(计算机应用技术专业论文)金融atm的安全软件的设计与实现.pdf_第1页
(计算机应用技术专业论文)金融atm的安全软件的设计与实现.pdf_第2页
(计算机应用技术专业论文)金融atm的安全软件的设计与实现.pdf_第3页
(计算机应用技术专业论文)金融atm的安全软件的设计与实现.pdf_第4页
(计算机应用技术专业论文)金融atm的安全软件的设计与实现.pdf_第5页
已阅读5页,还剩57页未读 继续免费阅读

(计算机应用技术专业论文)金融atm的安全软件的设计与实现.pdf.pdf 免费下载

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

浙江大学硕士学位论文摘要 摘要 w i n d o w s 操作系统提供的安全机制虽然考虑到了普遍领域对安全的需求, 但是却不能满足a t m 等特殊领域对系统安全的更高要求。本文分析了w i n d o w s 系统已有的安全机制,并在此基础上提出了对系统插入键盘、鼠标设备的拦截, 对创建进程的审核,对修改文件、注册表的审核方法,以满足特殊领域的安全 需要。本文所提出的解决方案在内核态中起作用,因此避免了很多现存的运行 在用户态的方案潜在的问题。为了拦截系统使用键盘、鼠标设备,本文分析了 系统启动过程,并修改了相关驱动,从而保证在系统启动时插入键盘、鼠标也 能被拦截到;为了判断进程是否为恶意进程并杀死,本文分析了系统进程的创 建过程,提出了拦截方法,并使用路径树模型审核进程的合法性,能保证恶意 进程开始执行前被杀死;为了审核进程对文件、注册表的修改,本文分析了系 统调用过程和修改文件、注册表相关的系统调用,并使用路径树模型来审核这 些调用。在此基础上,实现了满足a t m 的特殊安全需求的软件z s e c a t m 。在 设计和实现z s e c a t m 时,充分考虑了不同版本的w i n d o w s 系统的不同点,因 此保证了其在w i n d o w sx p 7 等版本上的兼容性。测试结果表明,z s e c a t m 能 根据用户所配置的安全信息,拦截并成功拒绝对a t m 上的资源的非法访问, 保证了a t m 的系统安全。在提出解决方案时,参阅了w r k 版本的w i n d o w s 源代码,所提出的解决方案不仅能用在a t m 上,也能用于其他的安全场景, 因此具有普遍意义。 关键词:w i n d o w s 系统安全、系统启动过程、键盘鼠标驱动、进程创建、内核 态驱动、系统调用拦截、a t m 安全 浙江大学硕士学位论文 a b s t r a c t w i n d o w so p e r a t i n gs y s t e mh a sr e s p o n d e dt oar a n g eo fg e n e r i cs e c u r i t yb u t i n a d e q u a t e l yt os p e c i f i cf i e l d s , s u c ha sa t ms e c u r i t y , s ot h a tt h e i rf u r t h e rs a f e t y d e m a n d sa r en o ts a t i s f i e d i no r d e rt om e e tt h e s ed e m a n d s ,w i n d o w ss e c u r i t y m e c h a n i s m sa r ea n a l y z e da n dt h r e ef o l l o w i n gs o l u t i o n sa r cp r o p o s e di nt h i sp a p e r : ( 1 ) h o wt or e s p o n dw h e nt h es y s t e mh a sd e t e c t e dk e y b o a r do rm o u s ed e v i c e ,( 2 ) h o wt oa u d i tt h ep r o c e s sb e i n gc r e a t e d ,a n d ( 3 ) h o wt oa u d i tp r o c e s sa c t i v i t i e s c o n c e r n i n gm o d i f i c a t i o n st o f i l e sa n dr e g i s t r y m o r e o v e r , t h e s ei m p l e m e n t a t i o n s w o r ki nk e r n e lm o d et oa v e r tp o t e n t i a lp r o b l e m st h a to t h e rs o l u t i o n si nu s e rm o d e h a v e i nd e t a i l ,w i n d o w ss t a r t u pp h a s e sa r ei n v e s t i g a t e