文档介绍:华中科技大学
硕士学位论文
文件系统过滤层穿透系统设计与实现
姓名:彭菊香
申请学位级别:硕士
专业:计算机系统结构
指导教师:吴永英
20080609
华中科技大学硕士学位论文
摘要
随着互联网技术的飞速发展,网络安全变得日益重要。特洛伊木马是网络攻防战
争和计算机取证中的一个重要组成部分。只有穿透文件系统过滤层,才能在装有文件
系统过滤驱动的系统中写入木马程序,并使该木马程序不被还原系统还原。因此,研
究文件系统过滤层穿透技术,对于特定环境下的应用具有重要的理论意义和实用价
值。
基于相关技术,构建了一个能穿透系统还原和躲避病毒防火墙的文件系统过滤层
穿透系统 FSFLP(File System Filter Layer Pass-through)。围绕 FSFLP 系统的设计目标
和设计原则,阐明了 FSFLP 系统的总体架构和各主要功能模块的设计思想。探讨了驱
动文件的释放与加载;说明了系统感染模块设计的基本思路并给出了系统感染模块的
处理流程;对驱动程序的设计进行了讨论。
FSFLP 采用驱动程序的方式进入内核工作模式,根据资源项数据组织方式搜索资
源数据,通过直接读写磁盘文件达到躲避文件保护系统监控的目的,再结合其他技术,
如网络文件下载、可执行文件运行即可形成一个完整有效的文件系统过滤层穿透系
统。
在 FSFLP 总体设计的基础上,重点阐述了其中关键技术的实现途径,包括物理定
位磁盘文件和内核态释放资源文件以及文件系统过滤层穿透,并给出了在用户态释放
资源文件、加载驱动、下载网络文件,以及运行可执行文件的实现细节。
实际运行结果表明,FSFLP 可以穿透文件系统过滤层,能成功避免部分杀毒软件
的监控,能隐蔽覆盖可被替换的系统文件且不被还原系统还原。
关键词:文件系统过滤层,物理定位磁盘文件,穿透,释放资源文件
I
华中科技大学硕士学位论文
Abstract
With the rapid development of technology, network security has e
Increasingly important .Trojan horse is an important part of offensive and defensive warfare
work technology in evidence .Only ration of the file system filter ,the
Trojan program can be installed into the system which is installed with the file system filter
driver, and to ensure that the Trojans were not restore the System Restore . The research of
the file system filter pass-through technology has important practical value in work
offensive and defensive warfare puter forensics technology.
Based on the related technologies, build a FSFLP System which can rate the
Restore system and virus firewall .FSFLP is designed around the goals and
FSFLP system's overall structure and function modules of the major design idea .The driver
of the release of documents and loading; module on the system of the basic ideas and gives
the system of the basic module processes; driver of the design was discussed.
FSFLP use a driver to work into ring0;According to the data resources of aniza
–tion ,search resources data; throu