[發(fā)明專利]一種內(nèi)核級Rootkit檢測方法及系統(tǒng)在審
| 申請?zhí)枺?/td> | 201610848325.4 | 申請日: | 2016-09-26 |
| 公開(公告)號: | CN106599685A | 公開(公告)日: | 2017-04-26 |
| 發(fā)明(設(shè)計)人: | 王辛宇;童志明;肖新光 | 申請(專利權(quán))人: | 哈爾濱安天科技股份有限公司 |
| 主分類號: | G06F21/56 | 分類號: | G06F21/56;G06F21/57 |
| 代理公司: | 暫無信息 | 代理人: | 暫無信息 |
| 地址: | 150090 黑龍江省哈爾濱*** | 國省代碼: | 黑龍江;23 |
| 權(quán)利要求書: | 查看更多 | 說明書: | 查看更多 |
| 摘要: | |||
| 搜索關(guān)鍵詞: | 一種 內(nèi)核 rootkit 檢測 方法 系統(tǒng) | ||
1.一種內(nèi)核級Rootkit檢測方法,其特征在于,包括:
解析System.map符號表,獲取靜態(tài)符號名稱和符號類型;
解析kallsyms符號表,獲取動態(tài)符號名稱、符號類型以及符號所屬模塊;
將kallsyms符號表與System.map符號表進(jìn)行對比,判定系統(tǒng)是否存在Rootkit行為。
2.如權(quán)利要求1所述的一種內(nèi)核級Rootkit檢測方法,其特征在于,將kallsyms符號表與System.map符號表進(jìn)行對比之前還包括:若kallsyms符號表中的符號全部為以非內(nèi)核模塊形式存在的符號,則系統(tǒng)不存在Rootkit行為;否則將kallsyms符號表與System.map符號表進(jìn)行對比。
3.如權(quán)利要求1或2所述的一種內(nèi)核級Rootkit檢測方法,其特征在于,所述將kallsyms符號表與System.map符號表進(jìn)行對比具體為;
分別計算System.map符號表與kallsyms符號表中符號的哈希值;
若kallsyms符號表中包含與System.map符號表哈希值不相同的符號,則將符號按照符號類型進(jìn)行分類;若同一類中符號的所屬模塊名稱不同,則對符號名稱按位進(jìn)行匹配;
針對匹配結(jié)果低于預(yù)設(shè)相似度的符號,判定是否存在異常進(jìn)程或存在異常行為或存在修改系統(tǒng)調(diào)用表地址或Hook文件操作系統(tǒng)調(diào)用行為,若是,則該系統(tǒng)存在rootkit行為。
4.一種內(nèi)核級Rootkit檢測系統(tǒng),其特征在于,包括:
第一解析模塊,用于解析System.map符號表,獲取靜態(tài)符號名稱和符號類型;
第二解析模塊,用于解析kallsyms符號表,獲取動態(tài)符號名稱、符號類型以及符號所屬模塊;
對比判定模塊,用于將kallsyms符號表與System.map符號表進(jìn)行對比,判定系統(tǒng)是否存在Rootkit行為。
5.如權(quán)利要求4所述的一種內(nèi)核級Rootkit檢測系統(tǒng),其特征在于,將kallsyms符號表與System.map符號表進(jìn)行對比之前還包括:若kallsyms符號表中的符號全部為以非內(nèi)核模塊形式存在的符號,則系統(tǒng)不存在Rootkit行為;否則將kallsyms符號表與System.map符號表進(jìn)行對比。
6.如權(quán)利要求4或5所述的一種內(nèi)核級Rootkit檢測系統(tǒng),其特征在于,所述將kallsyms符號表與System.map符號表進(jìn)行對比具體為;
分別計算System.map符號表與kallsyms符號表中符號的哈希值;
若kallsyms符號表中包含與System.map符號表哈希值不相同的符號,則將符號按照符號類型進(jìn)行分類;若同一類中符號的所屬模塊名稱不同,則對符號名稱按位進(jìn)行匹配;
針對匹配結(jié)果低于預(yù)設(shè)相似度的符號,判定是否存在異常進(jìn)程或存在異常行為或存在修改系統(tǒng)調(diào)用表地址或Hook文件操作系統(tǒng)調(diào)用行為,若是,則該系統(tǒng)存在rootkit行為。
該專利技術(shù)資料僅供研究查看技術(shù)是否侵權(quán)等信息,商用須獲得專利權(quán)人授權(quán)。該專利全部權(quán)利屬于哈爾濱安天科技股份有限公司,未經(jīng)哈爾濱安天科技股份有限公司許可,擅自商用是侵權(quán)行為。如果您想購買此專利、獲得商業(yè)授權(quán)和技術(shù)合作,請聯(lián)系【客服】
本文鏈接:http://www.szxzyx.cn/pat/books/201610848325.4/1.html,轉(zhuǎn)載請聲明來源鉆瓜專利網(wǎng)。
- 同類專利
- 專利分類
G06F 電數(shù)字?jǐn)?shù)據(jù)處理
G06F21-00 防止未授權(quán)行為的保護(hù)計算機(jī)或計算機(jī)系統(tǒng)的安全裝置
G06F21-02 .通過保護(hù)計算機(jī)的特定內(nèi)部部件
G06F21-04 .通過保護(hù)特定的外圍設(shè)備,如鍵盤或顯示器
G06F21-06 .通過感知越權(quán)操作或外圍侵?jǐn)_
G06F21-20 .通過限制訪問計算機(jī)系統(tǒng)或計算機(jī)網(wǎng)絡(luò)中的節(jié)點(diǎn)
G06F21-22 .通過限制訪問或處理程序或過程
- 一種查殺ROOTKIT的系統(tǒng)及方法
- 一種清除ROOTKIT的系統(tǒng)及方法
- 一種基于內(nèi)核不變量保護(hù)的rootkit入侵檢測和系統(tǒng)恢復(fù)方法
- 基于多維交叉視圖的rootkit行為辨識方法
- 基于系統(tǒng)虛擬化技術(shù)的內(nèi)核態(tài)Rootkit檢測方法
- 基于Xen虛擬化環(huán)境的內(nèi)核級rootkit檢測和處理方法
- 一種內(nèi)核級Rootkit檢測方法及系統(tǒng)
- 一種基于免疫的Rootkit隱遁攻擊內(nèi)存取證技術(shù)
- Linux下基于elf二進(jìn)制標(biāo)準(zhǔn)解析的內(nèi)核Rootkit檢測方法及裝置
- 基于Linux系統(tǒng)內(nèi)核層Rootkit的取證方法與裝置