da n dt h e nw i n d o w sd e 亿u k d e v i c ed r i v e r sa r ea d j u s t e dt or e s p o n dt ok e y b o a r do rm o u s ed e v i c ed u r i n gt h es t a t e t h a tt h es y s t e mi ss t i l l b o o t i n g ;i no r d e rt od e t e c tt h em a l i g n a n tp r o c e s sa n d t e r m i n a t ei ti nt i m e ,t h ep r o c e d u r ec h a i no fw i n d o w sc r e a t i n gp r o c e s s e si sa n a l y z e d a n dt h em e t h o dt oh i j a c kt h ec r e a t i n gp r o c e s si si l l u s t r a t e da sw e l l ;i no r d e rt oa u d i t f i l e sa n dr e g i s t r ym o d i f i c a t i o n s ,h o ww i n d o w sd o e ss y s t e mc a l l sa n dc o r r e s p o n d i n g s y s t e mc a l l sa r ea n a l y z e d p a t h - t r e ed a t as t r u c t u r ei su t i l i z e dt om a i n t a i na u d i tr u l e s o nt h eb a s i so f t h e s es o l u t i o n s ,z s e c a t ms e c u r i t ys o f t w a r es y s t e mi si s s u e dt om e e t s p e c i f i cs a f en e e d sb ya t m z s e c a t mh a sc o n s i d e r e dt h ed i f f e r e n c e sb e t w e e n v a r i o u sv e r s i o n so fw i n d o w ss oa st ob ec o m p a t i b l eo nv a r i o u sw i n d o w sp l a t f o r m s i n c l u d i n gw i n d o w sx pa n dt h el a t e s tw i n d o w s7 z s e c a t mi sc o m p e t e n tt od e t e c t a n ds t o pu n e x p e c t e dv i s i t st os y s t e mr e s o u r c e sa c c o r d i n gt od e p l o y e da u d i t i n gr u l e s s oa st op r e v e n tm a l i g n a n tv i s i t sf r o md e s t r o y i n gs y s t e md a t a w i n d o w sr e s e a r c h k e r n e lc o d ei sr e s e a r c h e db e f o r et h e s es o l u t i o n sa n dt h es o l u t i o n sa r ea v a i l a b l ei n m a n yo t h e rc a s e st h a tc o n c e r n ss a f e t y , n o tj u s tl i m i t e di nz s e c a t m k e y w o r d s :w i n d o w ss e c u r i t y , s y s t e ms t a r t u pp h a s e s ,k e y b o a r d m o u s ed e v i c e d r i v e r , p r o c e s sc r e a t i n g ,k e r n e lm o d ed r i v e r , s y s t e mc a l lh o o k ,a t ms e c u r i t y 浙江大学硕士学位论文 图目录 图目录 图3 1z s e c a t m 安全软件框架9 图4 1z s e e a t m 安全软件层次模型1 3 图4 2z s e c a t m 安全软件模块图。