| 摘要 | 第1-6页 |
| ABSTRACT | 第6-11页 |
| 第1章 绪论 | 第11-20页 |
| ·选题背景及意义 | 第11-12页 |
| ·木马的概念与技术原理 | 第12-14页 |
| ·木马的危害及分类 | 第14-15页 |
| ·木马与其他攻击程序的区别 | 第15-16页 |
| ·国内外反木马领域的研究现状 | 第16-18页 |
| ·本人在论文中的工作 | 第18页 |
| ·本文内容安排 | 第18-20页 |
| 第2章 木马实现技术与检测技术概述 | 第20-35页 |
| ·木马实现技术分析 | 第20-26页 |
| ·木马的植入技术 | 第20-21页 |
| ·木马的加载与隐藏技术 | 第21-24页 |
| ·木马信息获取技术 | 第24页 |
| ·木马通信技术 | 第24-25页 |
| ·木马的反清除技术 | 第25-26页 |
| ·木马检测技术分析 | 第26-35页 |
| ·防火墙技术 | 第26-27页 |
| ·入侵检测技术 | 第27-29页 |
| ·特征码技术 | 第29-30页 |
| ·实时监控 | 第30-31页 |
| ·虚拟机 | 第31页 |
| ·启发式技术 | 第31-33页 |
| ·沙箱技术 | 第33-34页 |
| ·完整性检测 | 第34-35页 |
| 第3章 基于ROOTKIT的主流木马隐藏技术分析 | 第35-49页 |
| ·WINDOWS 相关概念介绍 | 第35-42页 |
| ·系统服务(SYSTEM SERVICE) | 第35-36页 |
| ·系统服务调度 | 第36页 |
| ·系统服务描述符表(SDT,Service Descriptor Table)、系统服务表(SST,System Service Table)、系统服务地址表(KiServiceTable) | 第36-39页 |
| ·INT 2Eh 系统服务处理例程(System Service Handler) | 第39页 |
| ·进程(Process)、线程(Thread) | 第39-40页 |
| ·钩子的原理与概念 | 第40-42页 |
| ·ROOTKIT 技术原理分析 | 第42-45页 |
| ·修改函数执行路径 | 第42-44页 |
| ·修改内核数据结构 | 第44-45页 |
| ·具体隐藏实现分析 | 第45-49页 |
| ·进程隐藏 | 第45-46页 |
| ·文件隐藏 | 第46页 |
| ·注册表隐藏 | 第46页 |
| ·TCP 端口隐藏 | 第46-49页 |
| 第4章 木马的行为特征分析 | 第49-60页 |
| ·行为分析方法的原理 | 第49页 |
| ·行为特征分析 | 第49-54页 |
| ·植入阶段 | 第49-50页 |
| ·加载启动阶段 | 第50-52页 |
| ·通信阶段 | 第52-54页 |
| ·反清除阶段 | 第54页 |
| ·行为分析的特点 | 第54-55页 |
| ·行为分析与系统API | 第55-57页 |
| ·基于差异迭代分析的隐藏行为检测技术 | 第57-60页 |
| ·不可信任系统信息获取 | 第59页 |
| ·可信任系统信息获取 | 第59-60页 |
| 第5章 基于差异迭代技术的检测模型 | 第60-77页 |
| ·ANTI_RKU 木马检测模型概述 | 第60页 |
| ·总体设计 | 第60-62页 |
| ·设计目标 | 第60页 |
| ·总体框架 | 第60-62页 |
| ·详细设计 | 第62-69页 |
| ·进程管理实现 | 第62-65页 |
| ·文件管理实现 | 第65-67页 |
| ·SSDT 检测实现 | 第67-68页 |
| ·系统监控实现 | 第68-69页 |
| ·关键技术介绍 | 第69-72页 |
| ·设备驱动程序开发技术 | 第69-71页 |
| ·内存管理机制 | 第71-72页 |
| ·系统测试及结果分析 | 第72-77页 |
| ·测试目的 | 第72页 |
| ·测试环境 | 第72页 |
| ·测试内容 | 第72-75页 |
| ·测试结果 | 第75-77页 |
| 结论 | 第77-79页 |
| 参考文献 | 第79-83页 |
| 附录 攻读学位期间主要研究成果 | 第83-84页 |
| 致谢 | 第84页 |