国内刊号:31-1289/TP
国际刊号:1000-3428
发布日期:
作者:郑伊健, 李勇钢
单位:中国矿业大学计算机科学与技术学院, 江苏 徐州 221116
关键词:内核Rootkit,Linux服务器安全,多维视图追踪,隐藏检测,还原隐藏数据
基金:中央高校基本科研业务费专项资金(2023QN1078)
在Linux服务器中, 内核Rootkit因其高隐蔽性和高特权性, 可长时间潜伏在操作系统中, 对内核造成严重破坏, 尤其是未知Rootkit, 其攻击发生时间和空间分布都是随机的, 这为发现攻击源头带来严峻挑战。由于源码是未知的, 常规方法难以分析其行为特征, 也无法在合适的位置预设检测点。为了应对这一威胁, 提出一种基于多维视图追踪的内核Rootkit检测方法。通过在空间维度和时间维度上对多个视图进行交叉对比, 可检测未知内核Rootkit的恶意行为, 并还原被隐藏的数据。实验和分析显示, 该方法对内核Rootkit具有良好的检测效果, 在安全响应周期为0.1 s的情况下, 该方法引入的CPU开销仅为0.38%。
来源:2026年第3期
《计算机工程》期刊编辑部