CN106529299A - 一种在linux系统中对恶意软件Rootkit的检测和修复方法 - Google Patents

一种在linux系统中对恶意软件Rootkit的检测和修复方法 Download PDF

Info

Publication number
CN106529299A
CN106529299A CN201611208255.2A CN201611208255A CN106529299A CN 106529299 A CN106529299 A CN 106529299A CN 201611208255 A CN201611208255 A CN 201611208255A CN 106529299 A CN106529299 A CN 106529299A
Authority
CN
China
Prior art keywords
rootkit
kernel
address
linux system
malware
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Pending
Application number
CN201611208255.2A
Other languages
English (en)
Inventor
吕琦
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
Zhengzhou Yunhai Information Technology Co Ltd
Original Assignee
Zhengzhou Yunhai Information Technology Co Ltd
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by Zhengzhou Yunhai Information Technology Co Ltd filed Critical Zhengzhou Yunhai Information Technology Co Ltd
Priority to CN201611208255.2A priority Critical patent/CN106529299A/zh
Publication of CN106529299A publication Critical patent/CN106529299A/zh
Pending legal-status Critical Current

Links

Classifications

    • GPHYSICS
    • G06COMPUTING; CALCULATING OR COUNTING
    • G06FELECTRIC DIGITAL DATA PROCESSING
    • G06F21/00Security arrangements for protecting computers, components thereof, programs or data against unauthorised activity
    • G06F21/50Monitoring users, programs or devices to maintain the integrity of platforms, e.g. of processors, firmware or operating systems
    • G06F21/55Detecting local intrusion or implementing counter-measures
    • G06F21/56Computer malware detection or handling, e.g. anti-virus arrangements
    • G06F21/566Dynamic detection, i.e. detection performed at run-time, e.g. emulation, suspicious activities
    • GPHYSICS
    • G06COMPUTING; CALCULATING OR COUNTING
    • G06FELECTRIC DIGITAL DATA PROCESSING
    • G06F2221/00Indexing scheme relating to security arrangements for protecting computers, components thereof, programs or data against unauthorised activity
    • G06F2221/03Indexing scheme relating to G06F21/50, monitoring users, programs or devices to maintain the integrity of platforms
    • G06F2221/033Test or assess software

Landscapes

  • Engineering & Computer Science (AREA)
  • Computer Security & Cryptography (AREA)
  • Computer Hardware Design (AREA)
  • General Engineering & Computer Science (AREA)
  • Software Systems (AREA)
  • Theoretical Computer Science (AREA)
  • Health & Medical Sciences (AREA)
  • General Health & Medical Sciences (AREA)
  • Virology (AREA)
  • Physics & Mathematics (AREA)
  • General Physics & Mathematics (AREA)
  • Storage Device Security (AREA)

Abstract

本发明涉及计算机软件开发领域,具体涉及一种在linux系统中对恶意软件Rootkit的检测和修复方法,本发明通过键入肉核模块的方式对系统调用和函数的输出来检测是否被Rootkit攻击,并通过HOOK技术修复被替换的系统掉调用,从而达到修复系统的结果。本发明可以在不重新编译内核的基础上,实现linux系统内核级别的对恶意软件Rootkit的检测以及修复,从而能够有效检测linux系统存在的异常状况,提高linux系统的安全性。

