精品欧美一区二区三区在线观看 _久久久久国色av免费观看性色_国产精品久久在线观看_亚洲第一综合网站_91精品又粗又猛又爽_小泽玛利亚一区二区免费_91亚洲精品国偷拍自产在线观看 _久久精品视频在线播放_美女精品久久久_欧美日韩国产成人在线

Rootkit——內存真的被偽造過么

安全
惡意軟件開發(fā)人員正在開發(fā)一種新的秘密技術。在本文中,記者采訪了一位業(yè)內專家,向大家解釋rootkit是如何通過偽造內存來蒙騙反惡意軟件程序的。

McAfee首席反病毒專家Rachit Mathur研究過一種被認為是 TDL3 rootkit 變種的rootkit,這個rootkit就是用來隱藏臭名昭Google Redirect 病毒的程序。但是這個rootkit的行為有些怪異。Mathur在接受ZDNet的采訪時解釋說:

一些反rootkit工具無法通過hooks直接識別出這個rootkit,另外,它還不允許外部debug工具(Windbg等)進行中斷調試,這一點很讓人郁悶。

Mathur還補充說:

反rootkit工具之所以沒有發(fā)現(xiàn)可疑的hooks,是因為這些工具所檢測的內存本身就是偽造的。

很明顯,rootkit開發(fā)人員使用這種技術的目的就是為了防止被反病毒工具發(fā)現(xiàn)并被系統(tǒng)管理者注意到。

偽造內存成為可能?

聽到這個結論,我的第一反應是,“內存是怎么被偽造出來的呢?”

Mathur擁有計算機科學碩士學位,專攻逆向工程,程序轉換以及惡意軟件變種研究。Mathur在McAfee Labs的博客上也有一篇專門針對這個rootkit技術的文章:Memory Forging Attempt by a Rookit. 我嘗試著閱讀了一下,但是指針,寄存器設置以及debug工具等弄的我有些頭大。于是在采訪中,我請求McAfee公關部的Joris Evers先生和H3O Communications的Ian Bain先生幫我聯(lián)系了Mathur先生。下面就是我對Mathur先生的采訪內容。

記者: 我承認,我還是沒明白內存是如何偽造出來的。您能不能比較淺顯的解釋一下這個技術。

Mathur: 我可以先介紹一些背景知識。 Rootkits 一般會修改當前操作系統(tǒng)在內存中的某個特定區(qū)域,從而劫持操作系統(tǒng)的控制功能。這么做會迫使操作系統(tǒng)對掃描軟件(反病毒軟件或反rootkit軟件)反饋錯誤的結果。

比如rootkit會隱藏文件,注冊表項目,進程等,防止檢測軟件掃描這些內容。所以,一般來說rootkit都會修改內存。而反rootkit工具則是通過檢測內存區(qū)域,發(fā)現(xiàn)此類可疑修改,并通知用戶。

我們今天所說的這個rootkit也同樣修改內存的存儲單元(安裝hook)阻止檢測軟件的磁盤訪問動作。我們假設這個存儲單元的位置是X,而這個X是大多數(shù)rootkit都會使用的位置,我們所說的這個rootkit也毫無例外的使用了這個位置。

那么對于反rootkit軟件來說,由于大部分rootkit都會修改X位置的內容,因此反rootkit軟件就會檢查X位置所存儲的內容,看其是否被修改過。

記者: 抱歉我打斷一下,這個rootkit就是在這里做文章的嗎?

Mathur : 恩,我們今天說的這個rootkit,會將原先X位置的內容搬到Y位置存儲起來。當反rootkit軟件掃描X位置時,它會將Y位置的內容提供給檢測軟件。這樣檢測軟件就不會發(fā)現(xiàn)X位置有任何異常了。

記者: 您剛才提到了 X位置和 Y位置。我想到一個問題:既然檢測軟件會掃描X位置,為什么rootkit還要將自身信息放在X位置呢?

