• 제목/요약/키워드: Windows API hooking

검색결과 8건 처리시간 0.02초

윈도우즈 Crypto API를 이용한 악성코드 무력화 방안 연구 및 도구 구현 (A study on neutralization malicious code using Windows Crypto API and an implementation of Crypto API hooking tool)

  • 송정환;황인태
    • 정보보호학회논문지
    • /
    • 제21권2호
    • /
    • pp.111-117
    • /
    • 2011
  • 암호기술의 발전으로 통신의 비밀이나 정보보호가 강화되었지만, 암호기술을 역이용하는 Cryptovirus가 등장하였고 윈도우즈 CAPI(Crypto API)를 사용하는 악성코드도 누구나 쉽게 제작하여 배포할 수 있는 환경이 되었다. CAPI를 사용하는 악성코드는 윈도우즈에서 제공하는 정상적인 API를 사용하기 때문에 IPS(Intrusion Prevention System) 등 정보보호시스템은 물론 백신프로그램에서도 탐지 및 분석이 쉽지 않다. 본 논문에서는 Cryptovirus를 비롯하여 윈도우즈 CAPI를 사용하는 악성코드 무력화 방안 연구 및 이와 관련된 Hooking 도구 구현결과를 제시하고자 한다.

윈도우 API 후킹 탐지 방법에 대한 연구 (Study on the API Hooking Method Based on the Windows)

  • 김완경;소우영;성경
    • 한국항행학회논문지
    • /
    • 제13권6호
    • /
    • pp.884-893
    • /
    • 2009
  • 최근 윈도우 운영체제를 대상으로 하는 악의적인 공격은 윈도우 커널 단에서 동작하는 API를 후킹하여 이루어지고 있다. 본 논문에서는 윈도우 커널 단에서 동작하는 API 후킹 탐지를 위해 여러 후킹 기술과 방어 기술에 대해 연구, 분석한다. 이를 통해 커널 단에서 동작하는 dll파일들을 대상으로 현 시스템에서 동작하고 있는 API들을 탐지하는 윈도우 API 후킹 탐지 도구를 설계 및 개발한다. 제안하는 탐지 도구는 kernel32.dll, snmpai.dll, ntdll.dll 그리고 advapi.dll 등을 대상으로 import와 export 하는 동작을 탐지한다. 해당 도구를 이용한 탐지 결과 현 시스템의 커널 단에서 동작하고 API의 메모리상의 위치와 행위 등을 탐지 할 수 있다.

  • PDF

Windows API 후킹 기법을 통한 C&C Zeus에 감염된 시스템의 탐지 (Detection of systems infected with C&C Zeus through technique of Windows API hooking)

  • 박철우;손지웅;황현기;김기창
    • 예술인문사회 융합 멀티미디어 논문지
    • /
    • 제5권2호
    • /
    • pp.297-304
    • /
    • 2015
  • Zeus는 전 세계적으로 널리 퍼진 멀웨어 중 하나이다. 일반적으로 인터넷 상에서 특정 바이너리 파일을 다운 받아 실행함으로써 감염이 되며, 감염이 되면 현재 실행 중인 프로세스들의 특정 Windows API에 후킹을 시도하여, 해당 프로세스가 API를 실행하면 Zeus의 특정 코드를 실행하도록 변조가 되어 개인 정보들이 유출되도록 구성되어 있다. 본 논문에서는 Zeus의 기초 버전인 C&C(Command and Control)방식을 중심으로 Zeus가 어떤 방식으로 Windows API를 후킹하는지, 그리고 어떤 방법으로 후킹이 되었는지 탐지할 수 있는지 제시하여 현대의 P2P Zeus 탐지에 도움이 되고자 한다.

D3D API Hooking을 이용한 게임 프로세스 탐지 (Game process detection to Using D3D API Hooking)

  • 천대영;이경순;편기현
    • 한국정보과학회:학술대회논문집
    • /
    • 한국정보과학회 2012년도 한국컴퓨터종합학술대회논문집 Vol.39 No.1(D)
    • /
    • pp.135-136
    • /
    • 2012
  • 윈도우기반 게임 프로그램의 엔진은 대부분 DirectX를 사용하고 있다. 이는 게임 프로세스를 탐지하는데에 있어서 수많은 게임의 이름을 알고 있지 않아도, DirectX의 사용여부로 게임 프로세스를 탐지할 수 있음을 의미한다. 본 논문은 유저모드 후킹 Windows Message Hooking과 Direct3D Hooking을 이용하여 게임 프로세스를 탐지하는 방법을 제안하고자 한다.

