[論文レビュー] DETECT KERNEL-MODE ROOTKITS VIA REAL TIME LOGGING & CONTROLLING MEMORY ACCESS
本論文では、Intel VT-xとEPTを活用したメモリ監視と制御を可能にする、ベアメタルハイパーバイザ―MemoryMonRWXを提案する。64ビットWindows 10システムにおいて、すべてのメモリアクセス(読み取り、書き込み、実行)をリアルタイムで細かく監視可能であり、メモリ操作の保証的インターセプト、PatchGuardを無効化するrootkitに対する耐性、最小限のパフォーマンス劣化を実現する。これにより、Turla や ProjectSauron などのカーネルモードrootkitに対する強固な防御が可能となる。
Modern malware and spyware platforms attack existing antivirus solutions and even Microsoft PatchGuard. To protect users and business systems new technologies developed by Intel and AMD CPUs may be applied. To deal with the new malware we propose monitoring and controlling access to the memory in real time using Intel VT-x with EPT. We have checked this concept by developing MemoryMonRWX, which is a bare-metal hypervisor. MemoryMonRWX is able to track and trap all types of memory access: read, write, and execute. MemoryMonRWX also has the following competitive advantages: fine-grained analysis, support of multi-core CPUs and 64-bit Windows 10. MemoryMonRWX is able to protect critical kernel memory areas even when PatchGuard has been disabled by malware. Its main innovative features are as follows: guaranteed interception of every memory access, resilience, and low performance degradation.
研究の動機と目的
- 従来のAVおよびPatchGuardメカニズムを回避する、巧妙なカーネルモードrootkitの増加する脅威に対処すること。
- 不正なメモリアクセスを検出・ブロックできる、リアルタイムでハードウェア支援されたメモリ監視システムを構築すること。
- PatchGuardが無効化された場合でさえも、重要なカーネルメモリの整合性と機密性を保証すること。
- 動的メモリアクセス可視化とログ記録を通じて、フォレンジック分析を可能にすること。
- Raspberry PiなどのIoTプラットフォームを活用した低コストでスケーラブルな展開を検討し、メモリ取得とインcidnet応答を実現すること。
提案手法
- Intel VT-xと拡張ページテーブル(EPT)を用いて、すべてのメモリアクセスを仮想化・監視するベアメタルハイパーバイザ―MemoryMonRWXを実装する。
- EPT違反によって引き起こされるVM-exitを活用し、物理メモリ上の読み取り、書き込み、実行操作をすべてインターセプト・ログ記録する。
- リアルタイムメモリアクセスログと動的メモリマッピングを統合し、ドライバとメモリ領域間のデータフローを可視化する。
- ThunderboltまたはExpressCard DMA経由で物理メモリダンプを取得するための軽量で耐障害性の高いプラットフォームとしてRaspberry Piを活用する。
- PCI/PCIeベースのDMAを活用するInceptionツールを適用し、メモリダンプを生成した後、RekallやVolatilityを用いて分析を実施する。
- 遠隔での乗っ取りやバッテリー消耗を防ぐために、埋め込み型医療機器向けの軽量インライン検知システム(IDS)を設計する。
実験結果
リサーチクエスチョン
- RQ1EPTを用いたハードウェア支援仮想化は、リアルタイムですべてのカーネルメモリアクセスを信頼性高く、低オーバーヘッドで監視できるか?
- RQ2提案されたハイパーバイザ―は、PatchGuardを無効化するrootkitや、メモリ内での永続的動作をとるrootkitを効果的に検出・ブロックできるか?
- RQ3動的メモリマッピングと可視化は、メモリベースの攻撃のフォレンジック分析をどの程度向上できるか?
- RQ4Raspberry Piのような低コストIoTデバイスを用いて、安全で遠隔でのメモリ取得とマルウェア検出を効果的に行えるか?
- RQ5軽量暗号化とIDSを埋め込み型医療機器に統合することで、遠隔での悪用を防止できるか?
主な発見
- MemoryMonRWXは、VT-xとEPTを活用して、読み取り、書き込み、実行のすべての種類のメモリアクセスをインターセプトし、すべてのアクセスが検出されないことはないことを保証する。
- PatchGuardが無効化された状態でも、システムは耐性を保ち、Turla や ProjectSauron などの高度なrootkitに対して有効であることを示した。
- パフォーマンス劣化は最小限であり、64ビットWindows 10での本番環境展開に適した低オーバーヘッドを達成している。
- 動的メモリマッピングにより、メモリアクセスパターンのリアルタイム可視化が可能となり、フォレンジック分析や異常検知に貢献する。
- InceptionとDMAの悪用を活用したRaspberry Piベースのメモリ取得により、コスト効率が良く、安全なメモリダンプがインcidnet応答に活用できる。
- 軽量暗号化とIDSの統合により、埋め込み型医療機器のセキュリティが著しく向上し、遠隔攻撃やDoS攻撃に対する耐性が高まった。
より良い研究を、今すぐ始めましょう
論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。
クレジットカード登録不要
このレビューはAIが作成し、人間の編集者が確認しました。