15 图4 3 安全配置模块框架15 图4 - 4 安全设置模块框架1 6 图4 5 安全监控模块框架1 7 图5 1 键盘驱动执行流程2 4 图5 2c r e a t e p r o c e s s 函数调用链2 6 图5 3 规则b 的路径子树2 7 图5 - 4 合并规则b 后的路径树2 8 图5 5 规则c 的路径子树2 8 图5 - 6 合并规则c 后的路径树2 8 图5 7 合并规则d 后的路径树2 9 图5 8 文件注册表修改审核层3l 图5 - 9n t w r t e f i l e 系统调用流程3 3 图5 1 0 拦截后的n t w r i t e f i l e 系统调用流程3 4 图5 1 l 文件允许进程列表路径树举例3 9 图6 1z s e c a t m 实现框架4 2 图6 2z s a c o n f 系统安全参数配置界面4 3 图6 3z s a p u r i f y 实现框架4 7 图6 - 4z s a r u n 实现框架4 9 一v 一 浙江大学硕士学位论文 表目录 表目录 表1 1w i n d o w s 系统的安全等级l 表4 1z s e c a t m 静态调整的系统功能1 2 表4 2z s e c a t m 动态监控分类1 3 表5 1k e y b o a r d a d d d e v i c e 的调用测试结果2 0 表5 2 系统检测键盘状态变量2 3 表5 3 系统检测键盘状态和策略2 3 表5 - 4 进程审核规则举例2 7 表5 5w i n d o w s 系统调用方式3 2 表5 - 6 文件修改的系统调用的调用号。3 4 表5 7x 8 6 体系结构的m o v 指令3 5 表5 8 审核文件修改所拦截的系统调用3 7 表5 - 9 文件的允许进程列表举例3 8 表5 1 0 文件审核结果示例3 9 表5 1l 审核注册表修改所拦截的系统调用4 0 表5 1 2 注册表修改限制举例4 0 表6 1i n i 配置文件格式4 3 表6 2 文件权限简写表4 6 表6 3z s a p u r i f y 修改的注册表一4 7 表6 4z s a p u r i f y 设置工具4 8 一v i 浙江大学研究生学位论文独创性声明 本人声明所呈交的学位论文是本人在导师指导下进行的研究工作及取得的研 究成果。除了文中特别加以标注和致谢的地方外,论文中不包含其他人已经发表或 撰写过的研究成果,也不包含为获得浙江大学或其他教育机构的学位或证书而使 用过的材料。与我一同工作的同志对本研究所做的任何贡献均己在论文中作了明确 的说明并表示谢意。 学位论文作者签名:签字日期:年月日 学位论文版权使用授权书 本学位论文作者完全了解浙江大学有权保留并向国家有关部门或机构送交 本论文的复印件和磁盘,允许论文被查阅和借阅。本人授权浙江大学可以将学位 论文的全部或部分内容编入有关数据库进行检索和传播,可以采用影印、缩印或扫描 等复制手段保存、汇编学位论文。 ( 保密的学位论文在解密后适用本授权书) 学位论文作者签名:导师签名: 签字日期:年月日签字日期: 年月 日 浙江大学硕士学位论文第l 章绪论 1 1 研究背景 第1 章绪论 银行自动提款机( a 1 7 m ) 数量不断增多,业务范围不断扩大,a t m 安全尤 为重要。为了保证a t m 系统的安全使用并防止a t m 系统遭到攻击和破坏,从 而保护客户以及银行的利益,有必要为a t m 系统提供安全保障。因此需要研 究w i n d o w s 操作系统提供的安全机制并分析a t m 的安全需求,实现一个安全 系统用于保护a t m 系统安全。 操作系统,作为计算机资源的管理者,必须能够保护计算机上的文件、内 存、用户配置信息的安全。操作系统的安全性就是指操作对这些信息的保护程 度。美国可信计算机安全评价标准( t c s e c ) 中提出了7 个操作系统安全等级, 高等级的安全标准建立在低等级的标准之上,因此操作系统安全等级越高,那 么对信息的保护力度更大【。 w i n d o w s 操作系统从w i n d o w sn t 开始经历了数个版本的完善,已经成为 了一个成熟的操作系统,它提供了错综复杂的机制用于保证系统安全。从 t c s e c 标准上来看,w i n d o w s 系统达到了c 2 等级,甚至实现了两个b 等级所 规定的安全需求,如表1 1 所示。通常认为,c 2 等级已经能满足通用操作系统 的安全需要了。 表i 1w i n d o w s 系统的安全等级 安全等级主要内容 b 限定信任操作的功能( c t r l + a l t + d e l ) 、信任工具管理 c 2 安全登录工具、资源访问控制、安全操作审计、数据重用保护 但无可否认,没有任何操作系统是绝对安全的,w i n d o w s 系统当然也不是。 一方面,w i n d o w s 系统本身存在着安全漏洞,计算机病毒利用这些漏洞进行攻 击。虽然微软不断推出新的补丁用于修复这些安全漏洞,但由于修复不及时, 病毒程序依然有机可乘。另一方面,用户在使用系统时,也无法顾及足够的安 全性,例如使用带有病毒的u 盘,下载被病毒感染的可执行程序,都很容易感 染系统。系统被病毒感染后,轻者会降低运行速度,重者会破坏操作系统,甚 一l 一 浙江大学硕士学位论文第l 章绪论 至偷窃或破坏用户的私人数据。 