[發(fā)明專利]一種Windows操作系統(tǒng)下鉤子的防御方法無(wú)效
| 申請(qǐng)?zhí)枺?/td> | 200910090179.3 | 申請(qǐng)日: | 2009-07-31 |
| 公開(公告)號(hào): | CN101620660A | 公開(公告)日: | 2010-01-06 |
| 發(fā)明(設(shè)計(jì))人: | 陳向群;白光冬;趙霞;郭耀 | 申請(qǐng)(專利權(quán))人: | 北京大學(xué) |
| 主分類號(hào): | G06F21/22 | 分類號(hào): | G06F21/22 |
| 代理公司: | 北京君尚知識(shí)產(chǎn)權(quán)代理事務(wù)所(普通合伙) | 代理人: | 馮藝東 |
| 地址: | 100871北京*** | 國(guó)省代碼: | 北京;11 |
| 權(quán)利要求書: | 查看更多 | 說(shuō)明書: | 查看更多 |
| 摘要: | |||
| 搜索關(guān)鍵詞: | 一種 windows 操作系統(tǒng) 鉤子 防御 方法 | ||
1.一種Windows操作系統(tǒng)下鉤子的防御方法,所述方法包括:
a)獲得Windows系統(tǒng)提供的系統(tǒng)服務(wù)名稱;
b)通過(guò)調(diào)試工具查看所述系統(tǒng)的win32子系統(tǒng)映像文件,獲取所述系統(tǒng)服務(wù)對(duì)應(yīng)的 服務(wù)號(hào);
c)利用數(shù)據(jù)結(jié)構(gòu)KeServiceDescriptorTable或KeServieDescriptorTableShadow獲得系統(tǒng) 服務(wù)描述符表的基地址,根據(jù)所述系統(tǒng)服務(wù)號(hào),在系統(tǒng)服務(wù)描述符表中找到所述 系統(tǒng)服務(wù)的函數(shù)入口地址,并將所述函數(shù)入口地址保存至內(nèi)存;
d)重新編寫系統(tǒng)服務(wù)函數(shù),以所述新的系統(tǒng)服務(wù)函數(shù)的入口地址替換步驟c所述函數(shù) 入口地址,主動(dòng)運(yùn)行新的服務(wù)函數(shù),監(jiān)控防御及卸載惡意軟件;
①對(duì)于操作文件的系統(tǒng)服務(wù)而言,新的系統(tǒng)服務(wù)函數(shù)的運(yùn)行流程為:
i.判斷所述系統(tǒng)服務(wù)所操作的文件是否是需要保護(hù)的系統(tǒng)文件;
ii.如果是,則禁止修改;如果否,則使用步驟c所保存的函數(shù)入口地址調(diào)用系統(tǒng) 服務(wù)函數(shù),執(zhí)行所述系統(tǒng)服務(wù)的文件操作。
②對(duì)于內(nèi)核級(jí)的系統(tǒng)服務(wù)而言,新的系統(tǒng)服務(wù)函數(shù)的運(yùn)行流程為:
i.使用步驟c所保存的函數(shù)入口地址調(diào)用系統(tǒng)服務(wù)函數(shù),加載內(nèi)核模塊;
ii.內(nèi)核模塊加載后,若所述內(nèi)核模塊第一次運(yùn)行,則掃描所述系統(tǒng)服務(wù)描述表是 否被所述內(nèi)核模塊修改;
iii.如果是,則卸載所述內(nèi)核模塊,并復(fù)原步驟ii所述系統(tǒng)服務(wù)描述表被內(nèi)核模塊 進(jìn)行的修改;如果否,則繼續(xù)運(yùn)行。
2.如權(quán)利要求1所述的Windows操作系統(tǒng)下鉤子的防御方法,其特征在于,步驟a所述 系統(tǒng)服務(wù)是操作文件的系統(tǒng)服務(wù)。
3.如權(quán)利要求2所述的Windows操作系統(tǒng)下鉤子的防御方法,其特征在于,所述系統(tǒng)服 務(wù)包括:NtCreateFile,NtDeleteFile,NtOpenFile和NtWriteFile。
