基于内存自省的虚拟机系统安全监控模型与方法研究

来源 :山东大学 | 被引量 : 0次 | 上传用户:wjjcj
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
云计算技术在飞速发展的同时,面临着新的安全挑战,安全态势不容乐观。针对云平台的攻击事件逐年增多,虚拟机系统作为云计算的基础设施成为这些攻击的主要目标。除了受到病毒、木马、拒绝服务攻击以及溢出攻击等传统形态的安全威胁外,虚拟机系统还面临着虚拟机逃逸、虚拟机跳跃以及拒绝服务攻击等安全风险,因此研究可靠而高效的虚拟机安全监控技术,确保目标虚拟机的安全,是当前网络空间安全领域的重要研究课题。本文以内存取证技术为突破口,建立了一种基于内存自省的虚拟机系统安全监控模型,进而对宿主机/虚拟机运行状态重构及异常行为发现问题进行了研究。本文主要贡献与创新点:(1)建立了一种基于内存自省的虚拟机系统安全监控模型面对虚拟化环境中存在的同驻攻击难以发现、潜伏恶意代码难以检测等难题,建立了一种基于内存自省的虚拟机系统安全监控模型,通过实时检测宿主机内存变化及时发现宿主机以及虚拟机中存在的异常行为。与传统的监控模式相比,该模型改变了需要在虚拟机中安装代理的模式;与已有的虚拟机自省方法相比,该模式下,信息的获取不依赖于VMM(Virtual Machine Monitor,虚拟机监控器)或者宿主机的API(Application Programming Interface,应用程序编程接口)函数,具有较高的实时性、抗攻击性和可靠性。(2)提出了一种基于内核代码重构的Linux物理内存分析方法针对当前Linux物理内存分析方法存在的处理版本范围有限、智能化程度不高等问题,提出了一种基于内核代码重构的Linux物理内存分析方法,该方法在无先验知识的前提下自动识别操作系统版本,通过对update_iter、get_ksymbol_core等内核函数在内存中的内容进行反编译从内存信息中解析出内核符号表,根据内核符号表进行进程、驱动、网络信息以及打开的文件等信息的获取。这种方法具有普遍适用性,打破了以往方法必须知道系统内核版本信息的局限性,为Linux系统内存分析提供了更为通用的分析方法。(3)提出了一种基于 VMCS(Virtual Machine Control Structure,虚拟机控制结构)结构体的虚拟机运行状态重构方法针对KVM(Kernel-based Virtual Machine)和XenServer虚拟化环境下的虚拟机系统,提出了一种基于VMCS结构体的虚拟机物理内存取证方法。在对宿主机物理内存分析的基础上,通过解析虚拟机VMCS结构体相关的内核符号以及内核结构体,遍历VMCS结构体双向链表,从宿主机内存中检测出正在运行的虚拟机,提取虚拟机内存数据并重构虚拟机运行状态,解决语义鸿沟问题。和以往的VMI(Virtual Machine Introspection,虚拟机自省)技术相比,获取到的信息更加准确、全面。(4)提出了一种基于图谱和时序分析的宿主机/虚拟机异常分析方法在宿主机和虚拟机物理内存分析的基础上,进行进程/动态链接库隐藏、进程/动态链接库注入以及路径约束等恶意代码检测分析,发现系统中的可疑代码;综合分析宿主机/虚拟机进程信息、日志信息,构建进程关系图,通过对物理机进程异常行为和虚拟机异常行为分析,实现了对laaS平台中虚拟机逃逸恶意行为的检测。通过上述研究,为虚拟化环境提供了一套高效的安全监控解决方案,管理员可以实时地监控目标虚拟机状态以及全方位地了解目标虚拟机的运行状态,并在发现恶意行为时采取有效的应急响应措施,满足当前虚拟化安全需求。该研究对提高云平台中虚拟机系统的安全性、构建可信的虚拟化环境具有重要理论意义,对打击网络犯罪有很好的应用价值。
其他文献
山寨文化是一种发自民间的、通过模仿正统文化而挑战主流文化的一种新型文化形式,山寨文化的历史久远,从过去的山寨政权、山寨历史、山寨文学到当今的"恶搞"绵延不绝。其基本
<正>2005年电视湘军在“中国最具活力的电视娱乐品牌”理念指导下,成功运作“超级女声”和《大长今》,无论是栏目还是电视剧都引领了中国电视的潮流,成为国内电视媒体竞相模
评价语在中学语文课堂教学中占有十分重要的地位,它直接关系到课堂气氛、教学效果和学生的发展。新课改呼唤充满生命活力的课堂,呼唤充满人文关怀的课堂。因此,教师对学生日
电站锅炉炉内温度和气体浓度分布在线测量对于控制优化炉内燃烧过程,提高燃烧效率和减少污染物排放具有重要意义。可调谐二极管激光吸收光谱(tunable diode laser absorption
<正>一、课题研究的背景和意义课题研究的背景提升教育质量是每位一线教师的一项重要任务。随着新课程改革的不断深入,我们在感受到时代气息的同时,也给我们提出新的机遇和挑
会议
中国银行业监督管理委员会(简称银监会)最新数据显示,商业银行不良贷款出现双升态势。商业银行逐渐认识到,解决不良贷款这一难题必须从根源上遏制其产生,因而贷款的贷前评估
<正>本刊讯2018年11月,山东在全国率先印发《关于加快推进流动人员人事档案信息化建设的实施意见》(鲁人社办发[2018]36号),并在全国流动人员人事档案信息化建设座谈会介绍有
酸土环脂芽孢杆菌(Alicyclobacillus acidoterrestris),俗称耐热菌,因其耐热耐酸的特性可经受果汁巴氏杀菌过程而存活,在合适的条件下,可迅速生长繁殖而导致果汁感官品质的劣变。在
目的 分析连续性血液净化技术救治重症急性肾功能衰竭的护理对策.方法 选择2013年1月-2016年1月我院收治的重症急性肾功能衰竭患者48例作为研究对象,回顾性分析患者的一般资