English
首页 | 厅长之窗 | 机构设置 | 工作动态 | 公告公示 | 领导讲话 | 政府文件 | 简报 | 政策法规 | 统计信息 | 人事教育 | 纪检监察 | 规划部署 | 产业动态 | 知识园地
欢迎登陆办事大厅
注册
常见问题
帮助中心
您现在的位置: 江西信息产业厅 >> 政务公开 >> 知识园地 >> 软件业知识 >> 文章正文
 

 
Vista下恶意软件Rootkit攻防手册 打印此文【字体:
Vista下恶意软件Rootkit攻防手册
作者:不详    文章来源:不详    点击数:    更新时间:2007-8-14    双击可以使屏幕自动滚动
 
Rootkit是一种特殊的恶意软件,它的功能是在安装目标上隐藏自身及指定的文件、进程和网络链接等信息,Rootkit一般都和木马、后门等其他恶意程序结合使用。Rootkit通过加载特殊的驱动,修改系统内核,进而达到隐藏信息的目的。

  Windows Vista自身对恶意软件的防护主要是通过驱动程序数字签名、用户访问控制(UAC)和WindowsDefender来实现的,前两者对Rootkit类恶意软件的防御尤为重要。因为Rootkit的隐藏功能实现需要加载驱动,我们就先说说Vista的驱动程序加载管理:Vista驱动程序的安装加载管理和原有的Windows版本相比有较大的改进,在Microsoft的设计中,Vista不允许加载没有经过数字签名的驱动程序,而在之前的Windows2000、XP、2003系统上,系统虽然会在安装未签名或老版本驱动程序时会有提示,但安装好之后是能够加载的。

  出于Microsoft意料之外的是,“有数字签名的驱动程序才能被Vista所加载”这个设定对Rootkit类的防护作用并不是很大。去年的Blackhat会议上,曾有研究人员演示过在VistaX64Beta2版本上通过修改磁盘上页面文件来加载未经数字签名的驱动程序,虽然这个漏洞稍后被Microsoft补上,但已经说明通过技术手段来突破Vista的驱动加载管理并非不可能。但要突破Vista驱动加载管理的更好途径是在数字签名本身上做功夫,之前曾有安全研究人员提到,Vista驱动程序的数字签名申请的审核并不严格,只需要有合法的申请实体,并交纳少许的申请费用即可。

  这样,通过注册或借用一个公司的名义,Rootkit作者完全可以从Microsoft拿到合法的驱动数字签名,也就是说,很有可能会出现拥有Microsoft数字签名的、“合法”的Rootkit程序。攻击者还可以使用特殊的加载程序来加载没经数字签名的程序,安全公司LinchpinLabs最近就发布了一个叫做Astiv的小工具,这个工具实现的原理就是使用经过数字签名的系统组件来加载未经数字签名的驱动程序,而且用这种方式加载的驱动程序并不会出现在正常驱动程序列表中,更增强了加载目标驱动程序的隐蔽。

  用户访问控制(UAC)是Vista防御恶意软件的另外一个手段

  在开启了UAC的Vista系统上,用户的权限相当于被限制了的管理员权限,如果用户程序要对系统盘及注册表等地方进行修改的话,需要用户进行交互的二次确认。如果用户拒绝或者是目标程序比较特殊(比如木马、后门等)不出现UAC提示,因为对系统目录和注册表的访问被Vista所拒绝,除了极个别不写入系统目录的之外,大部分目标程序是无法安装成功的。Rootkit程序在UAC环境中同样会因为权限问题而无法安装成功,但很多情况下,攻击者会使用社会工程学的方法来诱骗用户信任攻击者所提供的程序,并在UAC提示时选择允许操作。

  至此可以得出一个结论,由于WindowsVista从设计开始就很重视安全性,因此对它推出之前的Rootkit等恶意软件的防御水平到达了一个新的高度,攻击者单纯靠技术手段攻击的成功率已经比在原先的Windows2000/XP/2003平台上大为下降。但我们也应该注意到,攻击者会更多的使用社会工程手段,伪造和利用各种信任关系,欺骗用户安装恶意软件。

  如何在Vista下对Rootkit类恶意程序进行防护?用户可以参考以下几点:

  1、保持Vista的系统补丁版本为最新。

  2、不在不可信的来源获取软件,并在安装使用时留意系统的各种提示,尤其是有关数字签名的提示。

  3、注意UAC的提示信息,及时拦截试图修改系统的危险操作。

  4、使用反病毒软件并保持病毒库版本为最新,为防护恶意软件多加一层保障。

  5、定期使用支持Vista的反Rootkit工具对系统进行扫描检查。

 
 
相关文章:
这个Vista版本不一般![图]
口水能淹死Windows Vista么?
如果Vista全部是Flash打造的……
再见XP 你好Vista!
重拾经典 找回Vista中的传统地址栏
神秘Vista版本 疑似下一代Windows 7
多图:Vista SP1将会有小面积UI修改!
微软:发布SP1版Vista将吸引更多企业升级
北京奥运选择WindowsXP系统放弃Vista
Vista般华丽! 腾讯TM2008 Preview发布
兼容Vista电脑不兼容 消费者怒诉微软
Windows XP SP3,Vista SP1已在网上流出!
动手的乐趣 让Vista自带的天气秀活起来
让XP系统也获得Vista的安全功能
DirectX10.1携手Vista SP1即将来临
Vista降价之后...
品牌电脑预装 Vista普及看似遥远却在眼前
Vista系统应用与维护技巧10条
让你与众不同!赶快抢注Vista域名的邮箱
微软两组补丁正式发布 用于改善Vista性能
文章录入:高琨    责任编辑:高琨 
  • 上一篇文章:

  • 下一篇文章:
  •  

    政务公开的内容
    服务承诺
    监督检查
    政务详细指南
    行政执法主体
    行政执法依据目录
    政务详细指南
    法律声明
    网站帮助
    网站地图
    主办单位:江西省信息产业厅
    地址:江西省政府大院北二路102号 邮编:330046
    联系电邮:master@jxdii.gov.cn
    电话:(0791)6212100 传真:(0791)6297384