CIVILICA We Respect the Science
(ناشر تخصصی کنفرانسهای کشور / شماره مجوز انتشارات از وزارت فرهنگ و ارشاد اسلامی: ۸۹۷۱)

ارائه روشی برای کشف روت کیت ها مبتنی بر درون بینی ماشین مجازی

عنوان مقاله: ارائه روشی برای کشف روت کیت ها مبتنی بر درون بینی ماشین مجازی
شناسه ملی مقاله: JR_SAPD-10-2_003
منتشر شده در شماره 2 دوره 10 فصل در سال 1398
مشخصات نویسندگان مقاله:

سعید پارسا - دانشگاه علم و صنعت ایران
فاطمه جمشیدی نیا - دانشگاه علم و صنعت ایران

خلاصه مقاله:
 روت کیت­های سطح هسته، به­دلیل رفتار پنهان­کارانه خود، به تهدیدات امنیتی جدی تبدیل شده­اند. اغلب روت­کیت­های سطح هسته، با قلاب­اندازی اشاره­گرهای تابع موجود در هسته سیستم­عامل، جریان کنترل سیستم را تغییر داده و به اهداف پنهان­کارانه خود دست می­یابند. بررسی­ها نشان می­دهد اکثر روش­های ضدروت­کیتی که یکپارچگی اشاره­گرهای تابع موجود در حافظه هسته سیستم را بررسی می­کنند حافظه پویای هسته را که هدف حمله روت­کیت­های پیشرفته هستند، بررسی نمی­کنند. از طرف دیگر روت­کیت­های سطح هسته قادر به دست کاری ساختارهای هسته سیستم­عامل بوده و می­توانند در کار نرم­افزارهای ضد بدافزاری اختلال ایجاد کنند. بنابراین، ابزارهای کشف روت­کیت پیشین، که در داخل ماشین میزبانی که آن را محافظت می­کنند، اجرا می­شوند، در برابر تغییر و دور زدن، آسیب­پذیر هستند. بنابراین، در روش­های اخیر کشف بدافزارها از روش­های مبتنی بر نظارت ماشین مجازی در سطح ناظر ممتاز استفاده می شود که قادرند بدون دخالت بدافزارهای ماشین مجازی، وضعیت سیستم در حال اجرا را بررسی کنند. هدف از این پژوهش، ارائه روشی مبتنی بر درون­بینی ماشین مجازی، به­منظور کشف روت­کیت­هایی است که با استفاده از راهکار تغییر جریان کنترل سیستم سعی در مخفی نمودن خود و بدافزارهای جانبی شان در حافظه اصلی دارند. روش پیشنهادی سعی دارد با استفاده از درون­بینی ماشین مجازی، اشاره­گرهای تابع در نواحی حافظه هسته سیستم­عامل که بیشترین هدف روت­کیت­ها هستند را استخراج کرده و در سطح ناظر ممتاز، یکپارچگی آن­ها را بررسی کند. روش پیشنهادی با یک مجموعه از روت­کیت­های شناخته شده که از روش­های پیشرفته قلاب­اندازی استفاده می­کنند، ارزیابی شده و قادر است همه آن­ها را شناسایی کند.

کلمات کلیدی:
روت کیت, درون بینی ماشین مجازی, قلاب اندازی, اشاره گرهای تابع

صفحه اختصاصی مقاله و دریافت فایل کامل: https://civilica.com/doc/929979/