Модели и средства выявления угроз нарушения информационной безопасности штатных механизмов обнаружения скрытых информационных воздействий в ядре OC WINDOWS тема диссертации и автореферата по ВАК РФ 05.13.19, кандидат технических наук Левыкин, Михаил Владимирович

  • Левыкин, Михаил Владимирович
  • кандидат технических науккандидат технических наук
  • 2010, Москва
  • Специальность ВАК РФ05.13.19
  • Количество страниц 163
Левыкин, Михаил Владимирович. Модели и средства выявления угроз нарушения информационной безопасности штатных механизмов обнаружения скрытых информационных воздействий в ядре OC WINDOWS: дис. кандидат технических наук: 05.13.19 - Методы и системы защиты информации, информационная безопасность. Москва. 2010. 163 с.

Оглавление диссертации кандидат технических наук Левыкин, Михаил Владимирович

ВВЕДЕНИЕ.

ГЛАВА 1. ШТАТНЫЕ МЕХАНИЗМЫ ОБНАРУЖЕНИЯ СКРЫТЫХ ИНФОРМАЦИОННЫХ ВОЗДЕЙСТВИЙ НА УРОВНЕ ЯДРА ОС WINDOWS.

1.1. Скрытые информационные воздействия.

1.2. Методы обнаружения скрытых информационных воздействий.

1.2.1. Метод перехвата.

1.2.2. Метод обратного вызова.

1.2.3. Метод фильтрации.

1.3. Штатные механизмы обнаружения скрытых информационных воздействий.

1.4. Архитектура ОС Windows и уровень реализации штатных механизмов обнаружения скрытых информационных воздействий в ее иерархии

1.5. Штатные механизмы обнаружения скрытых информационных воздействий на уровне ядра ОС Windows.

1.6. ВЫВОДЫ.

ГЛАВА 2. АНАЛИЗ ШТАТНЫХ МЕХАНИЗМОВ ОБНАРУЖЕНИЯ СКРЫТЫХ ИНФОРМАЦИОННЫХ ВОЗДЕЙСТВИЙ НА УРОВНЕ ЯДРА ОС WINDOWS С ЦЕЛЬЮ ПОСТРОЕНИЯ ЛОГИЧЕСКИХ СХЕМ И ПОИСКА УЯЗВИМОСТЕЙ.

2.1. Метод анализа штатных механизмов обнаружения скрытых информационных воздействий на уровне ядра ОС Windows, основанный на локализации закрытого программного кода, реализующего эти механизмы.

2.1.1. Этап 1: локализация программного кода, реализующего штатный механизм обнаружения скрытых информационных воздействий на уровне ядра ОС Windows.

2.1.2. Этап 2: построение логической схемы штатного механизма обнаружения скрытых информационных воздействий на уровне ядра ОС Windows.

2.1.3. Выводы.

2.2. СИСТЕМНЫЙ РЕЕСТР ОС WINDOWS.

2.2.1. Системный реестр.

2.2.2. Логическая схема штатного механизма контроля доступа к реестру на уровне ядра ОС Windows.

2.2.3. Уязвимость штатного механизма контроля доступа к реестру на уровне ядра ОС Windows.

2.2.4. Выводы.

2.3. ПРОЦЕССЫ ОС WINDOWS.

2.3.1. Механизм создания нового процесса.

2.3.2. Логическая схема штатного механизма контроля создания и удаления процессов на уровне ядра ОС Windows.

2.3.3. Уязвимость штатного механизма контроля создания и удаления процессов на уровне ядра ОС Windows.

2.3.4. Выводы.

2.4. СЕТЕВАЯ АРХИТЕКТУРА ОС WINDOWS.

2.4.1. Описание сетевой архитектуры ОС Windows.

2.4.2. Логическая схема штатного механизма контроля доступа к сети (фильтрации пакетов) на уровне ядра ОС Windows.

2.4.3. Уязвимость штатного механизма контроля доступа к сети на уровне ядра ОС Windows.

2.4.4. Выводы.

2.5. ВЫВОДЫ.

