通过实时日志记录与控制内存访问检测内核态 Rootkit
密码学与安全
2017-05-22 v1
摘要
现代恶意软件和间谍软件平台攻击现有的防病毒解决方案,甚至攻击 Microsoft PatchGuard。为了保护用户和商业系统,可以应用 Intel 和 AMD CPU 开发的新技术。为了应对新型恶意软件,我们提出使用 Intel VT-x 与 EPT 实时监控和控制内存访问。我们通过开发裸机 hypervisor MemoryMonRWX 验证了这一概念。MemoryMonRWX 能够跟踪并拦截所有类型的内存访问:读、写和执行。MemoryMonRWX 还具有以下竞争优势:细粒度分析、支持多核 CPU 和 64 位 Windows 10。即使 PatchGuard 被恶意软件禁用,MemoryMonRWX 也能保护关键的内核内存区域。其主要创新特性如下:保证拦截每次内存访问、弹性以及较低的性能损耗。
引用
@article{arxiv.1705.06784,
title = {Detect Kernel-Mode Rootkits via Real Time Logging & Controlling Memory Access},
author = {Igor Korkin and Satoshi Tanda},
journal= {arXiv preprint arXiv:1705.06784},
year = {2017}
}
备注
Proceedings of the 12th annual Conference on Digital Forensics, Security and Law (CDFSL), Embry-Riddle Aeronautical University, Daytona Beach, Florida, USA. May 15-16 2017. 31 pages, 14 figures, 3 tables, 101 references