• <li id="00i08"><input id="00i08"></input></li>
  • <sup id="00i08"><tbody id="00i08"></tbody></sup>
    <abbr id="00i08"></abbr>
  • 新聞中心

    EEPW首頁(yè) > 手機(jī)與無(wú)線(xiàn)通信 > 設(shè)計(jì)應(yīng)用 > 智能主動(dòng)防御系統(tǒng)(08-100)

    智能主動(dòng)防御系統(tǒng)(08-100)

    ——
    作者:趙宇宸 齊鵬 毛寧祥 胡建偉 西安電子科技大學(xué) 時(shí)間:2009-02-26 來(lái)源:電子產(chǎn)品世界 收藏

      下面是Shadow SSDT表中鉤掛的函數(shù):

    本文引用地址:http://www.czjhyjcfj.com/article/91772.htm

      NtSetUserWindowsHookEx。

      通過(guò)替換系統(tǒng)中的這些函數(shù),來(lái)實(shí)現(xiàn)對(duì)一個(gè)程序的行為監(jiān)控,并進(jìn)行主動(dòng)判斷來(lái)檢測(cè)病毒或者木馬,其原理如圖4所示。

     

      圖4 病毒主動(dòng)防御原理

      可以看到,應(yīng)用層的軟件都會(huì)經(jīng)過(guò)我們攔截模塊的過(guò)濾,然后把信息傳給我們的用戶(hù)接口。用戶(hù)態(tài)程序主要用于顯示程序執(zhí)行時(shí)調(diào)用的函數(shù),以及發(fā)現(xiàn)危險(xiǎn)操作時(shí)進(jìn)行告警。內(nèi)核態(tài)的驅(qū)動(dòng)程序主要用于信息的截獲,以及分析處理,判斷危險(xiǎn)調(diào)用,然后通知用戶(hù)。內(nèi)核態(tài)程序和用戶(hù)態(tài)程序采用了事件進(jìn)行同步,因此可以實(shí)時(shí)的進(jìn)行信息的傳遞,大大提高了效率,同時(shí)用一個(gè)緩沖區(qū)隊(duì)列把實(shí)時(shí)信息傳到用戶(hù)態(tài)的程序。

      用戶(hù)態(tài)程序和內(nèi)核態(tài)程序交互的示意圖如圖5所示。


    上一頁(yè) 1 2 3 4 5 下一頁(yè)

    關(guān)鍵詞: 防火墻 ARP

    評(píng)論


    相關(guān)推薦

    技術(shù)專(zhuān)區(qū)

    關(guān)閉
    主站蜘蛛池模板: 仁化县| 达州市| 文登市| 大邑县| 革吉县| 大邑县| 丰台区| 茂名市| 吉木萨尔县| 福建省| 连平县| 岚皋县| SHOW| 奉节县| 井研县| 安顺市| 古田县| 耿马| 万宁市| 磐安县| 衡水市| 巴林左旗| 临汾市| 邵武市| 绥化市| 察雅县| 开阳县| 新竹市| 汝州市| 扎兰屯市| 清原| 钟祥市| 无为县| 弥勒县| 山丹县| 隆昌县| 临高县| 鄯善县| 包头市| 沐川县| 图木舒克市|