ГЛАВА 3. ЭКСПЕРИМЕНТАЛЬНОЕ ПОДТВЕРЖДЕНИЕ НОВЫХ УЯЗВИМОСТЕЙ В ШТАТНЫХ МЕХАНИЗМАХ ОБНАРУЖЕНИЯ СКРЫТЫХ ИНФОРМАЦИОННЫХ ВОЗДЕЙСТВИЙ НАУРОВНЕ ЯДРА

ОС WINDOWS

3.1. ЭКСПЕРИМЕНТАЛЬНЫЙ СТЕНД.

3.1.1. Линейка ОС семейства Windows NT.

3.1.2. Отладчики ядра Windows.

3.1.3. Использование Виртуальной Машины (ВМ) VMware для отладки ядра ОС.

3.1.4. Описание экспериментального стенда.

3.2. Экспериментальное исследование штатного механизма управления доступом к реестру в ОС Windows.

3.2.1. Экспериментальное обоснование возможности использования штатного механизма контроля реестра.

3.2.2. Экспериментальное обоснование уязвимости в штатном механизме контроля реестра.

3.2.3. Устранение уязвимости в штатном механизме контроля реестра.

3.2.4. Выводы.

3.3. Экспериментальное исследование штатного механизма контроля создания и удаления процессов на уровне ядра ОС Windows.

3.3.1. Экспериментальное обоснование возможности использования штатного механизма контроля создания и удаления процессов

3.3.2. Экспериментальное обоснование уязвимости в штатном механизме контроля создания и удаления процессов.

3.3.3. Устранение уязвимости в штатном механизме контроля создания и удаления процессов.

3.3.4. Выводы.

3.4. Экспериментальное исследование штатного механизма фильтрации сетевого трафика на уровне ядра ОС Windows.

3.4.1. Экспериментальное обоснование возможности использования штатного механизма фильтрации сетевого трафика.

3.4.2. Экспериментальное обоснование уязвимости в штатном механизме фильтрации сетевого трафика.

3.4.3. Устранение уязвимости в штатном механизме фильтрации сетевого трафика.

3.4.4. Выводы.

3.5. ВЫВОДЫ

Рекомендованный список диссертаций по специальности «Методы и системы защиты информации, информационная безопасность», 05.13.19 шифр ВАК

Введение диссертации (часть автореферата) на тему «Модели и средства выявления угроз нарушения информационной безопасности штатных механизмов обнаружения скрытых информационных воздействий в ядре OC WINDOWS»

В настоящее время человечество вплотную подошло к рубежу, за которым начинается новый этап его развития, получивший название «информационного общества». Активная информатизация различных сфер общественных отношений приводит к необходимости решения задач, направленных на обеспечение информационной безопасности его национальных информационно-телекоммуникационных инфраструктур. Основополагающим документом, регламентирующим политику России в области информационной безопасности, является Доктрина информационной безопасности Российской Федерации, утвержденная в сентябре 2000 года Президентом Российской Федерации [8]. Реализация мероприятий по обеспечению информационной безопасности Российской Федерации, отнесенных Доктриной к первоочередным, невозможна без глубокой комплексной научной проработки стоящих на этом направлении задач. В Доктрине даны общие формулировки проблем, на решение которых должны быть ориентированы задачи, изложенные в Перечне основных направлений и приоритетных проблем научных исследований в области информационной безопасности Российской Федерации. Среди технических проблем этого перечня, следующие положения включают разработку методов обнаружения скрытых от используемых средств обеспечения безопасности деструктивных информационных воздействий:

Разработка моделей угроз безопасности систем и способов их реализации, определение критериев уязвимости и устойчивости систем к деструктивным воздействиям, разработка методов и средств мониторинга для выявления фактов применения несанкционированных информационных воздействий, разработка методологии и методического аппарата оценки ущерба от воздействия угроз информационной безопасности» (п. 46 Перечня) [34];

Разработка методов и средств обеспечения информационной безопасности информационных и телекоммуникационных систем, в том числе автоматизированных систем управления безопасностью, методов и средств распределения ключей и защиты информации и информационных ресурсов от несанкционированного доступа и разрушающего информационного воздействия, антивирусных технологий, методов и средств контроля состояния защищенности от НСД современных и перспективных технических средств и каналов связи, решение проблемы гарантированного уничтожения остаточной информации на магнитных носителях, исследование и развитие методов построения защищенных систем, использующих ненадежные (с точки зрения информационной безопасности) элементы, включая проблему их тестирования» (п. 48 Перечня) [34].

