首页--工业技术论文--自动化技术、计算机技术论文--自动化技术及设备论文--自动化系统论文--监视、报警、故障诊断系统论文

基于APC和SystecmCall替换的进程行为监控系统的研究与实现

摘要第1-6页
ABSTRACT第6-11页
第一章 绪论第11-15页
   ·进程行为监控技术的发展第11-12页
   ·论文研究内容第12-13页
   ·论文结构安排第13-15页
第二章 进程行为监控系统概述第15-19页
   ·什么是进程第15页
   ·什么是进程行为第15页
   ·当前主流的进程行为监控工具第15-18页
     ·文件操作监控第15-16页
     ·进程操作监控第16-17页
     ·注册表操作监控第17-18页
     ·API监控第18页
   ·本章小结第18-19页
第三章 WindowsXP内核研究第19-44页
   ·内核框架第19-27页
     ·Ring的概念第19页
     ·内核框架第19-21页
     ·API的封装和系统服务表第21-27页
   ·内存管理第27-32页
     ·PDE/PTE二级管理结构第27-30页
     ·Copy-On-Write第30-31页
     ·VAD第31-32页
   ·进程管理第32-38页
     ·Windows创建进程的流程第32-36页
     ·如何在目标进程中执行代码第36-38页
   ·Windows PE文件结构第38-43页
     ·基本结构第38-40页
     ·导入地址表第40-43页
   ·本章小结第43-44页
第四章 当前主流进程行为监控技术的研究第44-56页
   ·Ring3 IAT Hook第44页
   ·Ring3 API Hook第44-45页
   ·调试API第45-46页
   ·SSDT Hook第46-48页
   ·Ring0 API Hook第48页
   ·SYSENTE Hook第48-50页
   ·Driver I/O Dispatcher Hook第50-54页
   ·Layer Driver第54-55页
   ·本章小结第55-56页
第五章 基于APC和SystemCall替换的进程行为监控系统的实现第56-93页
   ·APC和System Call替换的基本原理第56-69页
     ·选择监控目标进程的关键挂钩点第56-60页
     ·SystemCall Hook的实现第60-67页
     ·如何在目标进程中加载监控代码第67-69页
   ·监控功能模块mon.dll的设计第69-72页
     ·定位SharcdUscrData.SystemCallStub的地址第70-71页
     ·修改关键系统指针第71页
     ·监控处理函数第71-72页
   ·内核驱动程序mon.sys的设计第72-79页
     ·创建内核设备、驱动对象第72-74页
     ·初始化驱动对象IRP分派函数表第74-75页
     ·IRP_MJ_CREATE和IRP_MJ_CLOSE分派例程的实现第75-76页
     ·DriverUnload例程的实现第76页
     ·RP_MJ_DEVICE_CONTROL的分派过程第76-77页
     ·修改内存PTE属性子程序的实现第77-79页
   ·主监控程序run.exe的设计第79-92页
     ·创建CREATE_SUSPENDED状态的监控进程第80-81页
     ·加载内核驱动程序mon.sys第81-83页
     ·计算虚拟地址的PTE第83-86页
     ·修改内存页属性第86-87页
     ·向目标进程注册APC例程以加载mon.dll第87-89页
     ·恢复进程触发APC第89页
     ·显示监控数据第89-92页
     ·退出时停止监控第92页
   ·本章小结第92-93页
第六章 结论第93-94页
参考文献第94-95页
致谢第95页

论文共95页,点击 下载论文
上一篇:半干旱区湿地植被特征研究--以盐池四儿滩湿地为例
下一篇:北京市随班就读学生体育教育现状与对策研究