[发明专利]rootkit检测方法、装置及电子设备有效

专利信息
申请号: 202010945988.4 申请日: 2020-09-10
公开(公告)号: CN111931192B 公开(公告)日: 2021-01-26
发明(设计)人: 王滨;陈达;林克章;陈加栋 申请(专利权)人: 杭州海康威视数字技术股份有限公司
主分类号: G06F21/57 分类号: G06F21/57;G06F21/56
代理公司: 北京博思佳知识产权代理有限公司 11415 代理人: 杨春香
地址: 310051 浙*** 国省代码: 浙江;33
权利要求书: 查看更多 说明书: 查看更多
摘要:
搜索关键词: rootkit 检测 方法 装置 电子设备
【权利要求书】:

1.一种rootkit检测方法,其特征在于,方法包括:

当检测到LKM内核模块加载事件发生时,获取所述LKM信息以及内核关键数据结构;

分别确定所获取到的LKM信息中各LKM的哈希值,以及,所获取到的内核关键数据结构中各内核关键数据结构的哈希值;

比较所述各LKM的哈希值与LKM基准信息,以及,比较所述各内核关键数据结构的哈希值与内核关键数据结构基准信息;所述LKM基准信息和所述内核关键数据结构基准信息由受信任的设备生产商在设备出厂时,在安全环境下预置于安全装置中,所述LKM基准信息包括LKM标识信息及对应的基准哈希值;所述内核关键数据结构基准信息包括内核关键数据结构标识信息及对应的基准哈希值;

当所述各LKM的哈希值与所述LKM基准信息一致,且所述各内核关键数据结构的哈希值与所述内核关键数据结构基准信息一致时,确定内核态rootkit检测通过;

所述获取加载的可加载内核模块LKM信息以及内核关键数据结构之前,还包括:

当终端上电启动时,依次验证引导程序的数字签名和内核/操作系统的数字签名;

当所述引导程序的数字签名和所述内核/操作系统的数字签名均验证通过时,对操作系统上的应用的数字签名进行验证,并当所述操作系统上的应用的数字签名验证通过时允许启动;

其中,所述方法还包括:

使用守护进程机制,采用动态动量方式,动态地基于LKM信息和内核关键数据结构建立行为分析树,并基于所述安全装置中预置的基准值,确定所述行为分析树是否存在异常,其中,所述行为分析树用于表示内核根基是否被非法篡改。

2.根据权利要求1所述的方法,其特征在于,所述确定内核态rootkit检测通过之后,还包括:

获取内核态进程信息,并基于所述内核态进程信息的关键属性生成内核态进程信息列表;

获取用户态进程信息,并基于所述用户态进程信息的所述关键属性生成用户态进程信息列表;

比较所述内核态进程信息列表以及所述用户态进程信息列表;

当所述内核态进程信息列表与所述用户态进程信息列表一致时,确定用户态rootkit检测通过;

其中,所述关键属性包括以下属性之一或多个:

进程号、父进程信息以及进程名。

3.根据权利要求1所述的方法,其特征在于,所述行为分析树的叶子节点包括LKM标识信息及对应的哈希值,或,内核关键数据结构的标识信息及对应的哈希值;

所述基于所述安全装置中预置的基准值,确定所述行为分析树是否存在异常,包括:

当所述行为分析树的各叶子节点中包括的哈希值分别与对应的哈希基准值一致时,确定所述行为分析树正常。

4.一种rootkit检测装置,其特征在于,包括:

获取单元,用于当检测到LKM内核模块加载事件发生时,获取所述LKM信息以及内核关键数据结构;

确定单元,用于分别确定所获取到的LKM信息中各LKM的哈希值,以及,所获取到的内核关键数据结构中各内核关键数据结构的哈希值;

比较单元,用于比较所述各LKM的哈希值与LKM基准信息,以及,比较所述各内核关键数据结构的哈希值与内核关键数据结构基准信息;所述LKM基准信息和所述内核关键数据结构基准信息由受信任的设备生产商在设备出厂时,在安全环境下预置于安全装置中,所述LKM基准信息包括LKM标识信息及对应的基准哈希值;所述内核关键数据结构基准信息包括内核关键数据结构标识信息及对应的基准哈希值;

检测单元,用于当所述各LKM的哈希值与所述LKM基准信息一致,且所述各内核关键数据结构的哈希值与所述内核关键数据结构基准信息一致时,确定内核态rootkit检测通过;

所述检测单元,还用于当终端上电启动时,依次验证引导程序的数字签名和内核/操作系统的数字签名;当所述引导程序的数字签名和所述内核/操作系统的数字签名均验证通过时,对操作系统上的应用的数字签名进行验证,并当所述操作系统上的应用的数字签名验证通过时允许启动;

所述检测单元,还用于使用守护进程机制,采用动态动量方式,动态地基于LKM信息和内核关键数据结构建立行为分析树,并基于所述安全装置中预置的基准值,确定所述行为分析树是否存在异常,其中,所述行为分析树用于表示内核根基是否被非法篡改。

下载完整专利技术内容需要扣除积分,VIP会员可以免费下载。

该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于杭州海康威视数字技术股份有限公司,未经杭州海康威视数字技术股份有限公司许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服

本文链接:http://www.vipzhuanli.com/pat/books/202010945988.4/1.html,转载请声明来源钻瓜专利网。

×

专利文献下载

说明:

1、专利原文基于中国国家知识产权局专利说明书;

2、支持发明专利 、实用新型专利、外观设计专利(升级中);

3、专利数据每周两次同步更新,支持Adobe PDF格式;

4、内容包括专利技术的结构示意图流程工艺图技术构造图

5、已全新升级为极速版,下载速度显著提升!欢迎使用!

请您登陆后,进行下载,点击【登陆】 【注册】

关于我们 寻求报道 投稿须知 广告合作 版权声明 网站地图 友情链接 企业标识 联系我们

钻瓜专利网在线咨询

周一至周五 9:00-18:00

咨询在线客服咨询在线客服
tel code back_top