Под скрытым информационным воздействием в настоящей работе понимается скрытое от комплекса средств обеспечения информационной безопасности несанкционированное воздействие на защищаемую информацию и (или) другие ресурсы защищаемой информационной системы (ИС). Под методом обнаружения скрытого информационного воздействия в операционной системе (ОС) понимается алгоритмическое обеспечение и программные механизмы, с помощью которых осуществляется противодействие скрытию от комплекса средств обеспечения информационной безопасности несанкционированного воздействия на ресурсы ИС. Следует отметить, что методы скрытия и обнаружения информационного воздействия в большинстве случаев близки по технологии их реализации с точностью до направленности действия. Для обнаружения информационного воздействия средство защиты, как правило, использует те же принципы, что и средство скрытия. Этот факт в значительной степени связан с тем обстоятельством, что и те, и другие средства в качестве инструментария используют одни и те же особенности и механизмы ядра ОС. В последнее время как со стороны иностранных авторов: Батлер Дж.[32], Рутковская Ж.[68,69], Велер Р.[71], Эриксон Дж.[46], Бланден Б.[38], так и со стороны российских - Зайцев О.[9], Колисниченко Д.[14], большое внимание уделяется скрытым информационным воздействиям на уровне ядра ОС Windows.

Согласно информации, представленной на сайте одной из ведущих российских компаний в области защиты информации [74], в последние 10-15 лет наблюдается значительный рост использования несанкционированных информационных воздействий деструктивного характера на уровне ядра ОС Windows - одной из самых распространенных ОС в мире [72]. Это обстоятельство обусловлено многими практическими работами в этой области, доступностью этих работ и относительной простотой в использовании.

Следует отметить тот факт, что значительная часть современных средств защиты информации (СЗИ), в частности антивирусные программные продукты, направлены на обнаружение скрытых информационных воздействий на уровне ядра ОС Windows. Более того, часто утверждается, что многие из них используют скрытые информационные воздействия для обеспечения самозащиты и для контроля подобных скрытых информационных воздействий [54].

Учитывая такой рост интереса к скрытым информационным воздействиям современные ОС семейства Windows предлагают для разработчиков СЗИ интегрированные в них механизмы выявления таких воздействий на уровне ядра. Подобные механизмы представлены практически во всех подсистемах ядра ОС Windows: системном реестре [42,43,47]; файловой системе [48]; сетевой подсистеме; контроле процессов и потоков [60-62]. Операционные системы семейства Windows предлагают набор штатных механизмов обнаружения скрытых информационных воздействий на уровне ядра, использование которых осуществляется с помощью программного интерфейса уровня ядра. С учетом широкого использования ОС семейства Windows, а также ростом применения скрытых агентов (руткитов [32]), растет популярность этого программного интерфейса для реализации средств обнаружения скрытых информационных воздействий.

Во многих западных источниках представлен частичный анализ штатных механизмов обнаружения скрытых информационных воздействий на уровне ядра ОС Windows, а также уязвимостей в них. Среди этих источников можно выделить работы [38,51,52,66-59,71]. Однако проблема анализа штатных механизмов защиты на уровне ядра в настоящее время не разрешена. Отсутствие открытого исходного кода, реализующего исследуемые механизмы, не позволяет должным образом провести их анализ. В связи с этим обстоятельством необходимо в условиях закрытого исходного кода разработать новые методы анализа, позволяющие исследовать низкоуровневые интерфейсы ядра ОС Windows, в которых реализованы указанные механизмы. Целью данного анализа является восстановление логической схемы механизмов обнаружения скрытых информационных воздействий на уровне ядра ОС : Windows. Под логической схемой понимается модель, описывающая алгоритм работы механизма, а также архитектурные и алгоритмические особенности (в том числе уязвимости) его реализации. Также модели используются для поиска уязвимостей в исследуемых штатных механизмах. Критерием правильности полученных результатов, а именно - их экспериментальное обоснование.

Целью диссертационной работы является разработка методов и средств устранения скрытых информационных воздействий на уровне ядра ОС Windows на основе анализа штатных механизмов их обнаружения и определения уязвимостей.