Mathur: 惡意軟件之所以必須修改 X位置的數(shù)據(jù),是因為操作系統(tǒng)使用X位置來調用處理磁盤訪問的特定代碼。這樣,在磁盤訪問過程中,惡意軟件就可以決定是否允許程序讀取磁盤上某個文件或向其中植入惡意代碼。這就是所謂的調度表hook或IRP hook。

記者: 您是說,惡意軟件或rootkit有足夠的智能,能夠分辨哪些程序試圖訪問X位置?這是怎么實現(xiàn)的呢?

Mathur: 惡意軟件一定需要判斷讀取請求來自何處。只有當惡意軟件確定操作系統(tǒng)需要讀取X位置的代碼來進行磁盤訪問時,惡意軟件才會放心的把惡意代碼傳送給操作系統(tǒng)。而其它程序,包括反病毒軟件需要讀取X位置的內容時,惡意軟件會將Y位置的原始內容反饋給程序。

當發(fā)生 X位置的讀取請求時,由于CPU硬件中斷設置,會觸發(fā)一個例外事件。而由于惡意軟件同時修改了操作系統(tǒng)變量KiDebugRoutine, 惡意代碼會在該例外觸發(fā)時被啟動,取得控制權。

這時惡意軟件已經能獲知指令試圖讀取的內存地址了。惡意軟件會將此地址與預先設置的地址列表進行比對,看是否允許繼續(xù)讀取該內存地址的內容。指令中需要讀取的地址可以分成兩類,一類是地址中包含操作系統(tǒng)數(shù)據(jù),另一類是地址包含了惡意代碼。

如果指令讀取的地址與地址列表上的相符,那么惡意代碼不會提供偽造內存。相關的代碼可以從博客中的圖片“KiDebugRoutine Handler: Snippet 3″中看到。

接下來的代碼是對比一個特定的地址。如果相匹配,那么該異常被設定為不需要偽造內存,讀取命令會繼續(xù)執(zhí)行,讀取“真實”的內存內容:

cmp eax, dword_41D810 ; compare EIP with pre-defined locations that are allowed to read correct memory

jz loc_403BC5 ; set as handled and return

記者: 這個rootkit有名字嗎?

Mathur: McAfee 將其定為 TDSS.e!rootkit.

記者: 我很好奇,您到底是如何認定這個rootkit偽造了內存呢?

Mathur: 最初在分析惡意軟件樣本時,常用的掃描工具都沒有報告出可疑的rootkit活動。但是隨著深入研究和debug分析,我們確定其中確實有一個hook,并且它就位于那些掃描工具最常掃描的地址段內。但是這些掃描工具確實什么也沒發(fā)現(xiàn)。這非常奇怪,所以引起了我的注意。

索性這個rootkit設計的并不完美,隨著研究的深入,我還是發(fā)現(xiàn)了它的蛛絲馬跡。我發(fā)現(xiàn)通過兩種不同方式檢查該地址段,所獲得的反饋內容是不同的。這是個意料之外的線索。

因為我們知道自己在找什么,所以很快我們就發(fā)現(xiàn)到硬件中斷(DR0 寄存器)設置到X位置,而惡意軟件試圖保護自身。剩下的工作就是通過標準的逆向工程來還原出rootkit的工作細節(jié)。

記者: 發(fā)現(xiàn)這個rootkit的機制后,行業(yè)會有什么動作嗎?另外,既然這個rootkit已經流傳出去了,會不會有更多的惡意軟件開發(fā)者利用它或者將其進一步改進?

Mathur: 這個問題問得好。目前該技術確實已經被一些惡意軟件利用了,而我們也必然會看到反rootkit工具會增加對這種技術的檢測功能,比如在訪問內存特定區(qū)域前,監(jiān)視硬件中斷的活動,或者檢查KiDebugRoutine hook等。

另外,由于使用這個技術需要設置硬件中斷點,因此它可能不會廣泛的被各種惡意軟件利用。因為一旦知道了它的工作原理,想要檢測或避免被這種技術感染的方法并不難。

但是,為反rootkit工具增加針對這種技術的檢測功能需要一段時間。因此,在未來一小段時間內,我們可能會發(fā)現(xiàn)有部分惡意軟件利用了這種技術,而且有可能會出現(xiàn)這種技術的變種。

估計最開始是那些設計精巧的惡意軟件首先采用該技術,然后是設計較好的惡意軟件采用該技術。雖然這都是預想,但是還是比較靠譜的。

記者: 作為普通用戶,我們該如何防范采用這種技術的惡意軟件呢?

