专利名称 | 一种基于免疫的Rootkit隐遁攻击内存取证技术 | ||
申请号 | CN201910991717.X | 申请日 | |
公开(公告)号 | CN110765460A | 公开(公告)日 | |
申请(专利权)人 | 海南师范大学; 张瑜; 孙葭 | 发明人 | 张瑜; 孙葭; 张皞 |
专利来源 | 国家知识产权局 | 转化方式 | 委托人转化 |
摘要 |
本发明针对传统内存取证方法应对Rootkit隐遁攻击不力的安全困境,通过借鉴生物免疫系统原理,提出了一种基于免疫的Rootkit隐遁攻击内存取证技术。通过完整获取内存镜像数据、详尽解析内存数据,实现动态智能提取Rootkit隐遁攻击的内存证据。首先,通过逆向分析Windows内存页面交换机制,获取完整的内存镜像数据(物理内存和页面交换文件)。其次,利用内核驱动技术,动态分析内存镜像中的进程数据,并重建与进程相对应的可执行文件映像。最后,借鉴人体免疫系统机理,利用Rootkit检测器(免疫细胞)的动态演化来提取Rootkit隐遁攻击的相关证据。本发明能动态、智能地对Rootkit隐遁攻击进行内存取证,确保其无处遁形,为绳之以法网络攻击者(黑客)提供呈堂证供。 |
主管部门:海南中小企业服务 | 建设单位:海南商业联合会
版权所有:海南商业联合会 | 备案号:粤ICP备13083911号(ICP加挂服务)@2017