В соответствии с поставленной целью в диссертационной работе решаются следующие задачи:

• анализ штатных механизмов обнаружения скрытых информационных воздействий в ОС Windows и разработка их логических моделей для поиска уязвимостей в этих механизмах;

• разработка инструментальных средств устранения скрытых информационных воздействий на уровне ядра ОС;

• экспериментальное обоснование существования уязвимостей в штатных механизмах обнаружения скрытых информационных воздействий на примере ОС Windows ХР.

Объектом настоящего исследования являются штатные механизмы обнаружения скрытых информационных воздействий на уровне ядра ОС Windows.

Предметом исследования являются уязвимости штатных механизмов обнаружения скрытых информационных воздействий на уровне ядра ОС Windows.

В ходе проведения исследований применялись следующие методы: теория графов; математическое моделирование средств защиты информации в компьютерных системах; системный анализ; анализ алгоритмов; дизассемблирование; отладка; восстановление исходного алгоритма и его модели на основе анализа исполняемого кода (методы «реинжиниринга»); восстановление исходного кода на основе анализа исполняемого кода (методы «реверсинга»).

Научная новизна работы характеризуется тем, что в результате ее выполнения разработан новый метод анализа штатных механизмов обнаружения скрытых информационных воздействий на уровне ядра ОС Windows, с использованием которого найдены новые уязвимости в рассмотренных механизмах.

На защиту выносятся следующие основные результаты:

1. Метод анализа штатных механизмов обнаружения скрытых информационных воздействий на уровне ядра ОС Windows, основанный на локализации закрытого программного кода, реализующего эти механизмы;

2. Решение задачи восстановления логической схемы штатных механизмов управления доступом к реестру, контроля создания и удаления процессов, фильтрации сетевого трафика, полученное на основе анализа этих механизмов предложенным автором методом;

3. Экспериментальное обоснование выводов и положений теоретических исследований по поиску уязвимостей в штатных механизмах защиты ядра ОС Windows.

Практическая значимость исследования определяется тем, что его результаты позволили показать отсутствие должного уровня защищенности штатных механизмов обнаружения скрытых информационных воздействий в ядре ОС Windows. Найдены новые уязвимости в рассматриваемых механизмах, существование которых обосновано экспериментально. Использование таких уязвимостей может повлечь за собою уязвимости в СЗИ, построенных на их основе. Вместе с тем, контролируя найденные уязвимости, можно повысить надежность СЗИ, построенных на основе штатных механизмов. Как следствие, результаты работы могут быть использованы для повышения надежности СЗИ, опирающихся на ненадежные с точки зрения безопасности штатные механизмы защиты информации в ОС Windows.

5 I

Теоретическая значимость настоящего исследования состоит в разработке нового метода анализа штатных механизмов обнаружения скрытых информационных воздействиях на уровне ядра ОС Windows и выявления с его помощью новых уязвимостей этих механизмов.

Внедрение и апробация результатов исследований.

Результаты диссертации использованы:

1) в ОАО «Газпром промгаз» при создании испытательного стенда, предназначенного для оценки эффективности обнаружения программных закладок уровня ядра (скрытых информационных воздействий) антивирусным программным обеспечением, используемым в ОАО «Газпром промгаз»;

2) в учебном процессе Российском государственном гуманитарном университете (РГГУ) при проведении лабораторных работ по курсу «Вычислительные сети» факультета защиты информации (ФЗИ) Института информационных наук и технологий безопасности (ИИНиТБ) для ознакомления студентов: с устройством сетевой архитектуры ОС Windows ХР и интерфейсом сетевого программирования на уровне ядра ОС Windows ХР; • с механизмами использования скрытых каналов по памяти в стеке протоколов TCP/IP для передачи информации в обход штатных средств фильтрации сетевого трафика ОС Windows ХР.

Результаты внедрения подтверждены двумя актами:

1) ОАО «Газпром промгаз» от 25.02.2010;

2) РГГУ ИИНиТБ ФЗИ КБ от 16.02.2010.

Результаты диссертации докладывались на семинарах кафедры Компьютерной

Безопасности ИИНиТБ РГГУ.

