


免費預(yù)覽已結(jié)束,剩余4頁可下載查看
下載本文檔
版權(quán)說明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請進行舉報或認領(lǐng)
文檔簡介
內(nèi)部網(wǎng)文件監(jiān)控審計系統(tǒng)的設(shè)計和實現(xiàn)的論文 內(nèi)部網(wǎng)文件監(jiān)控審計系統(tǒng)的設(shè)計和實現(xiàn)的論文 摘要 本文論述了內(nèi)部網(wǎng)文件監(jiān)控審計系統(tǒng)的設(shè)計和實現(xiàn)。在系統(tǒng)監(jiān)控端上,利用木馬的 “ 隱蔽性 ” ,實現(xiàn)了在 win2002 系統(tǒng)中的進程隱藏和通信隱藏。在文件監(jiān)控上,論述了內(nèi)部網(wǎng)文件監(jiān)控審計系統(tǒng)對數(shù)據(jù)進行全方位安全保護機制。 關(guān)鍵詞 文件監(jiān)控 木馬 網(wǎng)絡(luò)安全 p2dr 模型 隨著網(wǎng)絡(luò)技術(shù)的發(fā)展 ,在關(guān)注外部網(wǎng)安全的同時,必須要加倍地重視內(nèi)部網(wǎng)的安全控制,內(nèi)部網(wǎng)安全已成為整體網(wǎng)絡(luò)安全的基石和出發(fā)點,而要想控制內(nèi)網(wǎng)則首選文件操作監(jiān)控技術(shù) ,本文通過分析這兩種常用技術(shù)的利蔽,最后實現(xiàn)本系統(tǒng)對內(nèi)網(wǎng)的安全管理的實現(xiàn)。 一、系統(tǒng)設(shè)計 內(nèi)部網(wǎng)文件監(jiān)控審計系統(tǒng) (nfams)是基于 windows 平臺的內(nèi)部網(wǎng)安全行為監(jiān)控審計系統(tǒng),采用集中式管理、分布式控制結(jié)構(gòu)對網(wǎng)絡(luò)用戶操作行為監(jiān)控,并提供事后安全審計功能。 代理登錄控制臺:連接認證控制臺模塊周期地向控制臺建立連接請求 ,并認證控制臺身份,檢測到控制臺已經(jīng)啟動,則進入代理生存心博模塊;處理控制臺:代理監(jiān)聽 tcp 網(wǎng)絡(luò)端口,等待控制臺的連接請求,并根據(jù)操作碼,進入不同的命令處理模塊。 1.系統(tǒng)安全性設(shè)計 控制臺采用須獲得對控制臺軟件所在的主機的使用權(quán)和能夠通過控制臺軟件的身份認證的雙重的安全防護方法,來保證控制臺的安全管理,另外控制臺還提供了災(zāi)難恢復(fù)技術(shù);代理進程是隨著操作系統(tǒng)的啟動代理進程進行正常的監(jiān)控狀態(tài)。同時 ,具有防止代理進程被意外地殺死或者終止。 2.系統(tǒng)實現(xiàn)的相關(guān)技術(shù) 鑒于本系統(tǒng)監(jiān)控端的需要,需要采用以下一些技術(shù)。WwW.11665.COm 程序隱藏,分偽隱藏和真隱藏。偽隱藏,在 win9x 的系統(tǒng)中把木馬服務(wù)器端的程序注冊為一個服務(wù)即可,在 win nt、 2000 中可使用api 的攔截技術(shù) ;真隱藏,就是這個程序完全的溶進了系統(tǒng)的內(nèi)核。把它作為一個線程。 端口隱藏,有端口重用、反向連接和潛伏方式進行通信等方法。在本系統(tǒng)中,采用了潛伏的方式,利用 ip 協(xié)議簇中的自定義協(xié)議來進行網(wǎng)絡(luò)傳輸。 攔截系統(tǒng)調(diào)用技術(shù),在 windows 系統(tǒng)中,修改系統(tǒng)調(diào)用表實 現(xiàn)指向本系統(tǒng)的監(jiān)控代碼。 二、系統(tǒng)實現(xiàn) 系統(tǒng)要防止代理進程被意外地殺死或者終止,就要替換系統(tǒng) api調(diào)用的方式,使之調(diào)用自己定義的 api 函數(shù),進行安全性的檢查。因此要將操作系統(tǒng)的所有用戶態(tài)進程相應(yīng)的 api 進行替換,實現(xiàn)對操作系統(tǒng)的行為監(jiān)控。 explorer.exe進程是所有的用戶態(tài)進程的父進程,在操作系統(tǒng)進入用戶桌面環(huán)境的時候, explorer.exe 被創(chuàng)建,所有的用戶態(tài)的進程都是由 explorer.exe 進程創(chuàng)建的。將 explorer.exe的相關(guān) api 替換以后,其中替換了進程創(chuàng)建的相關(guān) api,包括kernel32.dll 中的 createprocessa、 createprocessw、 winexec 和advapi32.dll 中的 createprocessasusera、 createprocessasuserw、createprocesswithlogonw,所以當(dāng) explorer.exe 創(chuàng)建新進程,能夠得到這種消息,然后再將新進程的相關(guān) api 進程替換,那么也就能夠監(jiān)控新進程的行為。 系統(tǒng)的 api 是按照動態(tài)鏈接庫的方式存放的。如同系統(tǒng) api 的存儲方式 ,將自己定義的 api也存儲在動態(tài)鏈接庫 dll中 ,將 dll插入到要監(jiān)控的進程中。