只要处理得当,w i n d o w s 系统提供的安全策略已经能满足大部分安全需要。 不过,w i n d o w s 系统虽然考虑到了它运行所处的普遍环境对安全的需求,但仍 然不能满足部分特殊领域,例如a t m 。a t m 对w i n d o w s 系统提出了新的、更 高的安全需要,例如当检测到键盘、鼠标等输入设备意外插入系统时,必须锁 定系统,并要求重新登录,以确保a t m 上的数据不被篡改。w i n d o w s 系统目 前提供的安全机制己经无法满足这些特殊的安全需求,因此必须提出切实可行 的解决方案,以解决这些特殊领域的安全隐患。 本文研究了这些特殊领域对w i n d o w s 系统安全所提出的新要求,并给出了 解决方案。这些解决方案充分利用w i n d o w s 系统提供的安全机制,并证实是可 行的。 1 2 术语说明 本文使用了大量的术语或名词简写,以便阐述研究内容。为了方便阅读, 这里对使用到的术语或名词简写进行解释。 w r k :w i n d o w sr e s e a r c hk e r n e l ,微软发布的w i n d o w s 操作系统内核 源代码。本文第五章为了得出解决方案,研究了大量系统源代码。 路径树:用于维护进程创建、文件修改等审核规则的数据结构口1 。本文 5 2 3 节详细描述了路径树的构建、查找方法。 d d k :w i n d o w sd r i v e rk i t ,用于开发w i n d o w s 驱动程序。本文第五章 的审核程序都是以驱动的方式运行在系统内核态,因此使用d d k 编译。 w i n d b g :w i n d o w sd e b u g g i n gt o o l s ,可用于调试w i n d o w s 内核态运行 情况的调试软件,提供许多指令用于查看内核态的变量值、二进制代码, 跟踪内核态函数调用链等。 a t m :a u t o m a t i ct e l l e rm a c h i n e ,自动取款机。大多数a t m 都连接到 银行内部网络,以提高运行环境的安全性。 a t m c :a t mc l i e n t ,指运行在a t m 上的用户交互程序。 z s e c a t m :为满足a t m 机对w i n d o w s 操作系统特殊的安全需要而制 作的安全软件,在本文第四章中有详细的描述。 z s a c o n f iz s e c a t m 安全软件中的安全配置模块,提供图形界面供用户 一2 一 浙江大学硕士学位论文第l 章绪论 使用,并生成配置文件。 z s a p u r i f y - z s e c a t m 安全软件中的安全设置模块,根据配置文件设置 目标操作系统,使其满足安全需求。 z s a r u n :z s e c a t m 安全软件中的安全监控模块,监控安全系统的实时 运行情况。 1 3 本文结构 本文以w i n d o w s 系统的运行机制,例如驱动初始化、进程创建、文件访问 限制、注册表访问限制等与系统安全密切相关的机制为突破口,指出了一系列 途径用于提高w i n d o w s 系统在a t m 等特殊领域的安全。本文第二章分析了 w i n d o w s 系统的安全机制、安全监控的方法,并综述了相关资料。第三章提出 了a t m 对安全的新需求。针对这些新需求,本文第四章设计了安全系统软件 z s e c a t m ,该软件满足a t m 的特殊安全需求,本章详细描述了z s e e a t m 的功 能和架构。第五章提出了z s e c a t m 中遇到的典型问题的解决方案,其中包括: 对w i n d o w s 插入鼠标、键盘设备的拦截,对创建进程的审核,对修改文件、注 册表的审核等。第六章实现了安全软件z s e c a t m 。文章最后在第七章对研究内 容进行了总结和展望。 3 一 浙江大学硕士学位论文 第2 章研究综述 第2 章研究综述 2 1w i n d o w s 系统安全 w i n d o w s 操作系统提供了很多安全技术以保证系统资源的安全。从安全程 度来讲,w i n d o w s 系统能满足t c s e c 中的c 2 标准,并也实现了b 等级标准规 定的几个安全需求。从实现结构上来将,w i n d o w s 的安全由s r m 、本地安全认 证系统( l s a s s ) 、安全帐户管理服务( s a m ) 、活动目录( a c t i v ed i r e c t o r y ) 、 登录进程( w i n l o g o n ) 、图形化的用户身份识别和验证体系( g i n a ) 、网络登录 服务( n e t l o g o n ) 、内核安全驱动等组件协同工作来保障【l 】。 满足c 2 标准的操作系统己能满足通用系统对安全的需求,但是如果使用 不当,仍然很容易感染病毒,从而破坏系统的安全屏障。