[发明专利]基于多维交叉视图的rootkit行为辨识方法无效

专利信息
申请号: 201310075013.0 申请日: 2013-03-08
公开(公告)号: CN103150508A 公开(公告)日: 2013-06-12
发明(设计)人: 罗森林;闫广禄;潘丽敏;郭亮;张驰 申请(专利权)人: 北京理工大学
主分类号: G06F21/56 分类号: G06F21/56
代理公司: 暂无信息 代理人: 暂无信息
地址: 100081 *** 国省代码: 北京;11
权利要求书: 查看更多 说明书: 查看更多
摘要: 发明涉及一种基于多维交叉视图的rootkit行为辨识方法,属于计算机与信息科学技术领域。本发明首先利用多种rootkit检测方法对操作系统进行检测,构造相应维数的检测视图,每一维视图代表相应的检测结果;若某几维视图未出现检测项而在其他所有视图中都出现了检测项,说明rootkit针对这几种检测方法采用了相应的规避手段(即隐藏方法);然后通过获悉的规避手段确定rootkit的污染数据是否可以被恢复,对可以恢复的污染数据进行恢复操作;最后重新对操作系统进行检测,确保污染数据被成功恢复。本发明可以对rootkit的具体行为和隐藏方法进行识别,不仅适用于桌面计算机的各种操作系统,也适用于手机、平板电脑等移动计算平台系统。
搜索关键词: 基于 多维 交叉 视图 rootkit 行为 辨识 方法
【主权项】:
基于多维交叉视图的rootkit行为辨识方法,其特征在于所述方法包括如下步骤:步骤1,为生成多角度多层次的视图,首先利用针对操作系统的rootkit的检测方法A1、A2……An(n的值取决于针对这种rootkit隐藏项的检测方法的种类)构造n维视图P1、P2……Pn(即每种检测方法对应的检测结果)。步骤2,若视图Pi(1≤i≤n)中未出现检测项而在其他所有视图中都出现了检测项,说明rootkit利用了针对检测方法Ai的规避手段Hi来隐藏检测项。若多个视图中均未出现检测项,说明rootkit采用了针对多种检测方法的规避手段Hγ(γ是β的子集,其中β是由1到n构成的集合。检测方法、规避手段、视图的对应关系由下角标决定)。所述检测项为rootkit要隐藏的踪迹,如进程、文件、端口、驱动等。步骤3,在步骤2的基础上,通过得到的rootkit隐藏方法Hγ确定rootkit的污染数据是否可以被恢复。设可恢复的隐藏方法的集合为Φ,若Hγ与Φ存在交集,说明交集中的隐藏方法的隐藏项可以被恢复,对可恢复的系统污染数据进行恢复操作。步骤4,再次利用检测方法A1、A2……An对系统进行检测,确保可恢复的污染数据已经被成功恢复。
下载完整专利技术内容需要扣除积分,VIP会员可以免费下载。

该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于北京理工大学,未经北京理工大学许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服

本文链接:http://www.vipzhuanli.com/patent/201310075013.0/,转载请声明来源钻瓜专利网。

×

专利文献下载

说明:

1、专利原文基于中国国家知识产权局专利说明书;

2、支持发明专利 、实用新型专利、外观设计专利(升级中);

3、专利数据每周两次同步更新,支持Adobe PDF格式;

4、内容包括专利技术的结构示意图流程工艺图技术构造图

5、已全新升级为极速版,下载速度显著提升!欢迎使用!

请您登陆后,进行下载,点击【登陆】 【注册】

关于我们 寻求报道 投稿须知 广告合作 版权声明 网站地图 友情链接 企业标识 联系我们

钻瓜专利网在线咨询

周一至周五 9:00-18:00

咨询在线客服咨询在线客服
tel code back_top