中文

技术报告:一种用于运行时检测用户空间植入体的工具包

密码学与安全 2019-05-01 v1

摘要

本文提出用户空间完整性度量工具包(USIM Toolkit),一组能够检测高级恶意软件威胁(如仅存于内存的植入体)的完整性度量采集工具,此类威胁可规避许多传统检测工具。用户空间完整性度量通过验证平台当前状态与一组不变量一致,来确认平台未遭篡改。USIM Toolkit所强制的不变量是基于用户空间的预期行为及高级恶意软件的关键行为精心选取的。用户空间完整性度量可与现有的文件系统及内核完整性度量方法结合,从而更强地保证平台正在执行预期软件且软件处于预期状态。

关键词

引用

@article{arxiv.1904.12896,
  title  = {Technical Report: A Toolkit for Runtime Detection of Userspace Implants},
  author = {J. Aaron Pendergrass and Nathan Hull and John Clemens and Sarah Helble and Mark Thober and Kathleen McGill and Machon Gregory and Peter Loscocco},
  journal= {arXiv preprint arXiv:1904.12896},
  year   = {2019}
}