例如w i n d o w s 系统通 过g i n a 部件请求用户输入登录信息,文献 3 , 4 1 1 :1 :1 就提出替换或是注入w i n d o w s 系统默认g i n a 组件的方法,用于提供自定义的用户登录认证方式,例如指纹 登录。修改g i n a 技术有利也有弊。程序可利用该技术实现更丰富以及有特定 应用场景的用户认证方式,而木马程序也可利用该技术监视用户输入的密码, 从而盗取用户数据。 w i n d o w s 系统通过文件保护机制来防止受保护的文件,例如系统的动态链 接库、设备驱动等被意外修改。一旦系统检测到受保护文件被篡改,就从备份 中恢复文件。但是这种保护不是绝对的,文献1 5 】中提到文件保护机制是通过监 视文件i o 来实现的,但是如果使用文件映射的方式,将文件的内容映射到进 程地址空间中,通过进程地址空间修改受保护的文件时,就不会触发文件保护 机制。如果直接删除w i n d o w s 系统的受保护文件的备份,即使系统检测到文件 被修改也无法恢复。本文中提出的拦截键盘、鼠标插入的驱动程序就建立这些 技术之上,通过替换系统自带的键盘、鼠标驱动,来拦截键盘、鼠标的使用。 w i n d o w s 操作系统的更高版本也提供了更多的安全特性。w i n d o w sv i s t a 、 w i n d o w s7 等版本的系统新增了用户帐户控制( u a c ) 、内核保护技术、服务增 强等新安全机制1 6 ,7 】。由于大多数用户都直接使用管理员帐户登录系统,而该帐 户具有很高的权限,如果用户没有意识到这一点,就很容易受到恶意程序的攻 击。用户帐户控制技术则要求所有的用户都运行在标准模式下,即只使用普通 4 一 浙江大学硕士学位论文第2 章研究综述 权限运行程序,而当进程需要执行管理员权限的操作时,必须提醒并得到用户 授权,从而提高了系统安全性。 内核保护技术用来保护系统内核完整性,它可以防止不明软件试图替换或 修改v i s t a 系统内核。内核保护技术具有两面性,首先它可防止恶意程序破坏 w i n d o w s 系统内核。之前的大多数木马程序都是通过拦截系统调用,或者替换 系统调用响应函数来实现的,因此内核保护技术可以有效防止木马程序;但另 一方面,许多用于保护系统安全的杀毒软件,或者用于监控系统运行状态的软 件,在内核保护技术的阻碍下,也不能正常工作。不过内核保护技术也有其突 破口,本文所实现的文件修改等审核驱动就是通过替换系统调用响应函数来实 现的。 另一方面,服务增强技术使得w i n d o w s 操作系统的服务不再使用最高权限 运行,并且服务和普通用户登录环境不再使用同一个会话,这也提高了系统安 全,旧时很多恶意代码都是通过攻击服务来干扰整个系统的。但是这也给提高 系统安全的软件带来了新的挑战。例如本文实现的键盘、鼠标插入监控的驱动, 当检测到键盘、鼠标的异常插入时候,需要激活用户态的服务程序,让它锁定 系统。但用于锁定系统时调用的l o c k w o r k s t a t i o n 函数只能锁定当前会话【8 】,而 服务和普通用户登录环境不再使用同一个会话,因此实际上,普通用户登录环 境不再受到影响。由此可见,安全系统要兼容在不同版本的w i n d o w s 系统上, 就得针对新的系统提出新的解决方案。 文献 9 1 中提出了权限隔离的方法,即允许同一个服务程序的不同部分运行 在不同的权限中。使用此方法就可以在特定情况下,提升服务的执行权限以进 行某些高权限操作,与此同时又使大部分服务程序代码运行在低权限环境。这 样既保证了程序的可行性,有提升了系统安全。 w i n d o w s 系统主要使用了由用户配置的访问控制技术( d a c ) ,例如用于 文件访问控制的d a c l ,而与之相对的是强制的访问控制技术( m a c ) 。d a c 在控制进程对系统资源的访问时,可能由于用户配置信思不足够,而受到木马 程序的攻击。m a c 能提高安全,但由于控制规则是强制性的,因此缺少灵活 性。文献【o 】提出的方案在安全性和灵活性之间找到了折中点,值得本文借鉴。 针对x 8 6 和x 6 4 体系结构的w i n d o w s 操作系统实现的细节有所不同,因而 一5 一 浙江大学硕士学位论文第2 章研究综述 在安全方面也具有不同的特性。文献 1 1 】中分析了6 4 位的v i s t a 系统与其他版本 的操作系统在中断响应、系统调用、系统服务表等方面的不同点。这些不同点 影响到了安全组件在实现过程中的技术细节。例如在x 6 4 版本的v i s t a 系统不 再导出服务表内核变量k e s e r v i c e d e s c r i p t o r t a b l e ,因此过去通过修改该变量的 内容,来修改系统调用响应函数地址的程序,在新的系统上只得另辟蹊径。 由此可见,w i n d o w s 系统提供的很多安全措施在一定程度上提高了系统的 安全。不过,它所提出的安全措施只是考虑到了系统运行的普遍坏境,针对一 些特殊领域所提出的安全需求,则只能由其他的安全系统来满足。例如, w i n d o w s 系统通过文件安全描述符来限制进程对文件的访问,进程的权限是通 过运行该进程的帐户的权限来设置的,因而当需要通过进程的执行路径来限定 进程对文件的访问时,w i n d o w s 系统提供的默认安全机制则力不从心。