2009 文章编号:1001—9081(2009)S1—0083—03 基于 MBR的Windowsbootkit隐藏技术 胡和君 ,范明钰 ,王光卫 (电子科技大学计算机科学与工程学院,成都 610054) (hubejun1984@yahoo.corn.cn) 摘 要 :对 Windows系统环境下的bootkit隐藏技术进行 了研究,提 出了bootkit协 同隐藏 的形式化模型。结合协 同隐藏思想,实现 了一个bootkit原型。该原型基于MBR并通过 多级 hook完成了对 Windows系统内核启动的劫持。 实验结果表明,该原型体现了协同隐藏的思想,能够有效地隐藏运行。 关键词:bootkit;协同隐藏;hook;主引导记录 中图分类号:TP316.7 文献标志码:A Concealmenttechnology ofW indowsbootkitbasedonM BR HUHe-jun,FANMing—yu,WANGGuang—wei (SchoolofComputerScienceandEngineering,UniversityofElectronicSceinceand TechnologyofChina,ChengduSichuan610054,China) Abstract:Toresearchtheconcealmenttechnologyofboot~tonW indowssystem,thispaperproposedaformalmodelof thecooperativeconcealmentofbootkit,andputforwardaprototypebasedontheview ofcooperativeconcealment.TheMaster BootRecord(MBR)basedprototypethroughmulti-levelhooktechnoloyg tocompletethehijackingoftheWindowskerne1. Th eexperimentresultsshowthatthisideaofthecooperativeconcealmentwerereflectedanditcanvalidrLln. Keywords:bootkit;cooperativeconcealment;hook;MasterBootRecord (MBR) 系统 (PowerOnSelfTest,POST)检测系统的总内存 以及其他 0 引言 硬件设备的现状,其次由BIOS完成基本硬件配置,然后通过 motkit定义为能够持久地或可靠地、无法检测地存在于 MBR读入和加载分区的引导扇区,接着通过 BOOTSECTOR 计算机系统上的一组程序和代码 J。rootkit的无法检测的隐 读入根 目录并加载 NTLDR。NTLDR读入 BOOT.INI,提示引 藏特性成为瞩 目的焦点 ,发展非常迅速。但是伴随着 Anti— 导菜单 ,之后加载 Ntoskrn1.exe、Bootvid.dll、Ha1.dll和 “引导. rootkit深入到系统内核,传统的rootkit在系统控制和隐藏 自 启动”的设备驱动程序。然后调用 Ntdetect.corn执行硬件检 身上逐步丧失明显优势。如果进攻者和防御者都运行在最高 测 ,对于不使用 BIOS的SCSI和 ATA系统使

文档评论(0)

docindoc + 关注
实名认证
文档贡献者

该用户很懒,什么也没介绍

1亿VIP精品文档

相关文档