動態(tài)鏈接庫 dll 有一個初始化的過程 ,在此過程中 ,進行系統(tǒng) api 的替換,從而實現(xiàn)對相應(yīng)進程的行為監(jiān)控。 遠程線程插入 dll, windows 的大多數(shù)函數(shù)允許進程只對自己進行操作,它能夠防止一個進程破壞另一個進程的運作。但是,有些最初是為調(diào)試程序和其他工具設(shè)計的函數(shù)卻允許一個進程對另一個進程進行操作。即一個稱為 createremotethread 的函數(shù),使我們能夠非常容易地在另一個進程中創(chuàng)建線程。 這個 dll 插入方法基本上要求目標進程中的線程調(diào)用loadlibrary 函數(shù)來夾帶必要的 dll。由于除了自 己進程中的線程外,無法方便地控制其它進程中的線程,因此這種解決方案要求在目標進程中創(chuàng)建一個能夠控制它執(zhí)行什么代碼新線程。 三、行為監(jiān)控效率 由于操作系統(tǒng)會對需要監(jiān)控的系統(tǒng) api 進行大量的調(diào)用,為提高系統(tǒng)的響應(yīng)速度。采用了兩個措施來提供系統(tǒng)的效率:安全策略文件的訪問速度和規(guī)則的匹配速度。 在策略檢查的時候,如果采用正常的文件讀寫方法,需要頻繁的打開關(guān)閉文件,頻繁的讀寫文件,導(dǎo)致系統(tǒng)的效率低。本系統(tǒng)采用內(nèi)存文件映射方法 ,即使應(yīng)用程序通過內(nèi)存指針對磁盤上的文件進行訪問,其過程就如同對 加載了文件的內(nèi)存的訪問。在使用內(nèi)存映射文件進行 i/o 處理時,系統(tǒng)對數(shù)據(jù)的傳輸按頁面來進行。至于內(nèi)部的所有內(nèi)存頁面則是由虛擬內(nèi)存管理器來負責(zé)管理,由于虛擬內(nèi)存管理器是以一種統(tǒng)一的方法來處理所有磁盤 i/o 的,因此這種優(yōu)化使其有能力以足夠快的速度來處理內(nèi)存操作。 規(guī)則的匹配速度。安全策略規(guī)則不是無序的排列,而是按照監(jiān)控對象所在的磁盤驅(qū)動器進行分類,按照字母順序有序的排列。在安全策略檢查的時候,已知的是監(jiān)控對象的名字,即文件或者文件夾的名字,根據(jù)這個名字,可以獲得監(jiān)控對象所在的磁盤驅(qū)動器??梢酝ㄟ^磁盤驅(qū)動器,根據(jù)策略文件相應(yīng)的位置索引,直接定位到該監(jiān)控對象所適用的策略范圍,大大降低了需要進行規(guī)則匹配檢查的數(shù)量。 參考文獻 : 1黃良斌 :透視木馬程序開發(fā)技術(shù) j.浙江交通職業(yè)技術(shù)學(xué)院學(xué)報, 2004, 5( 4)
溫馨提示
- 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁內(nèi)容里面會有圖紙預(yù)覽,若沒有圖紙預(yù)覽就沒有圖紙。
- 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
- 5. 人人文庫網(wǎng)僅提供信息存儲空間,僅對用戶上傳內(nèi)容的表現(xiàn)方式做保護處理,對用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對任何下載內(nèi)容負責(zé)。
- 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請與我們聯(lián)系,我們立即糾正。
- 7. 本站不保證下載資源的準確性、安全性和完整性, 同時也不承擔(dān)用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。
最新文檔
- T/CAPE 10002-2018設(shè)備管理體系實施指南
- java基礎(chǔ)總結(jié)面試題及答案
- fuwuy考試題及答案
- 骨干集訓(xùn)面試題及答案
- sed考試題及答案
- 基礎(chǔ)算法面試題及答案
- 服務(wù)單位面試題及答案
- 海軍戰(zhàn)術(shù)考試題及答案
- 動物醫(yī)師面試題及答案
- 合同結(jié)算中心管理制度
- 2024年6月高等學(xué)校英語應(yīng)用能力考試B級真題2
- 2024年重慶市中考英語試卷真題B卷(含標準答案及解析)+聽力音頻
- 2024年越南電信 服務(wù)領(lǐng)域ICT投資趨勢行業(yè)現(xiàn)狀及前景分析2024-2030
- 廈門2024年福建廈門市兒童醫(yī)院(復(fù)旦大學(xué)附屬兒科醫(yī)院廈門醫(yī)院)招聘筆試歷年典型考題及考點附答案解析
- 2023年湖南省普通高等學(xué)校對口招生考試機電類專業(yè)綜合知識試題附答題卡
- 醫(yī)院用工合同醫(yī)院用工合同書(2024版)
- 管培生培養(yǎng)方案
- 口腔正畸學(xué)之矯治器及其制作技術(shù)常用器械課件
- 2024屆江蘇省淮安市數(shù)學(xué)高一下期末考試試題含解析
- JTG-H30-2015公路養(yǎng)護安全作業(yè)規(guī)程
- 危險化學(xué)品考試試題(含答案)
評論
0/150
提交評論