Mathur: 從用戶的角度說,一般的防范措施,比如瀏覽安全的網站,保持軟件和系統(tǒng)及時更新等,會有一定的幫助。當然,所安裝的安全軟件需要進行更新,才可能支持對這種新技術的檢測和防范。因此用戶需要隨時關注新版安全軟件的推出,并及時更新病毒庫。

記者: 在您的博客中,您提到這個技術已經存在一段時間了,就是之前一直沒有被利用。是不是還有某些新技術也是處于這種狀態(tài)呢?

Mathur:這種技術以前就被人提起過,但是一直沒有惡意軟件使用該技術的報告出現(xiàn),直到這次。不幸的是,我還沒有注意到有類似的技術被雪藏。我們認為惡意軟件制作者們會繼續(xù)改進技術,實現(xiàn)更好的隱藏機制。

這也是我們將要在今年的Virus Bulletin Conference 上討論的話題之一。

總結

病毒和反病毒的斗爭一直在持續(xù),未來也是一樣。我們感謝像Mathur這樣的專家能夠認真的研究和分析新的病毒技術,為我們的反病毒斗爭帶來希望。

 

【編輯推薦】

  1. 邁克菲躋身“內容感知型 DLP”魔力象限領導者地位
  2. 邁克菲表示其黑客調查報告沒有明確入侵國
  3. 安全Web網關魔力象限報告中邁克菲位列領導者象限
  4. 解析內存中的數(shù)據(jù)安全隱患
  5. 微軟發(fā)布64個安全漏洞 邁克菲提醒用戶及時升級
責任編輯:Writer 來源: zdnet
相關推薦

2016-08-16 13:30:49

LinuxCachetmpfs

2014-12-18 10:16:00

Java

2019-08-27 08:24:17

簡歷技能工作

2020-07-10 08:46:26

HTTPS證書劫持網絡協(xié)議

2018-07-01 08:34:09

緩存數(shù)據(jù)服務

2014-10-27 15:46:22

5G

2015-05-24 17:01:13

OpenStack紅帽企業(yè)就緒

2011-03-03 17:03:04

零缺陷系統(tǒng)