Description

一种在linux系统中对恶意软件Rootkit的检测和修复方法
技术领域
本发明涉及计算机软件开发领域,具体涉及一种在linux系统中对恶意软件Rootkit的检测和修复方法,本发明可以在不重新编译内核的基础上,实现linux系统内核级别的对恶意软件Rootkit的检测以及修复,从而能够有效检测linux系统存在的异常状况,提高linux系统的安全性。
背景技术
随着计算机技术不断发展,各种网站、移动终端以及移动终端上app服务的广泛应用,服务器系统的安全性问题越来越受到重视。linux系统作为服务器系统中重要的一员,采用Linux系统的服务器的使用数量也与日俱增,针对linux系统的各种木马病毒也在不断地更新。
Rootkit是linux系统上最为顽固的一种恶意病毒。Rootkit是一种特殊类型的malware(恶意软件),之所以特殊是因为用户不知道它们在做什么事情。Rootkit基本上是无法检测到的,而且几乎不可能删除它们。虽然检测工具在不断增多,但是恶意软件的开发者也在不断寻找新的途径来掩盖他们的踪迹。Rootkit几乎可以隐藏任何软件,包括文件服务器、键盘记录器、Botnet和Remailer,许多Rootkit甚至可以隐藏大型的文件集合并允许攻击者在计算机上保存许多文件,而用户却无法看到。Rootkit本身不会像病毒或蠕虫那样影响计算机的运行,它可以悄无声息的隐藏自己,然后为所欲为。如今很多手机系统采用的是安卓系统,安卓系统使用的正是linux内核,所以Rootkit同样会发生在手机上,因为Rootkit攻击的自我隐藏性,我们很难发现并且铲除被隐藏的文件和进程。
针对上述问题,本申请发明了一种能够在内核级别检测linux系统是否被Rootkit攻击,并对linux系统做出修复的方法,可以在不影响linux系统业务的基础上发现被隐藏的Rootkit文件和进程,从而达到检测和修复linux系统的效果。
发明内容
本发明通过键入内核模块的方式对系统调用和函数的输出来检测是否被Rootkit攻击,并通过HOOK技术修复被替换的系统掉调用,从而达到修复系统的结果。
本申请发明一种在linux系统中对恶意软件Rootkit的检测方法,其特征在于,该检测方法具体包括如下步骤:动态加载linux系统肉核模块;输出目前系统内存中的系统调用和内核级别函数的地址;将该输出的系统调用和内核级别函数地址内容与预备好的地址表进行比对;如果系统调用和内核级别函数地址与预备的地址表不能对应,则表示系统已经被Rootkit攻击;如果系统调用和内核级别函数地址与预备的地址表可以对应,则表示系统安全,未被攻击。
所述的在linux系统中对恶意软件Rootkit的检测方法,其特征还在于,该预备好的地址表可以使用系统本身预留的系统调用map文件,也可以使用标准的内核产生的map文件。
所述的在linux系统中对恶意软件Rootkit的检测方法,其特征还在于,所述的动态加载linux系统内核模块步骤是使用insmod加载内核模块。
所述的在linux系统中对恶意软件Rootkit的检测方法,其特征还在于,所述的动态加载linux系统内核模块步骤具体包括:使用insmod在用户空间启动加载过程并定义需要加载的模块,执行load_module函数将内核模块嵌入内核,获取内核级别的信息。
本申请还发明一种在linux系统中对恶意软件Rootkit的修复方法,其特征在于,该修复方法具体包括如下步骤:动态加载linux系统内核模块;输出目前系统内存中的系统调用和内核级别函数的地址;将该输出的系统调用和内核级别函数地址内容与预备好的地址表进行比对;如果系统调用和内核级别函数地址与预备的地址表不能对应,则表示系统已经被Rootkit攻击,通过HOOK技术将不一致的系统调用和函数的地址替换为正确的地址。
所述的在linux系统中对恶意软件Rootkit的修复方法,其特征还在于,该预备好的地址表可以使用系统本身预留的系统调用map文件,也可以使用标准的内核产生的map文件。
所述的在linux系统中对恶意软件Rootkit的修复方法,其特征还在于,所述的动态加载linux系统内核模块步骤是使用insmod加载内核模块。
所述的在linux系统中对恶意软件Rootkit的修复方法,其特征还在于,所述的动态加载linux系统内核模块步骤具体包括:使用insmod在用户空间启动加载过程并定义需要加载的模块,执行load_module函数将内核模块嵌入内核,获取内核级别的信息。
所述的在linux系统中对恶意软件Rootkit的修复方法,其特征还在于,通过HOOK技术将不一致的系统调用和函数的地址替换为正确的地址步骤具体包括:找出所有的被劫持的函数;将错误的函数的地址通过HOOK的方式更改为正确的地址;找到相关的恶意Rootkit的文件和程序;删除相关的恶意Rootkit的文件和程序。
所述的在linux系统中对恶意软件Rootkit的修复方法,其特征还在于,通过HOOK技术将不一致的系统调用和函数的地址替换为正确的地址步骤可以通过更改sys-read和syswrite是这两个系统函数指针来实现。