Результаты диссертационного исследования прошли апробацию на следующих международных конференциях:

1) XXXIV Международная конференция и дискуссионный научный клуб «Информационные технологии в науке, образовании, телекоммуникациях и бизнесе (весенняя сессия)», Украина, Крым, Ялта-Гурзуф, 2007 г.

2) XXXV Международная конференция и дискуссионный научный клуб «Информационные технологии в науке, образовании, телекоммуникациях и бизнесе (весенняя сессия)», Украина, Крым, Ялта-Гурзуф, 2008 г.

3) XXXVII Международная конференция и дискуссионный научный клуб «Информационные технологии в науке, образовании, телекоммуникациях и бизнесе (осенняя сессия)», Украина, Крым, Ялта-Гурзуф, 2009 г.

Публикации; Основные положения диссертационной работы опубликованы в 5-ти научных статьях [15-19], в том числе две из них [17,19] опубликованы в журнале, включенном ВАК РФ в перечень ведущих рецензируемых научных журналов и изданий.

Структура и объем работы.

Диссертация состоит из введения, трех глав, заключения, списка литературы из 76 наименований и приложения. Основная часть работы изложена на 128 страницах с таблицами, рисунками, листингами, протоколами проведенных экспериментов и исходными текстами программ.

Похожие диссертационные работы по специальности «Методы и системы защиты информации, информационная безопасность», 05.13.19 шифр ВАК

Заключение диссертации по теме «Методы и системы защиты информации, информационная безопасность», Левыкин, Михаил Владимирович

3.5. ВЫВОДЫ.

В данной главе представлено экспериментальное обоснование теоретических исследований по поиску уязвимостей в штатных механизмах защиты уровня ядра ОС Windows. Для проведения экспериментального обоснования был разработан стенд, с помощью которого были проведены исследования штатных механизмов управления доступа к реестру, контроля создания и удаления процессов, фильтрации сетевого трафика. Для каждого из этих механизмов были проведены серии испытаний, позволившие экспериментально обосновать найденные новые уязвимости в этих механизмах. В данной главе приводится описание примеров устранения найденных новых уязвимостей штатных механизмов обнаружения скрытых информационных воздействий.

ЗАКЛЮЧЕНИЕ.

В результате диссертационного исследования были решены следующие поставленные задачи:

• разработан метод анализа штатных механизмов обнаружения скрытых информационных воздействий на уровне ядра ОС Windows, основанный на локализации закрытого программного кода, реализующего эти механизмы;

• представлено решение задачи восстановления логических моделей штатных механизмов управления доступом к реестру, контроля создания и удаления процессов, фильтрации сетевого трафика, полученное на основе анализа этих механизмов предложенным автором методом;

• представлено экспериментальное обоснование теоретических исследований по поиску уязвимостей в штатных механизмах защиты уровня ядра ОС Windows.

На основе полученных результатов был сделан следующий вывод.

Проанализированные в работе штатные механизмы обнаружения скрытых информационных воздействий на уровне ядра ОС Windows позволяют создавать эффективные средства обнаружения скрытых информационных воздействий, осуществляющие контроль доступа и аудит на уровне исполнительной системы ядра ОС Windows. Однако данные механизмы содержат в себе уязвимости, позволяющие отключать эти механизмы и средства защиты, построенные на их основе. Следовательно, нельзя гарантировать осуществление аудита и контроля доступа со стороны средств защиты, основанных исключительно на данных штатных механизмах.

Список литературы диссертационного исследования кандидат технических наук Левыкин, Михаил Владимирович, 2010 год

1. Грушо А.А., Тимонина Е.Е. Модель невлияния для сети. Обозрение прикладной и промышленной математики, т. 7 (1), Москва: ТВП, 2000.

2. Грушо А.А., Тимонина Е.Е. Проблемы компьютерной безопасности. Сб. научных докладов "Информационные технологии в производстве, медицине, психологии и этике" Академии информационных управленческих технологий. - М.: Центр Управления Полетами, 2003.

3. Грушо А.А., Тимонина Е.Е. Распределенные атаки на распределенные системы. М.: Информационный бюллетень JET INFO, 2006.