웹 기반 멀티미디어 공동 작업 환경에서의 동기화 오류 제어 시스템 (A Synchronization Error Control System for Web based Multimedia Collaboration Environment)

  • 고응남
    • 정보처리학회논문지B
    • /
    • 제11B권1호
    • /
    • pp.45-52
    • /
    • 2004
  • 본 연구에서는 ESS_WMCE를 제안한다. 이 논문은 ESS_WMCE상에서 실행되는 EDSS의 설계와 구축을 기술한다. EDSS는 웹 기반 멀티미디어 공동 작업 환경에서의 동기화 오류 제어 시스템이다. 훅킹 방법에 의하여 오류를 감지하고 오류 전단 기법은 응용 공유 시스템을 이용한 수정된 모델이다. 두레는 컴퓨터 지원 협동 작업을 위한 응용을 개발하기 위하여 지원되는 좋은 프레임워크 모델이다. 이 시스템은 기본적인 서비스 기능을 가지고 있고 기능들은 객체 지향 개념으로 구현되어 있다. 이것은 소프트웨어 기술을 사용하여 웹 기반 멀티미디어 공동 작업 환경에서 발생되는 소프트웨어 오류를 신속하게 감지하고 공유시키는 데 적합하다. 본 논문은 공유되는 객체를 접근하기 위하여 URL 동기화뿐만 아니라 오류를 공유할 수 있다. 오류 발생 시에 오류 감지는 MS-Windows API에 있는 훅 킹(hooking) 방법을 이용한다. 감지된 오류는 공유되는 객체를 접근하기 위하여 오류공유가 가능하다.

저장매체와 프린터를 통한 파일유출 모니터링시스템 (Monitoring System of File Outflow through Storage Devices and Printers)

  • 최주호;류성열
    • 정보보호학회논문지
    • /
    • 제15권4호
    • /
    • pp.51-60
    • /
    • 2005
  • 통신망과 저장장치의 발달에 따라 내부 사용자에 의한 중요 정보 자산의 외부 유출이 증가하고 있으므로 이에 대한 보안을 강화해야할 필요성이 증대되고 있다. 제안한 파일유출 모니터링시스템은 클라이언트에서 파일이 저장매체에 저장/복사되거나 파일이 종이문서로 인쇄되어 외부로 유출되는 경우에 로그를 발생시켜 서버에서 이를 모니터링한다. 모니터링 방법은 커널 레벨에서 I/O Manager에 의해 발생하는 IRP의 필터링과 Win32 API 후킹 기법을 사용하였다. 특히 파일을 저장매체에 저장하는 경우, 네트워크 공유를 통하여 파일을 저장하는 경우 및 파일의 인쇄를 통하여 유출하는 경우에 로그를 발생시키고 모니터링하는 방법을 구현하였다. 모니터링시스템은 윈도우즈 2000 및 XP 실험환경에서 파일의 복사와 인쇄 시 로그가 $100\%$ 발생되고 모니터링 기능이 수행됨을 확인하였다.

멀티미이어 협동 작업환경에서의 오류 감지 및 복구 시스템 (An Error Detection and Recovery System based on Multimedia Computer Supported Cooperative Work)

  • 고응남;황대준
    • 한국정보처리학회논문지
    • /
    • 제7권5호
    • /
    • pp.1330-1340
    • /
    • 2000
  • 멀티미디어는 현재 다양한 실세계의 분야에 적용되고 있다. 특히 멀티미디어 시스템을 위한 컴퓨터 협동 직업 환경에 대한 관심이 점차로 고조되고 있다. 그러나, 이러한 현재의 방향에도 불구하고 컴퓨터 혐동 작업 환경에서의 결합 허용에 대한 진전이 충분하게 이루어지지 못하고 있다. 본 논문에서는 EDR MCSCW를 제안한다. 이 시스템은 소프트웨어 기법을 사용함으로써 두레처험 멀티미디어직업 환경에서의 소프트웨어 오류를 감시하고 복구하는데 적합한 시스템이다.두레는 컴퓨터 협동 작업 환경을 우한 멀티미디어 응용에 관한 개발을 지원하기 위한 프레임윅이다. 오류가 발생했을 때 EDR_MCSCW는 윈도우에 있는 API함수에 있는 축 방법을 사용함으로써 오류를 감시한다. 오류가 발전되면, 스택을 사용함으로써 멀티미니어 공동작업 환경 상에서 복구하기 위하여 도미노 효과를 제거하는 기능을 가지고 있는 김사점과 복고 알고리즘을 제안한다.

  • PDF

State of the Art of Anti-Screen Capture Protection Techniques

  • Lee, Young;Hahn, SangGeun
    • KSII Transactions on Internet and Information Systems (TIIS)
    • /
    • 제15권5호
    • /
    • pp.1871-1890
    • /
    • 2021
  • The transition toward a contactless society has been rapidly progressing owing to the recent COVID-19 pandemic. As a result, the IT environment of organizations and enterprises is changing rapidly; in particular, data security is expanding to the private sector. To adapt to these changes, organizations and companies have started to securely transfer confidential data to residential PCs and personally owned devices of employees working from home or from other locations. Therefore, organizations and companies are introducing streaming data services, such as the virtual desktop infrastructure (VDI) or cloud services, to securely connect internal and external networks. These methods have the advantage of providing data without the need to download to a third terminal; however, while the data are being streamed, attacks such as screen shooting or capturing are performed. Therefore, there is an increasing interest in prevention techniques against screen capture threats that may occur in a contactless environment. In this study, we analyze possible screen capture methods in a PC and a mobile phone environment and present techniques that can protect the screens against specific attack methods. The detection and defense for screen capture of PC applications on Windows OS and Mac OS could be solved with a single agent using our proposed techniques. Screen capture of mobile devices can be prevented by applying our proposed techniques on Android and iOS.