|
EDA365欢迎您登录!
您需要 登录 才可以下载或查看,没有帐号?注册
x
摘要:与传统的入侵检测系统相比,基于虚拟机自省的人侵检测系统的抗干扰性更强.但由于存在语义鸿沟问题,即低层的硬件字节信息与操作系统级语义之间的差异,导致入侵检测系统的通用性和实时性下降.针对此问题,本文提出了VIhd,一种基于语义鸿沟修复方法的rootkit隐藏对象检测技术.VIld将系统分离成离线和在线模块两部分.在线模块用于即时地在虚拟机外部重构虚拟机语义视图;离线模块用于离线地提取操作系统语义知识,并向在线模块提供语义服务.通过对各类Linux操作系统和多种 rootkit进行入侵检测试验,发现Vlld对rookit 的隐藏对象检测效果良好,通用性强.Vlhd 的单次扫描时间为34ms ,对系统引入了1.1%(扫描周期设置为8s时)的性能开销.
* N7 ~1 V* O+ o' J' C2 U" z* v- m4 J1 L2 Q5 E1 r$ u% j1 J7 [
关键词:虚拟化;隐藏检测;rootkit; xen;语义修复3 S7 @' r# s: l* Q; d2 j6 k
, b% Y5 N8 X# _2 l! H7 d* u 随着虚拟化市场的不断扩大,虚拟机(VM)已经成为rootkit 攻击的新目标.新生恶意软件也往往和rootkit相结合进行自我隐藏,以规避检测.受商业利益驱使, rootkit开发者不断提升其隐藏性,所采用隐藏的技术也由操作系统指令的简单替换升级为劫持内核控制流、直接内核对象操作等先进技术,导致恶意软件更加难以被检测到.! t3 B8 a. y9 D' o L1 G1 O
: U' l# v! r X% X6 l
5 p0 K' p$ ?1 X6 }
# ?* K+ D* Y0 w& o; S& f* R: r& g
6 w0 b! e: p/ r1 R* Q6 o4 r' N* U$ s5 V
" i) j7 F$ w5 o: m9 ^0 ?* l
+ m5 T4 `/ w% Y& _( D% X8 i% d: W. G, o+ L* V3 M5 c2 L
1 y8 ~2 `. `8 Z |
|