基于VMM的操作系统隐藏对象关联检测技术

被引:21
作者
李博
沃天宇
胡春明
李建欣
王颖
怀进鹏
机构
[1] 北京航空航天大学计算机科学与技术系
关键词
虚拟化; 虚拟机监控器; 隐藏对象; 多视图; 关联检测;
D O I
暂无
中图分类号
TP309 [安全保密];
学科分类号
081201 ; 0839 ; 1402 ;
摘要
恶意软件通过隐藏自身行为来逃避安全监控程序的检测.当前的安全监控程序通常位于操作系统内部,难以有效检测恶意软件,特别是内核级恶意软件的隐藏行为.针对现有方法中存在的不足,提出了基于虚拟机监控器(virtual machine monitor,简称VMM)的操作系统隐藏对象关联检测方法,并设计和实现了相应的检测系统vDetector.采用隐式和显式相结合的方式建立操作系统对象的多个视图,通过对比多视图间的差异性来识别隐藏对象,支持对进程、文件及网络连接这3种隐藏对象的检测,并基于操作系统语义建立隐藏对象间的关联关系以识别完整攻击路径.在KVM虚拟化平台上实现了vDetector的系统原型,并通过实验评测vDetector的有效性和性能.结果表明,vDetector能够有效检测出客户操作系统(guest OS)中的隐藏对象,且性能开销在合理范围内.
引用
收藏
页码:405 / 420
页数:16
相关论文
共 2 条
  • [1] 基于虚拟机的虚拟计算环境研究与设计
    怀进鹏
    李沁
    胡春明
    [J]. 软件学报, 2007, (08) : 2016 - 2026
  • [2] CyberGuarder: A virtualization security assurance architecture for green cloud computing[J] . Jianxin Li,Bo Li,Tianyu Wo,Chunming Hu,Jinpeng Huai,Lu Liu,K.P. Lam.Future Generation Computer Systems . 2011 (2)