2015-01-08 15:44:58

物聯(lián)網

2017-01-12 16:02:18

2020-03-24 14:42:47

開源代碼開發(fā)者

2021-04-23 07:27:31

內存分配CPU

2015-06-17 15:45:29

6.18折扣季

2013-07-29 11:12:38

開發(fā)產品電子設備

2023-05-29 08:11:42

@Value注解Bean

2010-08-19 09:48:41

Unix

2023-10-26 16:02:04

線程

2010-11-25 10:07:01

Ubuntu滾動更新

2013-07-22 16:31:27

微軟

2022-01-05 12:03:48

MySQL索引數(shù)據(jù)
點贊
收藏

51CTO技術棧公眾號

免费黄网站在线| 亚洲国产成人精品女人久久| 经典三级久久| 亚洲国产成人av网| 欧美欧美一区二区| 国产欧美日韩综合精品一区二区三区 | 成人高清免费观看mv| 免费高清成人在线| 97人人做人人爱| 色偷偷男人天堂| 久久久久观看| 欧美精品aⅴ在线视频| 精品无码国模私拍视频| 日本在线人成| 91在线观看高清| 91久久精品国产| 九九热精品视频在线| 国产精品久久久久久久久妇女| 亚洲第一区第二区| 一级淫片在线观看| 三上悠亚激情av一区二区三区| 亚洲男人天堂一区| 日韩久久精品一区二区三区| 精品国自产拍在线观看| 欧美bbbbb| 911国产网站尤物在线观看| 精品国产视频在线观看| 欧美日韩激情在线一区二区三区| 欧美成人女星排名| 色婷婷一区二区三区在线观看| 都市激情综合| 精品二区三区线观看| 久久综合亚洲精品| 欧美a免费在线| 国产欧美1区2区3区| 久久久一本精品99久久精品66| www.激情五月| 韩国一区二区三区| 国产精品视频区1| 日本熟女毛茸茸| 日韩午夜在线| 午夜伦理精品一区| 国产精品不卡av| 国内一区二区三区| 欧美日韩成人在线视频| 一起操在线播放| 亚洲精品网址| 久久色精品视频| 国产高清视频免费在线观看| 91欧美在线| www.亚洲天堂| 亚洲xxxx3d动漫| 亚洲综合色网| 九色精品免费永久在线| 欧美成人精品激情在线视频| 综合激情一区| 九九热这里只有精品6| 久久老司机精品视频| 欧美日韩岛国| 午夜精品一区二区三区在线| 日本熟妇毛茸茸丰满| 亚洲尤物精选| 国产成人精品久久久| 中文字幕av片| 久久精品国产秦先生| 91精品一区二区| 国产乱码精品一区二三区蜜臂| 久久精品国产一区二区三区免费看| 国产精品午夜一区二区欲梦| 91精品国自产| 国产一区日韩二区欧美三区| 91精品国产综合久久久久久丝袜| 精品人妻无码一区二区| 99久久久久免费精品国产 | 婷婷视频在线观看| 91免费看`日韩一区二区| 欧美在线一区二区三区四区| 999在线视频| 亚洲激情自拍视频| 精品久久久久久久久久中文字幕| 性欧美又大又长又硬| 欧美在线短视频| 亚洲男人天堂2021| 任你弄精品视频免费观看| 中国china体内裑精亚洲片| 欧美日韩黄色网| 亚洲一区网站| 成人春色激情网| 免费观看成年人视频| 久久久一区二区三区| 樱花www成人免费视频| 美女网站视频在线| 色88888久久久久久影院按摩| 国产精品v日韩精品v在线观看| 免费看日产一区二区三区| 亚洲国产精品热久久| 亚洲精品一区二区三区影院忠贞| 亚洲91中文字幕无线码三区| 性色av一区二区三区红粉影视| 日本三级一区二区三区| 国产成人福利片| 亚洲春色在线视频| caoporn视频在线| 欧美日韩免费观看一区二区三区 | 中文字幕久久精品一区二区| 亚洲欧美国产精品久久久久久久 | 精品久久久视频| 在线a免费观看| 亚洲人成亚洲精品| 欧美激情xxxx性bbbb| 国产情侣免费视频| 99久久er热在这里只有精品15| 亚洲黄色一区二区三区| 91高清视频在线观看| 欧美精品久久99| 日本激情小视频| 黄色工厂这里只有精品| 成人h视频在线| 国产精品久久一区二区三区不卡| 亚洲一区二区精品久久av| 色一情一区二区| 国产亚洲一区二区三区啪| 久久免费观看视频| 国产婷婷一区二区三区久久| 国产日韩精品久久久| 18禁网站免费无遮挡无码中文| 在线日韩三级| 在线日韩第一页| 日日夜夜操视频| 91女神在线视频| 久色视频在线播放| www.