[发明专利]基于地址随机的反内核挂钩方法在审
申请号: | 201511000483.6 | 申请日: | 2015-12-28 |
公开(公告)号: | CN105653906A | 公开(公告)日: | 2016-06-08 |
发明(设计)人: | 郭玉东;林键;何红旗;董卫宇;王立新;娄睿;李登;周少皇;蔄羽佳;魏小锋;陈刚 | 申请(专利权)人: | 中国人民解放军信息工程大学 |
主分类号: | G06F21/12 | 分类号: | G06F21/12 |
代理公司: | 郑州大通专利商标代理有限公司 41111 | 代理人: | 陈大通 |
地址: | 450052 河*** | 国省代码: | 河南;41 |
权利要求书: | 查看更多 | 说明书: | 查看更多 |
摘要: | 本发明涉及一种基于地址随机的反内核挂钩方法,包含:将初始化后的内核模块复制到一个随机选定的内存新位置,释放内核模块占用的老内存空间;对新位置的内核模块进行地址再重定位;修正内核模块管理信息和内核模块向内核子系统的注册信息,将内核模块正常注册的函数或操作集地址改到新的内存位置。本发明能够在rootkit的钩子函数第一次执行时发现rootkit,防止未知的rootkit内核挂钩,在模块初始化完毕之后增加随机化处理,并对部分内核接口函数进行了改造,添加记录注册函数的功能,有效降低性能开销,操作系统内核防护得到保障,有效增强系统内核的完整性和安全性。 | ||
搜索关键词: | 基于 地址 随机 内核 挂钩 方法 | ||
【主权项】:
一种基于地址随机的反内核挂钩方法,其特征在于:包含如下步骤:步骤1.加载内核模块,进行符号解析和地址重定位,执行内核模块中的初始化函数,并记录内核模块在初始化过程中的注册信息,内存模块占用内存空间区域包括模块初始化区域和模块核心区域,初始化完毕后,模块初始化区域被释放;步骤2.随机申请一个内存空间,将内核模块的数据信息由原内存空间拷贝到随机申请的内存空间中,对随机申请的内存空间中的内核模块进行地址再重定位,并释放内核模块占用的原内存空间,将注册信息在内核子系统中内存地址记录下来;步骤3.修改内核模块管理信息及注册信息,使其指向内核模块随机申请的内存空间的位置。
下载完整专利技术内容需要扣除积分,VIP会员可以免费下载。
该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于中国人民解放军信息工程大学,未经中国人民解放军信息工程大学许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服】
本文链接:http://www.vipzhuanli.com/patent/201511000483.6/,转载请声明来源钻瓜专利网。