[发明专利]基于多维交叉视图的rootkit行为辨识方法无效
申请号: | 201310075013.0 | 申请日: | 2013-03-08 |
公开(公告)号: | CN103150508A | 公开(公告)日: | 2013-06-12 |
发明(设计)人: | 罗森林;闫广禄;潘丽敏;郭亮;张驰 | 申请(专利权)人: | 北京理工大学 |
主分类号: | G06F21/56 | 分类号: | G06F21/56 |
代理公司: | 暂无信息 | 代理人: | 暂无信息 |
地址: | 100081 *** | 国省代码: | 北京;11 |
权利要求书: | 查看更多 | 说明书: | 查看更多 |
摘要: | |||
搜索关键词: | 基于 多维 交叉 视图 rootkit 行为 辨识 方法 | ||
1.基于多维交叉视图的rootkit行为辨识方法,其特征在于所述方法包括如下步骤:
步骤1,为生成多角度多层次的视图,首先利用针对操作系统的rootkit的检测方法A1、A2……An(n的值取决于针对这种rootkit隐藏项的检测方法的种类)构造n维视图P1、P2……Pn(即每种检测方法对应的检测结果)。
步骤2,若视图Pi(1≤i≤n)中未出现检测项而在其他所有视图中都出现了检测项,说明rootkit利用了针对检测方法Ai的规避手段Hi来隐藏检测项。若多个视图中均未出现检测项,说明rootkit采用了针对多种检测方法的规避手段Hγ(γ是β的子集,其中β是由1到n构成的集合。检测方法、规避手段、视图的对应关系由下角标决定)。所述检测项为rootkit要隐藏的踪迹,如进程、文件、端口、驱动等。
步骤3,在步骤2的基础上,通过得到的rootkit隐藏方法Hγ确定rootkit的污染数据是否可以被恢复。设可恢复的隐藏方法的集合为Φ,若Hγ与Φ存在交集,说明交集中的隐藏方法的隐藏项可以被恢复,对可恢复的系统污染数据进行恢复操作。
步骤4,再次利用检测方法A1、A2……An对系统进行检测,确保可恢复的污染数据已经被成功恢复。
2.根据权利要求1所述的基于多维交叉视图的rootkit行为辨识方法,其特征在于:步骤1中检测方法A1为基于硬件虚拟化的检测方法,其得到的视图P1定义为准确视图,并以此为标准进行与其它视图的对比检测。
3.根据权利要求1所述的基于多维交叉视图的rootkit行为辨识方法,其特征在于:步骤2利用两个集合进行交叉视图进而辨识rootkit的具体行为,而非传统的两个视图进行交叉视图。
4.根据权利要求1所述的基于多维交叉视图的rootkit行为辨识方法,其特征在于:步骤3利用集合的概念,对两个集合的交集进行恢复操作。
5.根据权利要求1所述的基于多维交叉视图的rootkit行为辨识方法,其特征在于:步骤4利用重复检验,确保数据恢复成功。
该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于北京理工大学,未经北京理工大学许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服】
本文链接:http://www.vipzhuanli.com/pat/books/201310075013.0/1.html,转载请声明来源钻瓜专利网。
- 上一篇:燃气轮机发电机组装置
- 下一篇:一种混捏装置