电脑知识|欧美黑人一区二区三区|软件|欧美黑人一级爽快片淫片高清|系统|欧美黑人狂野猛交老妇|数据库|服务器|编程开发|网络运营|知识问答|技术教程文章 - 好吧啦网

您的位置:首頁(yè)技術(shù)文章
文章詳情頁(yè)

Windows Vista系統(tǒng)下的Rootkit攻防

瀏覽:2日期:2024-02-08 10:41:37

Rootkit是一種特殊的惡意軟件,它的功能是在安裝目標(biāo)上隱藏自身及指定的文件、進(jìn)程和網(wǎng)絡(luò)鏈接等信息,Rootkit一般都和木馬、后門等其他惡意程序結(jié)合使用。Rootkit通過(guò)加載特殊的驅(qū)動(dòng),修改系統(tǒng)內(nèi)核,進(jìn)而達(dá)到隱藏信息的目的。

Windows Vista自身對(duì)惡意軟件的防護(hù)主要是通過(guò)驅(qū)動(dòng)程序數(shù)字簽名、用戶訪問(wèn)控制(UAC)和WindowsDefender來(lái)實(shí)現(xiàn)的,前兩者對(duì)Rootkit類惡意軟件的防御尤為重要。因?yàn)镽ootkit的隱藏功能實(shí)現(xiàn)需要加載驅(qū)動(dòng),我們就先說(shuō)說(shuō)Vista的驅(qū)動(dòng)程序加載管理:Vista驅(qū)動(dòng)程序的安裝加載管理和原有的Windows版本相比有較大的改進(jìn),在Microsoft的設(shè)計(jì)中,Vista不允許加載沒(méi)有經(jīng)過(guò)數(shù)字簽名的驅(qū)動(dòng)程序,而在之前的Windows2000、XP、2003系統(tǒng)上,系統(tǒng)雖然會(huì)在安裝未簽名或老版本驅(qū)動(dòng)程序時(shí)會(huì)有提示,但安裝好之后是能夠加載的。

出于Microsoft意料之外的是,“有數(shù)字簽名的驅(qū)動(dòng)程序才能被Vista所加載”這個(gè)設(shè)定對(duì)Rootkit類的防護(hù)作用并不是很大。去年的Blackhat會(huì)議上,曾有研究人員演示過(guò)在VistaX64Beta2版本上通過(guò)修改磁盤上頁(yè)面文件來(lái)加載未經(jīng)數(shù)字簽名的驅(qū)動(dòng)程序,雖然這個(gè)漏洞稍后被Microsoft補(bǔ)上,但已經(jīng)說(shuō)明通過(guò)技術(shù)手段來(lái)突破Vista的驅(qū)動(dòng)加載管理并非不可能。但要突破Vista驅(qū)動(dòng)加載管理的更好途徑是在數(shù)字簽名本身上做功夫,之前曾有安全研究人員提到,Vista驅(qū)動(dòng)程序的數(shù)字簽名申請(qǐng)的審核并不嚴(yán)格,只需要有合法的申請(qǐng)實(shí)體,并交納少許的申請(qǐng)費(fèi)用即可。這樣,通過(guò)注冊(cè)或借用一個(gè)公司的名義,Rootkit作者完全可以從Microsoft拿到合法的驅(qū)動(dòng)數(shù)字簽名,也就是說(shuō),很有可能會(huì)出現(xiàn)擁有Microsoft數(shù)字簽名的、“合法”的Rootkit程序。攻擊者還可以使用特殊的加載程序來(lái)加載沒(méi)經(jīng)數(shù)字簽名的程序,安全公司LinchpinLabs最近就發(fā)布了一個(gè)叫做Astiv的小工具,這個(gè)工具實(shí)現(xiàn)的原理就是使用經(jīng)過(guò)數(shù)字簽名的系統(tǒng)組件來(lái)加載未經(jīng)數(shù)字簽名的驅(qū)動(dòng)程序,而且用這種方式加載的驅(qū)動(dòng)程序并不會(huì)出現(xiàn)在正常驅(qū)動(dòng)程序列表中,更增強(qiáng)了加載目標(biāo)驅(qū)動(dòng)程序的隱蔽。

用戶訪問(wèn)控制(UAC)是Vista防御惡意軟件的另外一個(gè)手段

在開啟了UAC的Vista系統(tǒng)上,用戶的權(quán)限相當(dāng)于被限制了的管理員權(quán)限,如果用戶程序要對(duì)系統(tǒng)盤及注冊(cè)表等地方進(jìn)行修改的話,需要用戶進(jìn)行交互的二次確認(rèn)。如果用戶拒絕或者是目標(biāo)程序比較特殊(比如木馬、后門等)不出現(xiàn)UAC提示,因?yàn)閷?duì)系統(tǒng)目錄和注冊(cè)表的訪問(wèn)被Vista所拒絕,除了極個(gè)別不寫入系統(tǒng)目錄的之外,大部分目標(biāo)程序是無(wú)法安裝成功的。Rootkit程序在UAC環(huán)境中同樣會(huì)因?yàn)闄?quán)限問(wèn)題而無(wú)法安裝成功,但很多情況下,攻擊者會(huì)使用社會(huì)工程學(xué)的方法來(lái)誘騙用戶信任攻擊者所提供的程序,并在UAC提示時(shí)選擇允許操作。