文献【1 2 l 中提出了通过对文件非对称加密、解密的方法来限制进程对文件的访问。由于 解密密码( 私钥) 存储在用户的u 盘等硬件设备,而在访问文件时必须使用解 密密码对加密过的文件解密,所以这种方案可有效避免进程对文件的恶意访问。 由于使用到了硬件设备,因此这种方案成本很高,且灵活性较小。本文提出了 通过进程执行文件路径来审核对文件访问的方法,也能避免重要资源不被恶意 文件破坏。 综上所述,只要理解并充分利用w i n d o w s 操作系统所提供的安全机制,并 在此基础上提出新的解决方案,就能保障特殊领域对系统安全提出的新要求。 2 2 安全监控方法 对操作系统的安全监控,是保证系统运行在安全环境,进而保证系统资源 不被破坏的基本手段。w i n d o w s 操作系统自带了很多系统监控工具,例如性能 监视器和任务管理器,都可用来监控具体的应用程序对系统资源的使用情况, 如内存使用情况、网络使用情况等。但这些监控很不足够,如果需要查看一个 进程具体修改了哪些文件,系统提供的监控工具就无法完成。 安全监控的方法有很多。应用程序可以运行在虚拟环境中,那么在访问系 统资源时必须通过虚拟环境的审核。例如j a v a 程序,它实际上并不是二进制可 执行代码直接运行,而是由j a v a 虚拟机解释执行。虚拟机在解释执行j a v a 字 节码时能监视代码对系统资源的访问,从而防止越界的内存数据访问等操作, 一6 一 浙江大学硕士学位论文第2 章研究综述 以提高系统安全【13 1 。不过在这种情况下,应用程序虽然能在相互隔离的虚拟环 境中运行,但由于必须受到软件虚拟环境的监控,因此在提高安全性的同时, 又降低了执行效率【1 4 】。文献中利用新的c p u 所支持的内存保护技术和虚拟 化技术,构建了一个受保护的地址空间来运行监控程序,从而在硬件上提高了 监控的效率。该技术已经试用在了w i n d o w s 操作系统上,作为一个大的虚拟化 环境,它能监视程序的系统调用以及进程创建等。但是这种技术依赖于新硬件 的支持,因而无法运用在旧的硬件平台上。不过,在软件虚拟环境监控和硬件 虚拟的监控之间有一个折中,即通过软件环境监控进程的关键操作。本文就提 出了审核层这个解决方案,审核层运行在应用程序和操作系统内核代码之间, 通过对w i n d o w s 系统调用的拦截,监控应用程序对系统的关键访问,例如修改 文件、创建进程等。审核层运行在系统内核态,它既能提供一个大的虚拟环境 对系统中所有的进程进行监控,又能有效避免传统运行在用户态的虚拟环境所 带来的效率问题。 在使用虚拟环境监控进程的行为时,最大的问题是使用的虚拟环境可能和 其他的保障安全的工具产生冲突,例如可能会与杀毒软件产生冲突。也就是说, 在虚拟化技术与有冲突的杀毒软件之间,只能择其一。文献【】分析了产生冲突 的可能性,例如都拦截了相同的w i n d o w s 系统调用等,以及在实现虚拟化环境 时需要注意的问题。 另一方面,系统监控分为监视和控制两个部分,即监视系统的状态,并在 一定程度上控制系统。如果要控制系统,尤其是控制进程对系统资源的恶意访 问,那么及时性就成了考虑的重点。从控制的时间点上来看,如果能在恶意访 问执行前,就能监视并阻止,那么这样的监控系统才是及时的,否则恶意访问 可能已经破坏了系统资源。因此在实现系统监控程序时,应该把及时性作为第 一要素。文献【1 7 】中描述了监视w i n d o w s 操作系统上进程的方法,一旦监视到非 法进程正在运行,就可以杀死它以禁止其对系统资源的进一步破坏,不过这种 方法并没有达到及时性的要求,因为这是非法进程已经开始执行了。 2 3 系统调用拦截方法 用户态的进程要访问系统资源,尤其是文件系统等重要的系统资源,必须 进入内核态,调用运行在内核态的程序,而进入内核态的主要途径就是系统调 一7 一 浙江大学硕士学位论文第2 章研究综述 用。因此通过对系统调用的拦截,就能获得用户态的进程访问系统资源的方式, 从而采取措施。 系统调用拦截的方法有很多,文酬1 8 1 中说明了对m e s s a g e b o x 函数调用的拦 截方法,该方法通过修改进程地址空间中的导入段中对u s e r 3 2 d l l 导出的 m e s s a g e b o x 函数的地址来实现的。由于一个进程的地址空间中所有库都有可能 使用m e s s a g e b o x 方法,所以需要针对每个动态链接的,或使用l o a d l i b r a r y 函 数装载的库都使用上面的步骤来修改其导入段中的m e s s a g e b o x 地址。为了达 到这个目的,需要同时拦截l o a d l i b r a r y 函数,并在新的l o a d l i b r a r y 函数返回 前修改新装载的库的导入段对m e s s a g e b o x 和l o a d l i b r a r y 函数的引用地址。这 个方法通过修改用户态代码的方式来拦截系统调用。