国产精品一区| 欧美人在线视频| 国产绿帽一区二区三区| 国产精品久久久久毛片软件| 精品99在线视频| 女同一区二区三区| 久久男人的天堂| 动漫av一区二区三区| 亚洲综合在线观看视频| 手机在线免费毛片| 91精品久久久久久久蜜月| 成人激情综合网| 欧美96在线| 欧美一区二区视频在线观看2020| 小嫩苞一区二区三区| 久久国产三级精品| 一区二区三区四区| 日韩欧美激情| 久久亚洲欧美日韩精品专区| 99久久精品国产色欲| 最好看的中文字幕久久| 亚洲一区二区偷拍| 欧美aⅴ99久久黑人专区| 肥熟一91porny丨九色丨| 女同视频在线观看| 日韩精品免费观看| 日韩美一区二区| 国产色婷婷亚洲99精品小说| 182午夜在线观看| 午夜片欧美伦| 国产精品二区二区三区| 密臀av在线播放| 亚洲片在线观看| 中文字幕自拍偷拍| 亚洲免费在线播放| www.四虎在线| 香蕉av777xxx色综合一区| 日本视频一区二区不卡| av在线亚洲一区| 欧美高清电影在线看| 四虎永久在线精品免费网址| 色噜噜狠狠色综合中国| 美女av免费看| 高清在线成人网| 亚洲精品无码久久久久久| 国产一区国产二区国产三区| 91九色视频导航| 99re6在线精品视频免费播放| 亚洲四色影视在线观看| 国产毛片毛片毛片毛片| 亚洲国产aⅴ成人精品无吗| 黄色正能量网站| 久久成人免费网| 国产69精品久久久久久久| 亚洲综合福利| 亚洲影影院av| 成人美女大片| 欧美第一页在线| 国产黄色在线播放| 精品美女在线播放| 欧美成人一区二区视频| 夜夜嗨av一区二区三区四季av | 欧美精品成人在线| 国产精品麻豆一区二区三区| 精品久久久久久无| 成人黄色片在线观看 | 亚洲中文字幕无码爆乳av| 亚洲色图欧洲色图婷婷| 国产xxxxxxxxx| 国产自产高清不卡| 欧美日韩在线不卡视频| 欧美在线影院| 亚洲精品在线视频观看| 天堂俺去俺来也www久久婷婷| 91精品久久久久久久| 瑟瑟视频在线看| 久久av红桃一区二区小说| 看电影就来5566av视频在线播放| 欧美一卡二卡三卡四卡| av毛片在线免费观看| 亚洲午夜精品久久久久久久久| 女教师淫辱の教室蜜臀av软件| 99精品在线观看视频| 日本高清免费在线视频| 久久精品国产免费看久久精品| 日韩在线视频在线观看| 国内精品久久久久久久影视蜜臀| 在线看成人av电影| 成人精品影视| 欧美精品亚洲| 日本成人中文| 极品校花啪啪激情久久| 51社区在线成人免费视频| 国产精品日韩在线| 久久91导航| 人九九综合九九宗合| 999福利在线视频| 欧美激情视频在线| 羞羞电影在线观看www| www.欧美免费| 色视频在线免费观看| 中文国产成人精品| 国内av一区二区三区| 国产视频在线一区二区| 无码精品一区二区三区在线| 精品国产sm最大网站| 不卡av中文字幕| 日韩免费视频线观看| 999av视频| 日韩亚洲欧美综合| www日本在线| 日韩欧美成人一区| 亚洲av无码乱码国产麻豆| 91精品国产色综合久久| a天堂中文在线观看| 日韩一二在线观看| 日本wwwxxxx| 亚洲护士老师的毛茸茸最新章节| 手机在线观看免费av| 亚洲乱码一区二区| 黄色在线播放| 日韩一区二区三区xxxx| 黄视频网站在线| 