内核级 Rootkit 检测、预防与行为分析:分类法与综述
密码学与安全
2023-04-04 v1
摘要
近年来,内核级 rootkit 是计算机安全系统中一类极为隐蔽且带来重大挑战的恶意软件。内核级 rootkit 可通过修改内核控制流、在内核空间挂钩或操纵内核对象来隐藏其存在与恶意活动。由于内核级 rootkit 会改动内核,用户级安全工具难以检测它们。过去几年中,已提出多种方法来检测内核级 rootkit。攻击者只需略微修改现有签名即可轻松规避基于签名的检测系统。为检测不断演进的内核级 rootkit,研究者提出并试验了众多检测系统。本文调研了文献中的传统内核级 rootkit 检测机制,并提出了一种结构化的内核级 rootkit 检测分类法。我们讨论了每种检测方法的优势、不足或挑战。本综述还涵盖了预防技术以及内核级 rootkit 行为分析的相关文献。文末给出了内核级 rootkit 检测的未来研究方向。
关键词
引用
@article{arxiv.2304.00473,
title = {Kernel-level Rootkit Detection, Prevention and Behavior Profiling: A Taxonomy and Survey},
author = {Mohammad Nadim and Wonjun Lee and David Akopian},
journal= {arXiv preprint arXiv:2304.00473},
year = {2023}
}