4. Грушо А.А., Тимонина Е.Е. Стохастические скрытые каналы. Материалы международного семинара "Информатика и общество" I&S'04 (10-24 января). - Низкие Татры, 2004.

5. Грушо А.А., Тимонина Е.Е. Теоретические основы защиты информации. М.: 1996.

6. Грушо А.А., Тимонина Е.Е. Языки в скрытых каналах. Труды XXX международной конференции "Информационные технологии в науке, образовании, телекоммуникации, бизнесе", Украина, 2003.

7. ГОСТ Р 50922-2006. Защита информации. Основные термины и определения. Электронный ресурс., URL: http://www.termika.ru/dou/docs/detail.php?ID=T660

8. Доктрина информационной безопасности Российской Федерации. «Российская газета» (утв. Президентом РФ от 9 сентября 2000 г. N Пр-1895) N 187, от 28.09.2000.

9. Зайцев О.В. Rootkits, spyware/adware, keylogger &backdoors: обнаружения и защита. СПб.: «БХВ-Петербург», 2006. - 304 с.

10. Исходный код рутки га Hacker Defender. Электронный ресурс., URL: https://www.rootkit.com/vault/hf/hxdefl00r.zip

11. Исходный код руткита rk 044. Электронный ресурс., URL: www.rootkit.com/vault/hoglund/rk044.zip

12. Касперски К. Искусство дизассемблирования / Касперски К., Е. Рокко. -СПб.: «БХВ-Перетрубрг», 2008. 896 с.

13. Комиссарова В. Программирование драйверов для Windows. СПб.: «БХВ-Петербург», 2007. - 256 с.

14. Колисниченко Д.Н. Rootkits под Windows. Теория и практика программирования «шапок-неведимок», позволяющих скрывать от системы данные, процессы, сетевые соединения. СПб.: Наука и Техника, 2006. - 320 с.

15. Левыкин М.В. Обход штатного межсетевого экрана ОС Windows ХР. Научный журнал Вестник РГГУ №10/09: Серия «Информатика. Защита информации. Математика » Москва 2009, 11 с.

16. Левыкин М.В. Анализ защищенности штатного механизма контроля доступа к реестру в ядре ОС Windows ХР. Вестник РГГУ №12/10: Серия «Информационная безопасность», Москва 2010, 9 с.

17. Машевский Ю., Монастырский А., Сапронов К. Возможности rootkit и борьба с ними, 19 авг 2005. Электронный ресурс., URL: http://www.securelist.com/ru/analysis?pubid= 167237574

18. Неббет Г. Справочник по базовым функциям API Windows NT/2000.: Пер. с англ. М.: Издательский дом «Вильяме», 2002. - 528 с.

19. Орвик П. Windows Driver Foundation: разработка драйверов.: Пер. с англ. / П. Орвик, Г. Смит. М.: Издательство «Русская редакция»; СПб.: «БХВ-Петербург», 2008. - 880 с.

20. Побегайло А.П. Системное программирование в Windows. СПб.: «БХВ-Петербург», 2006. - 1056 с.

21. Руссинович М., Соломон Д. Внутреннее устройство Microsoft Windows: Windows Server 2003, Windows ХР, Windows 2000. Мастер-класс. / Пер. с англ. 4-е изд. - М.: Издательство «Русская редакция»; СПб.: Питер, 2006. - 992 стр,

22. Солдатов В.П. Профаммирование драйверов Windows. 3-е изд., перераб. и доп. М.: ООО «Бином-Пресс», 2006. - 576 с.

23. Стивене У.Р. Протоколы TCP/IP. Практическое руководство / Пер. с англ. и коммент. Глебовского А.Ю. СПб.: «Невский диалект»; СПб.: «БХВ-Петербург», 2003. - 672 с.

24. Тимонина Е.Е. Скрытые каналы (обзор). Jet Info. изд. "Джет Инфо Паблишер 14(114)., 2004.

25. Таненбаум Э. Современные операционные системы. 2-е изд. СПб.: Питер, 2006. - 1038 с.

26. Таненбаум Э. Компьютерные сети. 4-е изд. СПб.: Питер, 2005. - 992 с.

27. Таненбаум Э., Вудхал А. Операционные системы разработка и реализация. СПб.: Питер, 2006. - 576 с.