本文提出检测和保护方案可以补充SSR(浪潮操作系统安全增强系统)的不足,SSR只能在未被Rootkit的基础上保护系统不被攻击,但是此方法可以实现对已经被攻击的系统进行修复,然后再使用SSR对系统进行保护,来补充SSR的不足之处。
附图说明
图1、重定向系统调用示意图
具体实施方式
下面对本发明的内容进行更加详细的阐述:
本发明提出了一种linux系统内核级别Rootkit检测和修复程序。本发明的显著特征是在不重新编译内核的基础上,实现内核级别的Rootkit检测以及修复。
Rootkit技术是恶意程序用于隐藏自身的主要技术手段之一,其原理为:系统调用实现函数位于内核空间,而可加载内核模块可以通过内核符号表访问内核空间中的各种资源,利用HOOK技术挂钩系统调用来执行相关的自定义操作,比如隐藏文件和恶意的进程。现有的内核级Rootkit正是基于这种原理实现的。修改系统调用表的Rootkit对位于系统调用表中的一些系统调用函数地址进行修改。同样我们也可以利用这种技术检测系统是否被攻击,并在检测的基础上进行修复。
本发明基于linux动态模块加载和HOOK技术,嵌入内核模块对系统的系统调用和函数进行检测,然后使用HOOK技术对系统进行修复,并显示已经被隐藏的文件,从而达到真正的修复系统的效果。
本文通过动态加载内核模块,将目前系统内存中的系统调用和内核级别函数的地址输出,然后将输出内容与预备好的地址表进行比对。如果系统调用和函数地址的与预备的地址表不能对应,则表示系统被Rootkit攻击。
通过HOOK技术将不一致的系统调用和函数的地址替换为正确的地址。此时系统就恢复正常。但此时恶意的Rootkit模块仍然在我们的肉核模块中,只是不能再对兄内核的系统调用进行劫持,也不能隐藏自身的文件和进程,这时我们可以通过找到相关的恶意文件和程序来进行对linux系统的彻底修复。
为使本发明的目的、技术方案和优点更加清楚,下面将对每个部分作出详细的阐释:
获取系统调用表地址System.map文件包含了系统的内核符号地址,由于每次编译内核时,内核符号有可能会发生变化,因此每次编译都会生成一个新的System.map。因此本发明可以使用系统本身预留的系统调用map文件,也可以使用标准的内核产生的map文件,按实际情况使用。
然后加载用户linux系统的内核模块,获取到内存中的system.map的内容并输出。首先使用insmod加载内核模块。insmod在用户空间启动加载过程并定义需要加载的模块,然后它会调用init_module系统调用。init_module将模块二进制文件复制到内核后,接着系统调用实现函数sys-init_module先检查调用者是否具有执行加载模块操作的权限,然后调用load_module函数。执行完成load_module函数后用户linux系统的内核模块就被嵌入内核,然后就可以按照写好的程序获取内核级别的信息,将内存中的地址表输出出来,最终可以将地址的内容与预留的内容对比。比如我们从内存输出的系统调用open函数的地址是A,然而我们预留的标准中open函数的地址是B,那么我们的open系统调用就被劫持了。此时我们就能确定我们的系统被Rootkit攻击了。
通过以上方式可以找出所有的被劫持的函数,然后将错误的函数的地址通过HOOK的方式,再更改为正确的地址,如此就可以去掉恶意肉核模块对操作系统的影响,这样处理之后,能够看到被恶意内核模块隐藏的文件和程序。比如恶意的内核模块可以通过劫持open和read等系统调用是我们看不到某些关键系统的配置文件中的相关内容。利用hook技术实现系统调用函数的劫持。实现方法是在Rootkit模块加载时将系统调用表中待劫持的系统调用索引替换为攻击者定义的函数指针,如图1所示,read和write系统调用展示了重定向系统调用过程。sys_read和sys_write是这两个系统调用的实现函数,系统调用表中-NR_read和-NR_write两个索引指向这两个函数(图中虚线所示)。攻击者将系统调用表中相关索引指向的具体实现函数更改为:Rootkit-read和Rootkit_write(图中实线所示),这样当read和write被调用时,实际执行的就是攻击者函数。这两个系统调用被替换后,我们也可以使用这种方式将正确的函数的地址替换回去,从而在不干扰系统正常运行的情况下将系统进行部分的修复。
将系统调用和函数被修复后,我们就可以看到所有的文件系统的调用情况。此时我们就可以判定哪些是恶意攻击中的文件或进程。最主要的是要找到Rootkit的内核模块文件。此文件就是隐藏文件和进程的罪魁祸首。此文件与我们的内核模块的文件类似,一般是以.ko结尾。找到此文件并且删除文件,然后删除相关的之前被隐藏的文件,开机启动文件等,此时系统就从Rootkit攻击中恢复回来。等待合适的时间重启系统即可。
本文提出的检测和保护方案可以补充SSR的不足,SSR只能在未被Rootkit攻击的基础上保护系统不被攻击,但是此方法可以实现对已经被攻击的linux系统进行修复,然后再使用SSR对linux系统进行保护,来补充SSR的不足之处。

