作者投稿和查稿 主编审稿 专家审稿 编委审稿 远程编辑

计算机工程 ›› 2006, Vol. 32 ›› Issue (10): 77-79.

• 软件技术与数据库 • 上一篇    下一篇

一种自动检测内核级 Rootkit 并恢复系统的方法

颜仁仲 1, 2,钟锡昌3,张倪 3   

  1. 1. 中国科学院计算技术研究所,北京 100080;2. 中国科学院研究生院,北京 100039;3. 中国科学院软件中心,北京 100080
  • 出版日期:2006-05-20 发布日期:2006-05-20

A Method to Automatically Detect and Recover from Kernel Level Rootkit

YAN Renzhong1,2, ZHONG Xichang3, ZHANG Ni3   

  1. 1. Institute of Computing Technology, Chinese Academy of Sciences, Beijing 100080; 2. Graduate School of Chinese Academy of Sciences,Beijing 100039; 3. Software Center, Chinese Academy of Sciences, Beijing 100080
  • Online:2006-05-20 Published:2006-05-20

摘要: Rootkit 是黑客入侵系统后保留后门常用的一项技术。目前不存在一种能自动检测内核级rookit 并恢复系统的方法。该文在详细剖析内核级rootkit 原理的基础上,提出了一种自动检测内核级rootkit 并恢复系统的方法。该方法不仅对目前出现的所有内核级rootkit 有效,而且考虑了将来可能出现的更高级的rootkit。

关键词: 操作系统内核;系统调用;可加载内核模块;Linux;Rootkit

Abstract: Rootkit is a common technology used by hackers to keep backdoors on the compromised system. There is no method to automatically detect and recover from kernel level rootkits at present. This paper analyzes the principle of kernel level rootkits, and proposes a method to automatically detect and recover from kernel level rootkits. This method is useful to the existing rootkits and the rootkits that may appear in future.

Key words: Operating system kernel; System call; Loadable kernel module; Linux; Rootkit