| 摘要 | 第1-5页 |
| Abstract | 第5-9页 |
| 第1章 绪论 | 第9-16页 |
| ·研究背景和研究意义 | 第9-11页 |
| ·研究背景 | 第9-10页 |
| ·研究意义 | 第10-11页 |
| ·研究现状 | 第11-14页 |
| ·Rootkit隐藏技术的研究现状 | 第11-12页 |
| ·Rootkit检测技术的研究现状 | 第12-14页 |
| ·现有研究不足 | 第14页 |
| ·主要工作和论文结构 | 第14-16页 |
| ·论文工作 | 第14-15页 |
| ·论文创新点 | 第15页 |
| ·论文结构 | 第15-16页 |
| 第2章 Windows NT6.x的安全机制 | 第16-37页 |
| ·用户界面特权隔离 | 第16-23页 |
| ·用户界面特权隔离概述 | 第16-19页 |
| ·用户界面特权隔离的工作原理 | 第19-22页 |
| ·用户界面特权隔离的脆弱性分析 | 第22-23页 |
| ·强制驱动签名 | 第23-26页 |
| ·强制驱动签名概述 | 第23页 |
| ·驱动签名和验证的工作原理 | 第23-25页 |
| ·强制驱动签名的脆弱性分析 | 第25-26页 |
| ·内核补丁保护 | 第26-32页 |
| ·内核补丁保护概述 | 第26-27页 |
| ·内核补丁保护的工作原理 | 第27-31页 |
| ·内核补丁保护的脆弱性分析 | 第31-32页 |
| ·用户账户控制 | 第32-34页 |
| ·用户账户控制概述 | 第32页 |
| ·用户账户控制的工作原理 | 第32-34页 |
| ·用户账户控制的脆弱性分析 | 第34页 |
| ·地址空间分配随机化技术 | 第34-35页 |
| ·地址空间分配随机化技术概述 | 第34页 |
| ·地址空间分配随机化技术的工作原理 | 第34-35页 |
| ·地址空间分配随机化技术的脆弱性分析 | 第35页 |
| ·NT6.x其它安全特性 | 第35-36页 |
| ·本章小结 | 第36-37页 |
| 第3章 Windows NT6.x Rootkit的原理和检测技术 | 第37-52页 |
| ·用户模式Rootkit | 第37-41页 |
| ·DLL注入 | 第37-40页 |
| ·IAT挂钩 | 第40-41页 |
| ·detour补丁 | 第41页 |
| ·内核模式Rootkit | 第41-51页 |
| ·Object挂钩 | 第42页 |
| ·SSDT挂钩 | 第42-45页 |
| ·SSDT Shadow挂钩 | 第45-46页 |
| ·Inline挂钩 | 第46页 |
| ·IDT挂钩 | 第46-47页 |
| ·IRP挂钩 | 第47页 |
| ·系统调用挂钩 | 第47-48页 |
| ·IAT挂钩 | 第48页 |
| ·EAT挂钩 | 第48-49页 |
| ·DKOM技术 | 第49-50页 |
| ·过滤驱动Rootkit | 第50-51页 |
| ·本章小结 | 第51-52页 |
| 第4章 Windows NT6.x新型Rootkit | 第52-58页 |
| ·Windows NT6.x Bootable Rootkit | 第52-54页 |
| ·vBootkit | 第53页 |
| ·Stoned Bootkit | 第53-54页 |
| ·Vista系统还原Rootkit | 第54-55页 |
| ·TDSS Rootkit | 第55-57页 |
| ·本章小结 | 第57-58页 |
| 第5章 Windows NT6.x Rootkit检测平台的设计与实现 | 第58-73页 |
| ·总体设计方案 | 第58-60页 |
| ·模块设计 | 第60-72页 |
| ·隐藏进程子模块 | 第60-64页 |
| ·隐藏服务模块 | 第64-65页 |
| ·隐藏端口检测模块 | 第65-66页 |
| ·SSDT挂钩检测模块 | 第66页 |
| ·SSDT Shadow挂钩检测模块 | 第66-67页 |
| ·IDT挂钩检测模块 | 第67-70页 |
| ·NT6.x新型Rootkit检测模块 | 第70-72页 |
| ·本章小结 | 第72-73页 |
| 第6章 测试与结果分析 | 第73-82页 |
| ·实验测试环境 | 第73页 |
| ·实验恶意软件样本的来源 | 第73页 |
| ·单元测试 | 第73-75页 |
| ·模块测试 | 第75-79页 |
| ·新型Rootkit的检测效果 | 第75页 |
| ·隐藏进程子模块检测效果 | 第75-76页 |
| ·隐藏服务模块检测效果 | 第76页 |
| ·隐藏内核子模块检测效果 | 第76-77页 |
| ·消息挂钩的检测效果 | 第77页 |
| ·SSDT挂钩的检测效果 | 第77页 |
| ·SSDT Shadow挂钩的检测效果 | 第77-78页 |
| ·IDT挂钩的检测效果 | 第78-79页 |
| ·Object挂钩的效果 | 第79页 |
| ·与其它Rootkit工具进行对比 | 第79-80页 |
| ·系统测试的结果分析 | 第80-81页 |
| ·本章小结 | 第81-82页 |
| 第7章 结论与展望 | 第82-83页 |
| 参考文献 | 第83-88页 |
| 在读期间发表的学术论文及研究成果 | 第88-89页 |
| 致谢 | 第89页 |