Skip to main content
QUICK REVIEW

[论文解读] On the effectiveness of virtualization-based security

Francesco Gadaleta, Raoul Strackx|Open Repository and Bibliography (University of Liège)|May 22, 2014
Security and Verification in Computing参考文献 14被引用 3
一句话总结

本文通过提出基于虚拟化的安全机制,评估了其在保护通用操作系统免受内核级恶意软件和定向攻击方面的有效性。其中,Hello Rootkitty 是一种运行在虚拟机监视器(Hypervisor)层的不变性强制框架,无需修改客户操作系统或应用程序即可检测内核级后门程序;TrustVisor 则通过软件实现的可信平台模块(µTPM)探索硬件辅助的可证明安全机制。实验表明,该方法具有低开销和强隔离性,证明虚拟化技术能够实现高效、轻量级的恶意软件检测,并为敏感代码与数据提供形式化可证明的保护。

ABSTRACT

Protecting commodity operating systems and applications against malware and targeted attacks has proven to be difficult. In recent years, virtualization has received attention from security researchers who utilize it to harden existing systems and provide strong security guarantees. This has lead to interesting use cases such as cloud computing where possibly sensitive data is processed on remote, third party systems. The migration and processing of data in remote servers, poses new technical and legal questions, such as which security measures should be taken to protect this data or how can it be proven that execution of code wasn't tampered with. In this paper we focus on technological aspects. We discuss the various possibilities of security within the virtualization layer and we use as a case study \HelloRootkitty{}, a lightweight invariance-enforcing framework which allows an operating system to recover from kernel-level attacks. In addition to \HelloRootkitty{}, we also explore the use of special hardware chips as a way of further protecting and guaranteeing the integrity of a virtualized system.

研究动机与目标

  • 为解决在云和企业环境中保护通用操作系统免受内核级恶意软件和定向攻击的挑战。
  • 探索虚拟化如何在不修改现有操作系统或应用程序的前提下,提供强隔离性和安全保证。
  • 评估基于虚拟机监视器的不变性强制机制在检测后门程序方面的有效性,以及硬件辅助、形式化可证明安全机制在保护敏感软件组件方面的可行性。
  • 比较轻量级、非侵入式安全机制(如 Hello Rootkitty)与更严格、依赖代码修改的方案(如 TrustVisor)在可证明完整性方面的安全覆盖范围与实际部署效果。

提出的方法

  • Hello Rootkitty 作为一个运行在虚拟机监视器内的框架,持续监控内核数据结构,检测未经授权的修改,通过强制执行不变性来识别后门活动。
  • 该框架对内核内存和控制结构执行运行时检查,一旦检测到与预期状态的偏差,即触发警报或修复操作。
  • TrustVisor 利用虚拟机监视器隔离敏感代码和数据,强制实施严格的访问控制,防止恶意软件读取或写入受保护的内存区域。
  • 它实现了基于软件的可信平台模块(µTPM),在主 CPU 上模拟硬件 TPM 的功能,减少对低速硬件 TPM 的依赖,从而提升性能。
  • 系统使用硬件 TPM 在启动时测量并密封长期密钥,确保只有正确加载的安全模块才能访问受保护的数据。
  • 安全敏感的应用程序被划分为可信(受保护)和非可信(非受保护)组件,其中可信部分在强化的隔离环境中运行。

实验结果

研究问题

  • RQ1基于虚拟机监视器的不变性强制框架是否能够在不修改客户操作系统或应用程序的前提下检测内核级后门?
  • RQ2在虚拟化环境中运行此类检测机制的性能开销如何?
  • RQ3软件实现的可信平台模块(µTPM)是否能在保持强安全保证的同时,相比硬件 TPM 提供性能提升?
  • RQ4虚拟化与硬件支持(如 TPM)在多大程度上可以结合使用,以实现对敏感代码和数据的形式化可证明隔离?
  • RQ5在安全覆盖范围和实际部署方面,轻量级、非侵入式安全机制与更复杂、依赖代码修改的方案相比如何?

主要发现

  • Hello Rootkitty 通过在内核数据结构上强制执行不变性,成功检测到内核级后门,且性能开销极低,无需修改客户操作系统。
  • 该框架在检测到异常时可向管理员发出警报,并在某些情况下自动启动内核修复,显著提升对后门攻击的弹性防御能力。
  • TrustVisor 通过虚拟机监视器控制访问并阻止恶意软件对内存区域的非法操作,实现了对敏感代码和数据的强隔离。
  • 使用 µTPM 通过消除对低速硬件 TPM 的重复调用,降低了加密操作的性能开销,与 Flicker 等系统相比实现了可测量的性能提升。
  • 通过 TPM 提供的硬件支持,可对启动完整性进行形式化验证,并安全密封长期密钥,确保只有正确启动的安全模块才能访问受保护数据。
  • 两种方法——Hello Rootkitty 用于检测,TrustVisor 用于可证明隔离——具有互补性,可在多租户云环境中同时实现恶意软件检测与强数据保护。

更好的研究,从现在开始

从阅读论文到最终审阅,大幅缩短您的研究时间。

无需绑定信用卡

本解读由 AI 生成,并经人工编辑审核。