中文

通过实时日志记录与控制内存访问检测内核态 Rootkit

密码学与安全 2017-05-22 v1

摘要

现代恶意软件和间谍软件平台攻击现有的防病毒解决方案,甚至攻击 Microsoft PatchGuard。为了保护用户和商业系统,可以应用 Intel 和 AMD CPU 开发的新技术。为了应对新型恶意软件,我们提出使用 Intel VT-x 与 EPT 实时监控和控制内存访问。我们通过开发裸机 hypervisor MemoryMonRWX 验证了这一概念。MemoryMonRWX 能够跟踪并拦截所有类型的内存访问:读、写和执行。MemoryMonRWX 还具有以下竞争优势:细粒度分析、支持多核 CPU 和 64 位 Windows 10。即使 PatchGuard 被恶意软件禁用,MemoryMonRWX 也能保护关键的内核内存区域。其主要创新特性如下:保证拦截每次内存访问、弹性以及较低的性能损耗。

关键词

引用

@article{arxiv.1705.06784,
  title  = {Detect Kernel-Mode Rootkits via Real Time Logging & Controlling Memory Access},
  author = {Igor Korkin and Satoshi Tanda},
  journal= {arXiv preprint arXiv:1705.06784},
  year   = {2017}
}

备注

Proceedings of the 12th annual Conference on Digital Forensics, Security and Law (CDFSL), Embry-Riddle Aeronautical University, Daytona Beach, Florida, USA. May 15-16 2017. 31 pages, 14 figures, 3 tables, 101 references