Claims (10)

1.一种在linux系统中对恶意软件Rootkit的检测方法,其特征在于,该检测方法具体包括如下步骤:
动态加载linux系统内核模块;
输出目前系统内存中的系统调用和内核级别函数的地址;
将该输出的系统调用和内核级别函数地址内容与预备好的地址表进行比对;
如果系统调用和内核级别函数地址与预备的地址表不能对应,则表示系统已经被Rootkit攻击;
如果系统调用和内核级别函数地址与预备的地址表可以对应,则表示系统安全,未被攻击。
2.如权利要求1所述的在linux系统中对恶意软件Rootkit的检测方法,其特征还在于,该预备好的地址表可以使用系统本身预留的系统调用map文件,也可以使用标准的内核产生的map文件。
3.如权利要求2所述的在linux系统中对恶意软件Rootkit的检测方法,其特征还在于,所述的动态加载linux系统内核模块步骤是使用insmod加载内核模块。
4.如权利要求3所述的在linux系统中对恶意软件Rootkit的检测方法,其特征还在于,所述的动态加载linux系统内核模块步骤具体包括:
使用insmod在用户空间启动加载过程并定义需要加载的模块,执行load-module函数将内核模块嵌入内核,获取内核级别的信息。
5.一种在linux系统中对恶意软件Rootkit的修复方法,其特征在于,该修复方法具体包括如下步骤:
动态加载linux系统内核模块;
输出目前系统内存中的系统调用和内核级别函数的地址;
将该输出的系统调用和内核级别函数地址内容与预备好的地址表进行比对;
如果系统调用和内核级别函数地址与预备的地址表不能对应,则表示系统已经被Rootkit攻击,通过HOOK技术将不一致的系统调用和函数的地址替换为正确的地址。
6.如权利要求5所述的在linux系统中对恶意软件Rootkit的修复方法,其特征还在于,该预备好的地址表可以使用系统本身预留的系统调用map文件,也可以使用标准的内核产生的map文件。
7.如权利要求6所述的在linux系统中对恶意软件Rootkit的修复方法,其特征还在于,所述的动态加载linux系统内核模块步骤是使用insmod加载内核模块。
8.如权利要求7所述的在linux系统中对恶意软件Rootkit的修复方法,其特征还在于,所述的动态加载linux系统内核模块步骤具体包括:
使用insmod在用户空间启动加载过程并定义需要加载的模块,执行load_module函数将内核模块嵌入内核,获取内核级别的信息。
9.如权利要求8所述的在linux系统中对恶意软件Rootkit的修复方法,其特征还在于,通过HOOK技术将不一致的系统调用和函数的地址替换为正确的地址步骤具体包括:
找出所有的被劫持的函数;
将错误的函数的地址通过HOOK的方式更改为正确的地址;
找到相关的恶意Rootkit的文件和程序;
删除相关的恶意Rootkit的文件和程序。
10.如权利要求9所述的在linux系统中对恶意软件Rootkit的修复方法,其特征还在于,通过HOOK技术将不一致的系统调用和函数的地址替换为正确的地址步骤可以通过更改sys_read和sys_write是这两个系统函数指针来实现。
CN201611208255.2A 2016-12-26 2016-12-26 一种在linux系统中对恶意软件Rootkit的检测和修复方法 Pending CN106529299A (zh)

Priority Applications (1)

Application Number Priority Date Filing Date Title
CN201611208255.2A CN106529299A (zh) 2016-12-26 2016-12-26 一种在linux系统中对恶意软件Rootkit的检测和修复方法

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
CN201611208255.2A CN106529299A (zh) 2016-12-26 2016-12-26 一种在linux系统中对恶意软件Rootkit的检测和修复方法

Publications (1)

Publication Number Publication Date
CN106529299A true CN106529299A (zh) 2017-03-22

Family

ID=58338591

Family Applications (1)

Application Number Title Priority Date Filing Date
CN201611208255.2A Pending CN106529299A (zh) 2016-12-26 2016-12-26 一种在linux系统中对恶意软件Rootkit的检测和修复方法

Country Status (1)

Country Link
CN (1) CN106529299A (zh)

Cited By (4)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN108959915A (zh) * 2018-06-30 2018-12-07 平安科技(深圳)有限公司 一种rookit检测方法、装置及服务器
CN110287123A (zh) * 2019-07-03 2019-09-27 武汉斗鱼鱼乐网络科技有限公司 一种绕过ios系统调试检测的方法及装置
CN111027072A (zh) * 2019-12-20 2020-04-17 北京安天网络安全技术有限公司 Linux下基于elf二进制标准解析的内核Rootkit检测方法及装置
CN111695116A (zh) * 2020-05-13 2020-09-22 北京安天网络安全技术有限公司 基于Linux系统内核层Rootkit的取证方法与装置