但是要对系统中的所有进 程及时的拦截,必须在进程启动前修改其导入段数据,这个操作很繁琐且效率 低下。 文献中分析了w i n d o w s 系统调用的执行过程,并提出了检测w i n d o w s 系 统异常注入的方法,这给本文提出在内核态拦截系统调用的方法奠定了理论基 础。 程序在拦截了系统调用后,只有隐藏自己的行为,使其不能被操作系统或者 其他的软件识别,才能保证其功能。文献2 0 】分析了r o o t k i t 常用的隐藏方法, 即通过与该r o o t k i t 相关的文件、执行进程、注册表项以及端口来隐藏其攻击行 为。本文借鉴了r o o t k i t 隐藏自身的方法,来保障所实现软件的安全。 2 4 本章小结 本章综述了w i n d o w s 安全、系统安全监控以及系统调用拦截等多个方面的 文献内容,评估了其中提出的方法,并探讨了在解决类似问题时需要考虑的话 题。这对本文接下来的研究提供了基础。 w i n d o w s 操作系统提供了很多安全策略,因此在实现具有特殊目的的安全 系统时,应该充分利用这些策略,以达到更高的安全性。不过,不同版本的 w i n d o w s 系统实现的方式不一致,这种不一致性在3 2 位和6 4 位版本的系统上 体现得很为突出。要保证所实现的安全系统能兼容在不同版本的w i n d o w s 操作 系统上,就必须充分理解并合理利用这些不一致性。在实现安全系统的同时, 也应考虑和其他已存的安全系统之间的兼容性,否则就会沦为流氓软件。 一8 浙江大学硕士学位论文第3 章a t m 安全需求分析 3 1 需求分析 第3 章a t m 安全需求分析 利用w i n d o w s 操作系统的安全机制提出新的安全需求的解决方案,其前提 就是充分理解新的安全需求。本文的目的是在研究w i n d o w s 安全机制的基础 上,提出新的安全需求的解决方案,并进一步完成满足a t m 安全需求的安全 软件系统。因此分析a t m 对安全的特殊要求,就成了本文的突破口。 z s e c a t m 安全软件通过为w i n d o w sx p 、w i n d o w s7 等系统加上静态设置 和动态监控两层结构,使得a t m 上的应用程序在访问系统资源时必须通过这 两层的控制,从而保证a t m 运行在安全的环境。如图3 1 所示。 图3 一lz s e c a t m 安全软件框架 静态设置层是指对系统注册表、组策略等静态数据进行设置。动态监控是 指通过运行在系统上的服务来监控系统安全。根据广泛调研,a t m 安全的新需 求包括以下方面: u 盘读写数据安全:建立u 盘读写数据安全的检查机制,包括不能在 u 盘上执行程序和限制u 盘的数据写入。 对关键数据设置访问权限:对预先指定的关键的目录和文件设置用户的 读、写、运行权限,并进一步定义文件的访问控制列表。 禁上 = 管理员和a t m c 以外的所有系统帐户:删除系统中已经存在的帐 一9 一 浙江大学硕士学位论文第3 章a t m 安全需求分析 户,使a t m 系统上只存在一个管理员帐户( 用于系统维护) 和一个普 通帐户( 用于系统正常运行) 。 a t m c 需要的帐户需要有密码和访问权限控制( 具体策略权限) ,加强 a t m c 相关帐户的安全控制。系统启动时,验证a t m c 相关帐户是否 有密码保护,并检测密码的强度,如果验证失败则使启动失败。根据不 同a t m c 帐户的要求,自动设定最低的帐户权限和特权,比如关闭系 统的特权和加载设备驱动的特权等。 关闭远程用户登陆。 一定时间要清理并移除非活动的用户帐户:在系统运行时检测用户的键 盘、鼠标等输入情况,如果超过一定时间没有输入,则该帐户处于非活 动状态,此时应注销该帐户以保证系统安全。时间上限可以配置。 键盘、鼠标监控:系统启动时,如果检测到系统有键盘或鼠标连接,弹 出登录窗口,提示输入用户名和密码;否则以默认帐户自动登录系统。 系统运行过程中,如果检测到键盘或鼠标插入,则自动锁定系统,并弹 出登录窗口要求重新登录。 授权目录不让拷贝:维护一个授权目录的列表,列表内的目录的内容只 能被指定的应用程序读取;其他应用程序没有读取权限,因此不能进行 拷贝的操作。 系统告警消息的屏蔽、关闭系统备份。 系统应该能够运行杀毒软件,并配置杀毒软件从指定的内部服务器上自 动升级。设计一套默认的w i n d o w s 防火墙策略,在系统启动时自动打 开防火墙并应用该策略,在系统运行过程中不允许修改该防火墙策略。 禁用屏保、禁止系统自动更新、禁止气泡、禁止光驱自启动。 桌面背景:自动设置桌面背景,其中用到的图片可由用户配置。 网络访问安全控制:制定一份合法端口列表,把不用的端口全禁掉。记 录对非法端口的访问,包括访问时间、访问来源等内容,同时限制系统 只能和预先绑定的主机进行通信。 w i n d o w sn t f s 文件格式能针对帐户制定文件的访问权限,因此比起其 他硬盘分区格式有更灵活的安全俐引1 。为了提高a t m 的文件系统安 一l0 一 浙江大学硕士学位论文第3 章a t m 安全需求分析 全,将a t m 上的其他格式的分区自动转化为n t f s 格式;当系统启动 时自动检测硬盘分区格式,如果发现非n t f s 格式的分区,系统启动失 败。