[发明专利]检测进程的方法及设备有效
申请号: | 200610165468.1 | 申请日: | 2006-12-20 |
公开(公告)号: | CN101206692A | 公开(公告)日: | 2008-06-25 |
发明(设计)人: | 李俊;王凯 | 申请(专利权)人: | 联想(北京)有限公司 |
主分类号: | G06F21/00 | 分类号: | G06F21/00;G06F9/44;G06F9/46 |
代理公司: | 北京集佳知识产权代理有限公司 | 代理人: | 逯长明 |
地址: | 100085北京市*** | 国省代码: | 北京;11 |
权利要求书: | 查看更多 | 说明书: | 查看更多 |
摘要: | 本发明公开了一种进程的检测方法,该方法尤其针对内核级隐藏进程进行检测,包括以下步骤:查找操作系统内核地址空间,得到上下文切换函数地址;修改上下文切换函数首部地址内容为远程跳转指令,通过远程跳转,访问进程结构体,获取进程信息。由于本发明从处于操作系统最底层的线程上下文切换函数出发,可以获得最真实的内核对象信息,对于各种操作系统版都能通用,能够对DKOM隐藏进程进行有效的检测;而且,通过对上下文切换函数首部地址内容以及报警日志的动态监控和更新,保证了隐藏进程检测的准确性。本发明还公开了一种进程的检测设备。 | ||
搜索关键词: | 检测 进程 方法 设备 | ||
【主权项】:
1.一种检测进程的方法,其特征在于包括:查找操作系统内核地址空间,得到上下文切换函数地址;修改所述上下文切换函数首部地址内容为远程跳转指令,通过远程跳转,访问进程结构体,获取进程信息。
下载完整专利技术内容需要扣除积分,VIP会员可以免费下载。
该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于联想(北京)有限公司,未经联想(北京)有限公司许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服】
本文链接:http://www.vipzhuanli.com/patent/200610165468.1/,转载请声明来源钻瓜专利网。
- 上一篇:治疗高血压的药物
- 下一篇:高性能辐向热压磁环及其制备方法