Citations (3)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
US20120054868A1 (en) * 2010-08-30 2012-03-01 International Business Machines Corporation Rootkit monitoring agent built into an operating system kernel
CN103699839A (zh) * 2013-12-09 2014-04-02 Tcl集团股份有限公司 一种内核级rootkit检测处理方法及系统
CN104715202A (zh) * 2015-03-31 2015-06-17 北京奇虎科技有限公司 一种虚拟机中的隐藏进程检测方法和装置

Patent Citations (3)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
US20120054868A1 (en) * 2010-08-30 2012-03-01 International Business Machines Corporation Rootkit monitoring agent built into an operating system kernel
CN103699839A (zh) * 2013-12-09 2014-04-02 Tcl集团股份有限公司 一种内核级rootkit检测处理方法及系统
CN104715202A (zh) * 2015-03-31 2015-06-17 北京奇虎科技有限公司 一种虚拟机中的隐藏进程检测方法和装置

Non-Patent Citations (1)

* Cited by examiner, † Cited by third party
Title
石晶翔 等: "基于Linux 系统调用的内核级Rootkit技术研究", 《计算机技术与发展》 *

Cited By (7)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN108959915A (zh) * 2018-06-30 2018-12-07 平安科技(深圳)有限公司 一种rookit检测方法、装置及服务器
CN108959915B (zh) * 2018-06-30 2022-07-22 平安科技(深圳)有限公司 一种rootkit检测方法、装置及服务器
CN110287123A (zh) * 2019-07-03 2019-09-27 武汉斗鱼鱼乐网络科技有限公司 一种绕过ios系统调试检测的方法及装置
CN111027072A (zh) * 2019-12-20 2020-04-17 北京安天网络安全技术有限公司 Linux下基于elf二进制标准解析的内核Rootkit检测方法及装置
CN111027072B (zh) * 2019-12-20 2024-02-27 北京安天网络安全技术有限公司 Linux下基于elf二进制标准解析的内核Rootkit检测方法及装置
CN111695116A (zh) * 2020-05-13 2020-09-22 北京安天网络安全技术有限公司 基于Linux系统内核层Rootkit的取证方法与装置
CN111695116B (zh) * 2020-05-13 2024-05-24 北京安天网络安全技术有限公司 基于Linux系统内核层Rootkit的取证方法及装置

Similar Documents

Publication Publication Date Title
CN106682497B (zh) 在管理程序模式下安全执行代码的系统和方法
CN103679032B (zh) 防御恶意软件的方法和装置
US9516056B2 (en) Detecting a malware process
CN106529299A (zh) 一种在linux系统中对恶意软件Rootkit的检测和修复方法
CN106096418B (zh) 基于SELinux的开机安全等级选择方法、装置及终端设备
KR101064164B1 (ko) 리눅스 커널 기반 스마트 플랫폼 내에서의 커널 무결성 검사 및 변조된 커널 데이터 복구 방법
CN111191243B (zh) 一种漏洞检测方法、装置和存储介质
US9038161B2 (en) Exploit nonspecific host intrusion prevention/detection methods and systems and smart filters therefor
CN110245495B (zh) Bios校验方法、配置方法、设备及系统
Shi et al. " Jekyll and Hyde" is Risky: Shared-Everything Threat Mitigation in Dual-Instance Apps
CN105844150A (zh) 一种应用程序的数据保护方法和装置
Li et al. Android-based cryptocurrency wallets: Attacks and countermeasures
CN111177727A (zh) 漏洞检测方法及装置
CN103034810B (zh) 一种检测方法、装置及电子设备
CN104978517B (zh) 一种Android系统的非法root检测方法及系统
US20170185791A1 (en) Application program interface (API) monitoring bypass
CN108280647A (zh) 数字钱包的私钥保护方法、装置、电子设备及存储介质
Kaczmarek et al. Operating system security by integrity checking and recovery using write‐protected storage
CN113987468A (zh) 安全检查方法和安全检查装置
Piromsopa et al. Survey of protections from buffer-overflow attacks
US11263309B2 (en) Block device signature-based integrity protection for containerized applications
KR101311367B1 (ko) 메모리 보호기능 우회 공격 진단 장치 및 방법
CN112395603B (zh) 基于指令执行序列特征的漏洞攻击识别方法、装置及计算机设备
US20230088304A1 (en) Secure computing system for attestation of secured code, data and execution flows
CN111062061B (zh) 一种用于ios系统的安全防护方法和系统

Legal Events

Date Code Title Description
C06 Publication
PB01 Publication
SE01 Entry into force of request for substantive examination
SE01 Entry into force of request for substantive examination
RJ01 Rejection of invention patent application after publication

Application publication date: 20170322

RJ01 Rejection of invention patent application after publication