久久999免费视频| av中文字幕在线观看第一页 | 中文字幕久久亚洲| 免费黄色在线| 欧美第一黄色网| 欧洲一区精品| 国产精品v日韩精品| 久久天堂影院| 91黄色精品| 日韩成人午夜| 天堂社区 天堂综合网 天堂资源最新版| 亚洲v天堂v手机在线| 日韩中文字幕av在线| 999精品色在线播放| 欧美成人精品免费| 久久久久久亚洲精品杨幂换脸| 亚洲黄色av网址| 国产精品一区二区在线观看不卡| 精品人妻在线视频| 国产亚洲欧美在线| 午夜少妇久久久久久久久| 午夜精品福利久久久| 国产精品成人久久久| 91精品国产综合久久久久久| 日韩一卡二卡在线| 在线中文字幕日韩| 久久香蕉一区| 国产精品对白刺激| 狂野欧美xxxx韩国少妇| 蜜桃精品久久久久久久免费影院| 欧洲杯足球赛直播| 国产 欧美 日韩 一区| 久久av在线| 免费看的av网站| 国产人成亚洲第一网站在线播放| 久久久精品视频免费观看| 欧美日韩亚洲国产一区| 11024精品一区二区三区日韩| 亚洲国产精品国自产拍av秋霞| 国产女人在线观看| 欧美激情在线观看视频| 日韩电影大全网站| 91沈先生播放一区二区| 欧美热在线视频精品999| 亚洲第一页在线视频| 欧美亚洲一区二区三区| 日韩 国产 一区| 国产亚洲综合色| 国产在线观看免费av| 欧美精品在线一区二区| 欧美婷婷久久五月精品三区| 欧美精品免费在线| 黄色欧美视频| 免费日韩av电影| 激情婷婷久久| 日本一区二区三区在线免费观看| 久久久不卡影院| 日本熟妇一区二区| 日韩女优视频免费观看| 午夜在线免费观看视频| 日韩美女福利视频| 欧美日韩夜夜| 999在线观看视频| 国产精品 日产精品 欧美精品| 日韩精品电影一区二区三区| 欧美午夜激情视频| 蜜臀av在线观看| 欧美剧在线观看| 国产一区二区久久久久| 亚洲一区二区高清视频| 视频一区视频二区中文| 爱爱免费小视频| 精品久久中文字幕| 色呦呦中文字幕| 久久久久久久久久久亚洲| 日韩精品一级| 久久久久亚洲av无码专区喷水| 免费成人在线观看视频| 一级黄色性视频| 色综合天天综合色综合av| 色视频在线观看福利| 97超级碰碰人国产在线观看| 国产精品久久久久久久久久白浆| 欧美一级爱爱视频| 国产成人在线电影| 国产精品久久久久久久精| 91精品国产色综合久久ai换脸| 久草中文在线| 96国产粉嫩美女| 亚洲欧美日韩国产一区二区三区 | 神马午夜伦理影院| 国产一区二区三区四区三区四| 污污视频网站在线| 国产精品久久久久影视| 中文字幕在线观看第二页| 在线观看中文字幕亚洲| 四虎影视4hu4虎成人| 亚洲视频精品一区| 精品一区在线看| 在线免费日韩av| 精品国偷自产国产一区| 麻豆mv在线看| 欧美裸体网站| 免费的国产精品| 91在线播放观看| 欧美va亚洲va在线观看蝴蝶网| gogo久久| 欧美在线3区| 久久爱另类一区二区小说| 国产一区二区视频在线观看免费| 欧美一区二区三区小说| 欧美人与禽性xxxxx杂性| 国产精品伊人日日| 午夜综合激情| 国产aaaaaaaaa| 日韩精品最新网址| 原纱央莉成人av片| 亚洲一区三区电影在线观看| 国产一区二区不卡老阿姨| 不卡的免费av| 国产亚洲欧美日韩精品| 成人国产精品久久| 国产日本在线播放| 国产日韩欧美高清在线| 国产乱码久久久| 57pao国产精品一区| 日本一区二区免费高清| aaaaa黄色片| 色老汉一区二区三区| a级网站在线播放| 久久久久久亚洲精品不卡4k岛国 | 久久亚洲AV成人无码国产野外| 欧美在线免费播放| 秋霞在线午夜| 日韩一区国产在线观看| 成人性生交大片免费| 国产免费a视频| 欧美激情免费视频| 国产成人黄色| 毛片毛片毛片毛片毛| 色婷婷综合视频在线观看| 九七久久人人| 欧美性xxxx69| 成人激情视频网站| 国产三级漂亮女教师| 日韩av电影国产|