[发明专利]一种针对大型网络设备隐匿技术的安全取证方法有效

专利信息
申请号: 201810324981.3 申请日: 2018-04-12
公开(公告)号: CN108737373B 公开(公告)日: 2020-09-22
发明(设计)人: 吕志泉;韩志辉;何永强;吴毓书;张萌;杨亚龙;杨华;李世淙;陈阳;徐剑;饶毓;严寒冰;丁丽;李佳;常霞;狄少嘉;徐原;温森浩;李志辉;姚力;朱芸茜;郭晶;朱天;高胜;胡俊;王小群;张腾;吕利锋;何能强;李挺;王适文;刘婧;肖崇蕙;贾子骁;张帅;马莉雅;雷君;周彧;周昊;高川 申请(专利权)人: 国家计算机网络与信息安全管理中心
主分类号: H04L29/06 分类号: H04L29/06
代理公司: 北京慧泉知识产权代理有限公司 11232 代理人: 王顺荣;唐爱华
地址: 100029*** 国省代码: 北京;11
权利要求书: 查看更多 说明书: 查看更多
摘要:
搜索关键词: 一种 针对 大型 网络设备 隐匿 技术 安全 取证 方法
【说明书】:

发明提供一种针对大型网络设备隐匿技术的安全取证方法,其步骤如下:1、获取网络设备的底层权限;2、在目标设备的底层系统创建一个进程;3、在该进程中注册异常函数,接管最终异常事件;4、在该进程中注册相关信息的取证函数API‑Application Programming Interface,包括:获取系统日志信息函数、获取相关文件信息函数、获取进程信息函数、获取网络信息函数、获取内核信息函数、获取磁盘信息函数;5、创建一个管道;6、根据用户输入,确认取证信息的类别;7、执行相应的取证函数,通过管道回传到本地。本发明实现了针对大型网络设备Rootkit安全取证方法,解决了现有信息取证方法的局限性。

一.技术领域

本发明提供一种针对大型网络设备隐匿技术(即“Rootkit”)的安全取证方法,它是一种针对大型网络设备Rootkit的安全取证方法,它涉及漏洞利用,属于网络安全技术领域。

二.背景技术

据报导,著名黑客组织“TAO”小组拥有一系列针对各国知名的网络设备定制的持久性后门控制程序和功能程序。为了获取某些路由设备的代码,专门对其内网进行了攻击,并基于所获取的代码研究了网络设备的漏洞,针对性的开展了攻击,并获取了大量的敏感数据。2016年8月,“影子经纪人”曝光了“方程式”黑客组织的部分网络攻击武器,其中就包含了针对网络设备的大量攻击代码。从代码的设计和实现复杂度分析,该代码显然不是一般黑客组织能实现的,应该属于国家行为组织的针对网络设备的大规模攻击技术研究。

由于网络设备研究的特殊性,我国在网络攻防领域内对网络设备的入侵分析和取证技术研究和敌手比还有明显的差距。首先是研究网络设备入侵分析和取证的技术难度大,其一、网络设备种类繁多,各种设备之间的差异性很大,需要开展有针对性的研究,其工作量非常大。网络设备包括了路由器设备、交换机设备和防火墙UTM等设备,同时又包括主流厂商和某些地区相关的品牌,每个厂商下会形成多个产品的系列和各种不同的版本,其产品的关联度比较低,因此开展研究的难度和工作量都很大。其二、网络设备的一般只提供用户设备的配置管理权限,在出厂时屏蔽了相关的调试接口和系统底层权限,这给入侵分析和取证设置了障碍。入侵分析和取证为了获取完整的取证信息,需要具备底层的权限,因此获取设备底层的权限也具有一定的技术难度。其三、网络设备研究是处在一个黑盒子的状态下进行研究,通常情况下仅可以获得有限的输出信息。入侵分析和取证需要获取设备相对全面的信息,包括文件系统,进程等信息,对设备状态进行分析和比对,这也是研究工作中的一大挑战。

三.发明内容

1.发明目的

鉴于上述问题,本发明提供了一种针对大型网络设备Rootkit安全取证方法,目的在于解决了现有在网络设备信息取证方法的局限性,方便系统管理员审查攻击网络设备的方法及手段。

2.技术方案

本发明提供一种针对大型网络设备隐匿技术(即“Rootkit”)的安全取证方法,其步骤如下:

步骤1:获取网络设备底层系统的超级用户权限(即“root”权限);

步骤2:在目标设备的底层系统创建一个进程(即“process”);

步骤3:在该进程中注册异常处理函数,接管最终异常事件;

步骤4:在该进程中通过注册信息取证函数,提供应用程序编程接口(即“API -Application Programming Interface”),包括:获取系统文件信息函数、获取进程隐藏检测信息函数、获取文件恢复信息函数、获取内存信息函数、获取磁盘信息函数和获取内核信息函数;

步骤5:创建一个管道(即“pipe”);

步骤6:根据用户输入,确认取证信息的类别;

步骤7:执行相应的取证函数,通过管道回传到本地;

下载完整专利技术内容需要扣除积分,VIP会员可以免费下载。

该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于国家计算机网络与信息安全管理中心,未经国家计算机网络与信息安全管理中心许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服

本文链接:http://www.vipzhuanli.com/pat/books/201810324981.3/2.html,转载请声明来源钻瓜专利网。

×

专利文献下载

说明:

1、专利原文基于中国国家知识产权局专利说明书;

2、支持发明专利 、实用新型专利、外观设计专利(升级中);

3、专利数据每周两次同步更新,支持Adobe PDF格式;

4、内容包括专利技术的结构示意图流程工艺图技术构造图

5、已全新升级为极速版,下载速度显著提升!欢迎使用!

请您登陆后,进行下载,点击【登陆】 【注册】

关于我们 寻求报道 投稿须知 广告合作 版权声明 网站地图 友情链接 企业标识 联系我们

钻瓜专利网在线咨询

周一至周五 9:00-18:00

咨询在线客服咨询在线客服
tel code back_top