可以使用系统分区格式转换工具“c o n v e r t c x e 将f a t 3 2 等其他 格式的文件系统转换为n t f s t 2 2 1 。 进程监控:根据合法进程的列表,审核创建的进程。如果发现不是合法 的进程则把它杀掉,如不能杀掉就把机器重启,同时记录下该非法进程。 数据库安全:配置数据库文件访问权限、数据库使用的网络端口,使数 据库能在a t m 上正常运行。 3 2 解决方案概述 从上节中所列出的a t m 安全新需求来看,解决方案可以分为注册表配置、 组策略配置、防火墙配置、文件安全描述符配置、键盘鼠标设备使用监控、进 程创建过程监控、文件修改监控、注册表修改监控等多个方面。本文第四章在 设计z s e c a t m 安全软件时,会对这些需求进行详细的分类。 注册表配置、组策略配置、防火墙配置以及文件安全描述符配置这四类, w i n d o w s 操作系统已有的安全机制就能实现,而其它几类需求则需要在已有的 安全机制上提出新的解决方案。本文第五章详细探讨了这几类需求的解决方案。 3 3 本章小结 本章以调研为基础,罗列出了a t m 对安全环境的需求,并初步探讨了这 些新需求的解决方案,从而引出第四章的z s e c a t m 安全软件的设计,以及第 五章详细探讨键盘鼠标设备使用监控、进程创建过程监控、文件修改监控、注 册表修改监控等解决方案。 浙江大学硕士学位论文第4 章a t m 安全软件设计 4 1 概述 第4 章a t m 安全软件设计 4 1 1 软件需求 z s e c a t m 是为提高a t m 上w i n d o w s 操作系统安全性而设计的软件系统。 根据a t m 安全需求的分析,z s e c a t m 应包括两方面功能:首先,z s e c a t m 应 关闭或调整操作系统的功能以适应a t m 机的运行环境。需要调整的系统功能 如表4 1 所示。 表4 1z s e c a t m 静态调整的系统功能 功能描述 禁止系统气泡系统运行时,任务栏右下角托盘区不会弹出任何气泡。 禁止屏幕保护禁止系统屏幕保护。 禁止系统备份关闭系统备份功能。 禁止自动更新禁止系统自动更新。 禁止远程登录当试图通过网络远程访问a t m 时,访问应被拒绝。 系统 禁j :自动运行捅入u 盘、光盘时,系统不会弹出窗口提示“选择打开 设置 方式”,更不会自动运行其中的程序。 转换为n t f s将硬盘分区格式转换成n t f s 格式。 设置桌向背景使用用户配置的图片作为桌而背景图片。 设置文件权限设置帐户拥有的文件的访问权限。 设置启动项列表用户能配置开机或登录时自动运行的应用程序。 禁用g u e s t 帐,、使来宾帐户无效,即不能用该帐户登录系统。 帐户开启密码复杂度限制、密开启后,在设置帐户密码时,密码必须满足复杂度要求, 设置码最短长度限制并且长度必须超过最短限制。 设置帐户密码提供程序界面以设置帐户密码。 网络防火墙设置 配置系统使用的防火墙规则。 设置 网络端口设置 一1 2 浙江大学硕士学位论文 第4 章a t m 安全软件设计 其次,a t m 上的应用程序的行为必须受到监控,并且审核行为的合法性, 从而保证a t m 系统资源的安全。受到的动态监控如表4 2 所示。 表4 2z s e e a t m 动态监控分类 功能详细描述 进程创建监控 设置合法、非法进程列表。系统在创建进程时,根据该列表来 判断新建的进程是否合法。如果为非法进程,则杀死该进程, 并提示用户“启动进程失败”。 键盘、鼠标插入监控 系统启动过程中,如果检测到键盘或鼠标的插入,则禁止系统 自动登录;系统运行过程中,如果有键盘或鼠标的插入,则锁 定系统。 文件修改监控设置文件的允许修改进程列表。当进程试图修改文件时,使用 该列表审核该进程。如果该进程不在文件的允许修改列表中, 则拒绝修改该文件。同样,也应监控文件夹修改。 注册表修改监控 设置注册表修改的审核规则。当试图修改注册表时,例如添加 项、删除项,则使用审核规则判断是否允许该修改。如果审核 不通过,则拒绝修改注册表。 z s e c a t m 安全软件给a t m 使用的w i n d o w s 系统添加了静态设置和动态监 控两层,使a t m 上的应用程序在访问系统资源时必须通过这两层的控制,从 而保证a t m 运行在安全的环境。如图4 1 所示。 图4 一lz s e c a t m 安全软件层次模型 一l3 浙江大学硕士学位论文第4 章a t m 安全软件设计 4 1 2 设计原则 为了最大程度提高a t m 上w i n d o w s 操作系统的安全,z s e c a l m 安全软件 在设计时遵循以下几点原则: 兼容性原则。z s e c a t m 安全软件能兼容其他的合法软件,例如不应干 扰杀毒软件的正常运行。 模块化原则。采用模块化的设计以减少系统的潜在问题,逐层保证代

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

最新文档

评论

0/150

提交评论