28. Таненбаум Э. Архитектура компьютера. 4-е изд. СПб.: Питер, 2006. - 699 с.

29. Холуиг Г., Батлер Дж. Руткиты: внедрение в ядро Windows. СПб.: Питер, 2007.-285 с.

30. Хонейкатт Дж. Реестр Microsoft Windows ХР. Справочник профессионала: практ. пособ. / Пер. с англ. М.: Издательство «ЭКОМ», 2006. — 656 с.

31. Шилдт Г. Полный справочник по С. 4-е изд.: Пер. с англ. М.: Издательский дом «Вильяме», 2005. - 704 с.

32. Шерстюк В.П. Научные исследования в области информационной безопасности. // Информационное общество, вып. №1, 2005. 48-53 с. Электронный ресурс., URL:http://emag.ns.ru/arc/infosoc/emag.nsf7BPA/892ea7cb332e596cc32571cb00319 141

33. Barbosa Е. Finding some non-exported kernel variables. Электронный ресурс., URL:http://www.reverse-engineering.info/SystemInformation/GetVarXP.pdf

34. Bhavin Bharat Bhansali. Man-in-the-middle attack. February 16, 2001. Электронный ресурс., URL:http://www.giac.org/certifiedprofessionals/practicals/gsec/0455.php

35. Blunden B. The rootkit arsenal. USA. Wordware Publishing, Inc. 1 100 Summit Ave., Suite 102 Piano, Texas 75074, 2009.

36. Callback Functions Tutorial. Marius Bancila. September 16, 2005. Электронный ресурс., URL:http://www.codeguru.com/cpp/cpp/cpp mfc/callbacks/article.php/c 10557

37. Chris Sanders. Understanding Man-In-The-Middle Attacks. Электронный ресурс., URL: http://www.windowsecurity.com/articles/Understanding-Man-in-the-Middle-Attacks-ARP-Part2.html

38. С++ Callback Solution. Электронный ресурс., URL: http://www.partow.net/programming/templatecallback/index.html

39. CmRegisterCallback. Windows Driver Kit: Kernel-Mode Driver Architecture. November 19, 2009. Электронный ресурс., URL: http://msdn.microsoft.com/en-us/library/aa906439.aspx

40. CmUnRegisterCallback. Windows Driver Kit: Kernel-Mode Driver Architecture. November 19, 2010. Электронный ресурс., URL: http://msdn.microsoft.com/en-us/library/tY541928(v=VS.85).aspx

41. Debugging Tools for Windows 32-bit Version. Электронный ресурс., URL: http://www.microsoft.eom/whdc/devtools/debugging/installx86.mspx//b

42. Eilam Eldad. Reversing: secret of reverse engineering. USA. Wiley Publishing, Inc. Indianapolis, Indiana, Published simultaneously in Canada, 2005.

43. Erickson J. Hacking: The art of exploitation, 2-nd edition. USA. No starch press, Inc. 555 De Haro Street, Suite 250, San Francisco, CA 94107, 2008.

44. Filtering Registry Calls. Электронный ресурс., URL: http://msdn.microsoft.com/en-us/library/ff545879.aspx

45. FsRtlRegisterFileSystemFilterCallbacks. Windows Driver Kit: Installable File System Drivers. Built on November 23, 2009 Электронный ресурс., URL: http://msdn.microsoft.com/en-us/library/ms795401.aspx

46. Hooking revealed API. Ivo Ivanov. The code project. General Reading. Hardware & System. General. Электронный ресурс., URL: http://www.codeproject.com/KB/system/hooksys.aspx

47. Installable File System Drivers. Электронный ресурс., URL: http://msdn.microsoft.com/en-us/librarv/ff551834%28VS.85%29.aspx

48. Kernel-mode backdoors for Windows NT. Электронный ресурс., URL: http://www.fsl.cs.sunvsb.edu/~dquigley/files/vistasecuritv/p620x06 Kerne I M ode BackdoorsforWi ndows NT. txt

49. Kernel-mode backdoors for Windows NT. Электронный ресурс., URL: http://www.phrack.org/issues.html?issue=62&id=6//article