至此可以得出一個(gè)結(jié)論,由于WindowsVista從設(shè)計(jì)開始就很重視安全性,因此對(duì)它推出之前的Rootkit等惡意軟件的防御水平到達(dá)了一個(gè)新的高度,攻擊者單純靠技術(shù)手段攻擊的成功率已經(jīng)比在原先的Windows2000/XP/2003平臺(tái)上大為下降。但我們也應(yīng)該注意到,攻擊者會(huì)更多的使用社會(huì)工程手段,偽造和利用各種信任關(guān)系,欺騙用戶安裝惡意軟件。

如何在Vista下對(duì)Rootkit類惡意程序進(jìn)行防護(hù)?用戶可以參考以下幾點(diǎn):

1、保持Vista的系統(tǒng)補(bǔ)丁版本為最新。

2、不在不可信的來(lái)源獲取軟件,并在安裝使用時(shí)留意系統(tǒng)的各種提示,尤其是有關(guān)數(shù)字簽名的提示。

3、注意UAC的提示信息,及時(shí)攔截試圖修改系統(tǒng)的危險(xiǎn)操作。

4、使用反病毒軟件并保持病毒庫(kù)版本為最新,為防護(hù)惡意軟件多加一層保障。

5、定期使用支持Vista的反Rootkit工具對(duì)系統(tǒng)進(jìn)行掃描檢查。

標(biāo)簽: Windows系統(tǒng)
主站蜘蛛池模板: 好物生环保网、环保论坛 - 环保人的学习交流平台 | 儋州在线-儋州招聘找工作、找房子、找对象,儋州综合生活信息门户! | 光谱仪_积分球_分布光度计_灯具检测生产厂家_杭州松朗光电【官网】 | 数显恒温油浴-电砂浴-高温油浴振荡器-常州迈科诺仪器有限公司 | 齿辊分级破碎机,高低压压球机,立式双动力磨粉机-郑州长城冶金设备有限公司 | 【365公司转让网】公司求购|转让|资质买卖_股权转让交易平台 | 一航网络-软件测评官网 | 工控机,嵌入式主板,工业主板,arm主板,图像采集卡,poe网卡,朗锐智科 | 【电子厂招聘_普工招工网_工厂招聘信息平台】-工立方打工网 | 浙江筋膜枪-按摩仪厂家-制造商-肩颈按摩仪哪家好-温州市合喜电子科技有限公司 | 龙门加工中心-数控龙门加工中心厂家价格-山东海特数控机床有限公司_龙门加工中心-数控龙门加工中心厂家价格-山东海特数控机床有限公司 | 东莞工作服_东莞工作服定制_工衣订做_东莞厂服 | 对辊破碎机-液压双辊式,强力双齿辊,四辊破碎机价格_巩义市金联机械设备生产厂家 | 汽车整车综合环境舱_军标砂尘_盐雾试验室试验箱-无锡苏南试验设备有限公司 | 杭州月嫂技术培训服务公司-催乳师培训中心报名费用-产后康复师培训机构-杭州优贝姆健康管理有限公司 | 东风体检车厂家_公共卫生体检车_医院体检车_移动体检车-锦沅科贸 | 章丘丰源机械有限公司 - 三叶罗茨风机,罗茨鼓风机,罗茨风机 | 防爆鼓风机-全风-宏丰鼓风机-上海梁瑾机电设备有限公司 | 钢化玻璃膜|手机钢化膜|钢化膜厂家|手机保护膜-【东莞市大象电子科技有限公司】 | 建大仁科-温湿度变送器|温湿度传感器|温湿度记录仪_厂家_价格-山东仁科 | 离子色谱自动进样器-青岛艾力析实验科技有限公司 | 除尘布袋_液体过滤袋_针刺毡滤料-杭州辉龙过滤技术有限公司 | 杭州火蝠电商_京东代运营_拼多多全托管代运营【天猫代运营】 | 电脑知识|软件|系统|数据库|服务器|编程开发|网络运营|知识问答|技术教程文章 - 好吧啦网 | 全自动五线打端沾锡机,全自动裁线剥皮双头沾锡机,全自动尼龙扎带机-东莞市海文能机械设备有限公司 | 专注氟塑料泵_衬氟泵_磁力泵_卧龙泵阀_化工泵专业品牌 - 梭川泵阀 | 分轨 | 上传文件,即刻分离人声和伴奏 | 北京自然绿环境科技发展有限公司专业生产【洗车机_加油站洗车机-全自动洗车机】 | 流程管理|流程管理软件|企业流程管理|微宏科技-AlphaFlow_流程管理系统软件服务商 | 安全阀_弹簧式安全阀_美标安全阀_工业冷冻安全阀厂家-中国·阿司米阀门有限公司 | 美国查特CHART MVE液氮罐_查特杜瓦瓶_制造全球品质液氮罐 | 活性氧化铝球|氧化铝干燥剂|分子筛干燥剂|氢氧化铝粉-淄博同心材料有限公司 | 耐酸碱胶管_耐腐蚀软管总成_化学品输送软管_漯河利通液压科技耐油耐磨喷砂软管|耐腐蚀化学软管 | 权威废金属|废塑料|废纸|废铜|废钢价格|再生资源回收行情报价中心-中废网 | 中国品牌门窗网_中国十大门窗品牌_著名门窗品牌 | 泥沙分离_泥沙分离设备_泥砂分离机_洛阳隆中重工机械有限公司 | 电抗器-能曼电气-电抗器专业制造商 | 深圳市索富通实业有限公司-可燃气体报警器 | 可燃气体探测器 | 气体检测仪 | 深圳市索富通实业有限公司-可燃气体报警器 | 可燃气体探测器 | 气体检测仪 | 环氧树脂地坪漆_济宁市新天地漆业有限公司 | 翅片管换热器「型号全」_厂家-淄博鑫科环保 |