4.如權(quán)利要求1所述的Windows操作系統(tǒng)下鉤子的防御方法,其特征在于,步驟b所述 調(diào)試工具是windbg或IDA調(diào)試工具。
5.如權(quán)利要求1所述的Windows操作系統(tǒng)下鉤子的防御方法,其特征在于,步驟a所述 系統(tǒng)服務(wù)是操作內(nèi)核模塊的系統(tǒng)服務(wù)。
6.如權(quán)利要求5所述的Windows操作系統(tǒng)下鉤子的防御方法,其特征在于,所述系統(tǒng)服 務(wù)包括:NtLoadDriver和NtSetSystemInformation。
該專利技術(shù)資料僅供研究查看技術(shù)是否侵權(quán)等信息,商用須獲得專利權(quán)人授權(quán)。該專利全部權(quán)利屬于北京大學(xué),未經(jīng)北京大學(xué)許可,擅自商用是侵權(quán)行為。如果您想購(gòu)買此專利、獲得商業(yè)授權(quán)和技術(shù)合作,請(qǐng)聯(lián)系【客服】
本文鏈接:http://www.szxzyx.cn/pat/books/200910090179.3/1.html,轉(zhuǎn)載請(qǐng)聲明來(lái)源鉆瓜專利網(wǎng)。
- 同類專利
- 專利分類
G06F 電數(shù)字?jǐn)?shù)據(jù)處理
G06F21-00 防止未授權(quán)行為的保護(hù)計(jì)算機(jī)或計(jì)算機(jī)系統(tǒng)的安全裝置
G06F21-02 .通過(guò)保護(hù)計(jì)算機(jī)的特定內(nèi)部部件
G06F21-04 .通過(guò)保護(hù)特定的外圍設(shè)備,如鍵盤或顯示器
G06F21-06 .通過(guò)感知越權(quán)操作或外圍侵?jǐn)_
G06F21-20 .通過(guò)限制訪問(wèn)計(jì)算機(jī)系統(tǒng)或計(jì)算機(jī)網(wǎng)絡(luò)中的節(jié)點(diǎn)
G06F21-22 .通過(guò)限制訪問(wèn)或處理程序或過(guò)程
- 檢測(cè)Windows系統(tǒng)已知漏洞的方法和系統(tǒng)
- 一種對(duì)主機(jī)進(jìn)行管控的方法及系統(tǒng)
- 一種基于windows服務(wù)控制器的系統(tǒng)自動(dòng)運(yùn)行方法
- 處理windows update彈窗出現(xiàn)的方法和系統(tǒng)
- 檢測(cè)系統(tǒng)中已安裝應(yīng)用的方法和客戶端
- 一種Windows Phone手機(jī)數(shù)據(jù)的鏡像方法
- 在Windows下對(duì)Linux系統(tǒng)中無(wú)線通訊模塊調(diào)試數(shù)據(jù)抓取方法和系統(tǒng)
- 一種實(shí)現(xiàn)Windows系統(tǒng)自動(dòng)化安裝的系統(tǒng)及方法
- 一種基于Windows To Go的增強(qiáng)方法及系統(tǒng)
- 一種批量控制windows快速部署的工具及方法
- 組播報(bào)文處理方法、裝置和設(shè)備
- 計(jì)算機(jī)網(wǎng)絡(luò)防御決策系統(tǒng)
- 一種融合通信網(wǎng)的協(xié)同交互與安全風(fēng)險(xiǎn)防御系統(tǒng)
- 一種計(jì)算機(jī)網(wǎng)絡(luò)防御決策控制系統(tǒng)
- 一種防御策略系統(tǒng)分析方法及裝置
- 一種計(jì)算機(jī)網(wǎng)絡(luò)防御決策控制系統(tǒng)
- 網(wǎng)絡(luò)安全防護(hù)方法和裝置
- 一種防暴盾牌的防御刺裝置
- 漏洞的防御方法及裝置
- 基于云計(jì)算和區(qū)塊鏈的大數(shù)據(jù)分析方法及數(shù)字金融系統(tǒng)