50. Lampson B.W. A Note of the Confinement Problem //Communications of ACM, c. 613-615, October 1973.

51. NDIS Library Functions. Windows Driver Kit: Network Drivers. November 19, 2010. Электронный ресурс., URL: http://msdn.microsoft.com/en-us/library/ee486423 .aspx

52. NTIUusion: A portable Win32 userland rootkit. Электронный ресурс., URL: http://ww w. phrack.org/issues. html? issue=62&id= 12#article

53. OmegacmLabs: Firewalls. Outpost Firewall Pro. 2006. Электронный ресурс., URL: http://www.securitv 1 ab.ru/analytjcs/254727.php

54. Orkblutt SSDT hook example (hiding processes) correction. Электронный ресурс., URL: https://www.rootkit.com/newsread.php7newsidM50

55. Paolo Tonella, Alessandra Potrich. Reversing engineering of object oriented code. Springer Science +Business Media, Inc. USA, New York, 223 Spring Street, 2005.

56. PsSetCreateProcessNotifyRoutine. Windows Driver Kit: Kernel-Mode Driver Architecture. Built on November 19, 2009. Электронный ресурс., URL: http://msdn.microsoft.com/en-us/Hbrarv/ms802952.aspx

57. PsSetCreateThreadNotifyRoutine. Windows Driver Kit: Kernel-Mode Driver Architecture. Built on November 19, 2009. Электронный ресурс., URL: http://msdn.microsoft.com/en-us/library/ff559954(v^VS.85).aspx

58. PsSetLoadlmageNotifyRoutine. Windows Driver Kit: Kernel-Mode Driver Architecture. Built on November 19, 2009. Электронный ресурс., URL: http://msdn.microsoft.com/en-us/librarv/ms802949.aspx

59. Rowland C.H. Covert Channels in the TCP/IP Protocol Suite. // 11-14-1996, Psionic Technologies Inc., 2002.

60. Reversing Engineering code with IDA Pro. Syngress publishing, Inc. USA, 2008.

61. Robert Kuster. WinDbg. From A to Z. Электронный ресурс., URL: http://windbg.info/doc/2-windbg-a-z.html

62. Russinovich M. Unearthing RootKits. June 2005. Электронный ресурс., URL: http://www.windowsitDro.com/articIe/intermediate/unearthing-root-kits.aspx

63. Russinovich M., Solomon D., Ionescu A. Windows internals Covering Windows Server 2008 and Windows Vista. Fifth Edition. USA. Published by Microsoft press. 2009.

64. Rutkowska J. Rootkits Detection on Windows Systems. October 2004. Электронный ресурс., URL:http://invisiblethings.org/papers/ITUnderground2004 Win rtks detection.ppt

65. Rutkowska J. Concepts for the Stealth Windows Rootkit (The Chameleon Project), September 2003. Электронный ресурс., URL: http://invisiblethings.org/papers/chameleon concepts.pdf

66. Stealth hooking : Another way to subvert the Windows kernel. Электронный ресурс., URL: http://www.phrack.org/issues.html?issue=65&id=4

67. Vieler R. Professional rootkits. USA. Wiley Publishing, Inc. Indianapolis, Indiana, Published simultaneously in Canada. 2007.

68. Top Operating System Share Trend. Электронный ресурс., URL: http://www.netmarketshare. com/os-market-share. aspx?qprid=9.

69. Types of Windows Drivers. Windows Driver Kit: Kernel-Mode Driver Architecture. Электронный ресурс., URL: http://msdn.microsoft.com/en-us/library/ff564864.aspx

70. Securelist. Электронный ресурс., URL: www.securelist.com.

71. Windows Driver Kit. Электронный ресурс., URL: http://msdn.microsoft.com/en-us/Hbrarv/ff557573%28VS.85%29.aspx.

72. Windows Driver Kit: Kernel-Mode Driver Architecture. Электронный ресурс., URL: http://msdn.microsoft.com/en-us/librarv/ff557560%28VS.85%29.aspx

Обратите внимание, представленные выше научные тексты размещены для ознакомления и получены посредством распознавания оригинальных текстов диссертаций (OCR). В связи с чем, в них могут содержаться ошибки, связанные с несовершенством алгоритмов распознавания. В PDF файлах диссертаций и авторефератов, которые мы доставляем, подобных ошибок нет.