高效搜索系统内存检测隐藏进程
DOI:
作者:
作者单位:

作者简介:

通讯作者:

中图分类号:

基金项目:


Detect Hidden Processes by Searching System Memory with High Efficiency
Author:
Affiliation:

Fund Project:

  • 摘要
  • |
  • 图/表
  • |
  • 访问统计
  • |
  • 参考文献
  • |
  • 相似文献
  • |
  • 引证文献
  • |
  • 资源附件
  • |
  • 文章评论
    摘要:

    分析了进程隐藏方法及常用检测方法, 论述了搜索系统内存检测隐藏进程的原理及实现方法, 即首先判断页面是否有效, 再根据EPROCESS 结构体特征及OBJECT 对象头特征来判断内存地址是否为EPROCESS 地址,并给出PAE 内存模式与普通内存模式的判别方法及两种内存模式判断页面是否有效的方法, 探讨了提高搜索效率的方法. 在windows 7、vista 等操作系统两种内存模式上实验表明可高效枚举所有进程, 包括通过挂钩枚举进程的函数或进入内核空间直接修改内核数据来达到隐藏自身目的的进程.

    Abstract:

    The paper analyses the way of hiding processes and common method of detecting hidden Processes and discusses the principle and the way of searching system memory to detect hidden Processes. First judged whether the page is effective or not, Then judged whether memory address is address of eprocess or not according to eprocess’s character and object’s character. And bring up the way of judging pae memory mode or general memory mode, The way of judging whether the page is effective or not in two memory mode. Discusses the way of improving efficiency. Experiments on windows 7. vista operation system showed that the algorithm can enumerate all processes with high efficiency in two memory mode, These processes hided self by hooking functions, or directly entered into kernel space changed kernel data to hide self.

    参考文献
    相似文献
    引证文献
引用本文

周利荣,廖建平.高效搜索系统内存检测隐藏进程.计算机系统应用,2012,21(10):188-193

复制
分享
文章指标
  • 点击次数:
  • 下载次数:
  • HTML阅读次数:
  • 引用次数:
历史
  • 收稿日期:2012-02-13
  • 最后修改日期:2012-04-10
  • 录用日期:
  • 在线发布日期:
  • 出版日期:
文章二维码
您是第位访问者
版权所有:中国科学院软件研究所 京ICP备05046678号-3
地址:北京海淀区中关村南四街4号 中科院软件园区 7号楼305房间,邮政编码:100190
电话:010-62661041 传真: Email:csa (a) iscas.ac.cn
技术支持:北京勤云科技发展有限公司

京公网安备 11040202500063号