基于APIHook的进程行为监控系统-云南大学.PDF

  1. 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
  2. 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载
  3. 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
查看更多
基于APIHook的进程行为监控系统-云南大学

云南大学学报(自然科学版),2018,40(3):466~473 DOI:10.7540/j.ynu Journal of Yunnan University 基于API Hook 的进程行为监控系统∗ 1,3 1 2 3 沈济南 ,胡俊鹏 ,梁  芳 ,杨洁勇 (1.湖北民族学院信息工程学院,湖北 恩施  445000;2.湖北民族学院理学院,湖北 恩施  445000; 3.华中科技大学 计算机学院,湖北 武汉  430074) 摘要:基于API Hook 的进程行为监控系统,利用钩子技术和内存保护技术,实现了透明地对客户机进程 API调用行为的安全监控.首先通过对客户虚拟机的API 函数设置钩子,截获虚拟机中的进程API调用行为; 接着利用内存保护技术,对客户机的钩子进行隐藏和保护,保证行为监控对客户虚拟机的透明性;然后利用虚 拟机管理器的隔离性,将安全工具放在安全域中,一方面防止恶意进程检测并且攻击安全工具,另外一方面解 决恶意租户利用虚拟机进行攻击的问题;最后在截获客户虚拟机API调用的基础上,利用语义重构技术,对客 户虚拟机进程创建、文件操作、注册表操作等行为进行细粒度监控.测试结果表明:①监控系统可以有效的截获 客户虚拟机进程API调用,结合语义重构技术,监控系统能够有效地对进程创建、文件操作、注册表操作等进程 行为进行监控;②针对单个Hook点性能测试表明,监控系统截获API调用对系统性能的影响为4.8%;③在文 件监控方面,基于API Hook 的进程行为监控系统相对于现有截获系统调用的监控系统性能提高73%. 关键词:虚拟机;API Hook;虚拟机管理器;进程行为;安全监控 - - - 中图分类号:TP 309    文献标志码:A    文章编号:0258 7971(2018)03 0466 08     对于虚拟机的安全监控,可以像传统的安全监 控的基础上,通过硬件虚拟化特性和内存保护机 控一样,在每个虚拟机中安装病毒查杀软件.但是 制,将监控工具部署在客户机系统中.每当事件被 由于云计算的开放性,要在每台用户租用的虚拟机 截获时,钩子函数跳转到安全监控工具,由监控工 中安装杀毒软件代价非常昂贵.并且,随着恶意程 具分析处理.由于监控工具位于客户机系统中,能 序变得越来越智能化,欺骗性越强,它们往往具备 够直接获取系统级语义,无需进行语义重构,减少 [1] [8] 反调试,隐藏恶意行为和攻击安全工具的功能 . 性能损耗 .SIM 同样存在需要对客户虚拟机进行 [9] 特别是租户有可能是恶意用户,它可能卸载杀毒软 修改的缺陷 . [10] 件并且通过自己租用的虚拟机恶意攻击其它计算 EagleEye 提出通过在客户机系统安装钩子, - [2 3] 机系统 . 利用EPT特性和内存保护技术隐藏钩子,实现透 [4] Lare

文档评论(0)

magui + 关注
实名认证
内容提供者

该用户很懒,什么也没介绍

版权声明书
用户编号:8140007116000003

1亿VIP精品文档

相关文档