基于轻量级虚拟机监控器的内核数据保护策略研究

来源 :中国科学院大学 | 被引量 : 0次 | 上传用户:Jewellerymay
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
随着黑客技术发展,rootkits对操作系统安全造成了巨大威胁。借助虚拟机监控器可以有效检测rootkits攻击,虽然rootkits可以获得操作系统内核级别权限,但是虚拟机监控器权限要高于操作系统内核。然而对于如何利用虚拟机监控器保护内核数据问题,目前相关研究并没有很好解决,特别是保护动态改变的内核数据。直接内核对象操作攻击可以将特定内核对象从内核数据中删除或添加,或者修改内核数据区重要字段。目前一些研究提出用访问控制策略等方法保护内核数据,但这些研究提出方法的rootkits检测能力并不全面,可用性不强,性能及可靠性不高。  为了更好保护内核数据,本论文提出一种基于轻量级虚拟机监控器的内核数据防御体系,新体系由被动防御和主动防御构成。被动防御借助了基于轻量级虚拟机监控器的虚拟机自省架构,用于检测被rootkits隐藏的进程、模块、文件等。主动防御借助了基于模块白名单的内核数据访问控制策略,在虚拟机监控器拦截客户操作系统对内核数据写请求,新策略判断此写请求是否合法:如果合法,允许写操作执行,反之,拒绝写请求。新策略中,提出可疑行为内核模块追踪算法用于定位发起非法写请求的rootkits。  本论文主要贡献包括:  第一,提出一种基于轻量级虚拟机监控器的内核数据防御体系。新体系结合被动防御和主动防御,相对同类研究,新体系提供了更高性能,更强可靠性,以及更全面rootkits检测能力。  第二,提出一种基于轻量级虚拟机监控器的虚拟机自省架构。新架构在轻量级虚拟机监控器上解决了虚拟机自省技术中语义鸿沟问题,新架构包含进程、模块链表和文件系统重构,以及寄存器、内存访问拦截,用于检测rootkits。虚拟机自省新架构具有更高运行效率,更强可靠性。  第三,提出一种基于模块白名单的内核数据访问控制策略。新策略有效保护内核静态数据和动态数据,检测直接内核对象操作、系统调用劫持等攻击。特别地,对于将攻击代码放置在其初始化过程中的LKM(Loadable kernel module)rootkits,提出的可疑行为内核模块追踪算法通过追踪函数调用帧栈可以找出发起对内核数据发起写请求的LKM,并结合模块白名单判断该LKM是否为rootkits。  第四,借助Intel VT-X虚拟化框架中扩展页表技术,提供内核变量和结构体粒度内核数据保护。目前相关研究大多采用影子页表技术,相比扩展页表技术,会造成更多性能开销。  为验证本论文提出内核数据防御体系,将其实现名为Hypro的系统。以具有代表性rootkits实验证明Hypro具有全面rootkits检测能力,能检测出同类研究无法检测的rootkits。以Lmbench等程序性能测试证明Hypro相对于其他同类研究具有更低性能开销。
其他文献
Spark MLlib是一种高效、基于内存的分布式机器学习框架,它实现了常用的机器学习算法,如聚类、分类、回归,极大的降低了用户使用分布式机器学习算法的复杂度。相比于传统单机运
当前的计算机病毒检测技术主要基于特征检测法,其基本思想就是提取已知病毒样本的特征,并将此特征数据添加到病毒特征库中,在病毒检测时通过搜寻病毒特征库查找是否存在相匹
作为世界上人口最多的国家,加强计划生育和人口管理现代化,对于我们国家各项事业的发展至关重要.利用先进的计算机网络技术,建立联网的育龄妇女服务与管理信息系统,实现育龄
随着数据库的不断增长,自动从数据库中获取有用的知识成为人们日益迫切的需要。概念格以其知识表示的直观、简洁和完备特点而受到研究者的关注,但概念格在结构构造和规则求解方
数据仓库是当今发展迅速的数据重组技术,它可以非常方便地构建OLAP、DataMining等高级数据分析应用,这些典型的数据仓库系统为现代企业的经营决策提供了良好支持,已成为企业
随着无线网络的逐步普及,用户可移动性成为信息安全领域的一个研究热点,并由此引入了许多新的安全课题.其中之一就是移动用户在认证过程中的真实身份的暴露.用户真实身份的暴
该论文的研究工作主要集中在两个方面,一个是延续朱伟勇教授的课题组成员的关于复映射M-J分形图谱及标度不变性的计算机数学实验和理论分析,另一个就是关于分形维数应用的几
学位
随着计算机技术和WWW(World Wide Web)的快速发展,企业和个人需要迅速及时地掌握市场信息,快速地响应市场变化,同时还要不断地降低实现新型电子商务解决方案的复杂性,以便在飞速
随着数字信息技术的迅猛发展,网络上的信息安全问题日益突出,密码学是解决信息安全问题的基础。尽管各种加密设备得到了广泛的应用,但不同开发商的安全产品的体系结构和接口却不