万径寻踪·卷一:Windows入侵检测与防御编程
内容简介:本书从企业内网面临的各种实际威胁出发, 引出Windows上运行的基于主机的入侵检测与防御系统, 由浅入深地介绍其技术基础、原理与源码实现。全书聚焦恶意攻击的主要起点和过程, 即恶意模块执行与恶意脚本执行的检测和防御, 介绍Windows微过滤驱动、AMSI反恶意软件扫描接口、ETW日志解析、RPC远程调用接口过滤等技术, 多层次地构筑有效的主机入侵检测和防御体系。读者将了解攻击者的惯用套路, 并从源码角度了解Windows内核和用户态安全功能的具体实现, 从而对主机安全防御形成整体而深刻的认知, 并熟练应用于实际开发中。
登录后可荐购