云环境下虚拟机内恶意行为检测与起源追踪技术研究

来源 :武汉大学 | 被引量 : 0次 | 上传用户:Keldorn
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
基于互联网的云计算模式在信息网络中迅速推广和发展,该模式将原本分散于独立物理节点的计算资源和存储资源集中起来,由云平台统一管理和分配。云计算平台聚集了大量的资产,攻击者们对此虎视眈眈。云计算模式资源集中化特点还意味着原本分散于独立物理节点的传统安全威胁如软件漏洞或者系统漏洞等也集中到了云计算环境中。租户在云平台中的虚拟机中存在的漏洞数量和可能遭受漏洞利用攻击的概率并不会比租户个人使用的物理主机要少。黑客们仍然可以依靠以漏洞利用技术和恶意代码为代表的传统攻击手段来攻击虚拟机。总的来说,以软件漏洞利用和恶意代码为代表的传统安全威胁对云计算虚拟化环境下的虚拟机依然是首要的威胁。因此,急需研究针对虚拟机内的恶意行为检测与起源追踪技术,以保障虚拟机免受攻击者的恶意利用。传统的安全监控和检测技术是在虚拟机内部部署监控和检测工具,它们可以较为精确的感知关键事件的发生并进行直接的处理,但是一旦虚拟机被成功入侵,这些工具就会受到攻击者的干扰,其运行结果不可信。虚拟化技术作为云计算的底层支撑技术,提供了虚拟机相互隔离的运行环境,虚拟机监视器对客户域虚拟机拥有完全控制权,可以为实现客户域虚拟机外部的恶意行为监控研究提供了技术上的支持。因此,本文尝试利用可以从虚拟机外部查看虚拟机内部的信息的虚拟机自省技术,在目标系统的外部增强虚拟机应对传统威胁的能力。综上所述,本文针对云计算虚拟环境下的虚拟机可能被传统安全威胁恶意利用的问题,从虚拟机的内部和外部两个层面入手,研究针对虚拟机内恶意行为的检测与起源追踪技术。针对恶意行为的检测方案可以减小虚拟机被恶意利用的概率。如果虚拟机已经遭到了恶意利用,需要可信的起源追踪方法来揭示攻击的起源、路径和结果,帮助受害系统从入侵中恢复,部署相应的防御机制以防止攻击者的再次入侵。本文的具体研究内容如下:(1)研究针对数据泄漏行为的恶意软件检测方案为了检测泄漏敏感信息的基于未知漏洞的APT级恶意软件,本文提出针对数据泄漏行为的恶意软件检测方案,通过多时间窗口关联分析和主机网络事件关联分析来检测恶意软件的信息窃取行为。本文首先根据已出现的窃取信息的恶意软件的攻击步骤,从中提取可观测的高级恶意事件,再分解为低级行为,提出一系列推断规则来关联低级行为和高级恶意事件。本文对被保护的主机和网络进行低开销的持续监控,一旦监控到异常,则进一步检测主机和网络的低级行为,根据推断规则关联已发生的低级行为和高级恶意事件,重构窃取信息的攻击步骤,从而检测攻击的存在。(2)研究基于上下文感知的透明起源收集方法针对传统起源追踪系统易受攻击者干扰的问题,本文设计了基于上下文感知的透明起源起源收集方法。该方法首先利用虚拟化技术透明的收集目标机中发生的系统事件和网络事件,再根据不同类型的事件可以通过它们的执行上下文建立关联关系这一视角,在不同类型的事件之间建立关联关系,从而将时空散布的攻击指纹连接起来,显示恶意行为的轨迹,向攻击调查提供全局视角,揭露攻击的起源、路径和结果。起源收集方法对目标机透明,避免被攻击者干扰,收集的事件可信,同时不会对目标机产生空间开销。(3)研究基于关联日志图的起源追踪方案针对现有的操作系统级别的起源方案需要分析者手动生成因果图分析攻击事件这一问题,本文提出基于关联日志图的起源追踪方案。本文利用数据关系分析技术,研究系统实体之间的关联关系。通过分析事件的上下文信息,提出事件关联算法根据上下文信息查找相关事件,提出事件过滤算法过滤攻击不相关或冗余事件,提出全景图构建算法辅助构建攻击全景图,帮助分析人员识别攻击的起源、路径和结果。(4)研究基于虚拟机自省的ROP防御机制针对虚拟机中发现的ROP漏洞急需保护方案以避免被利用的问题,本文设计了基于虚拟机自省的ROP防御机制,透明的实现对虚拟机内存中代码段的权限管理,取消存在缓冲区溢出漏洞的目标程序在运行时加载但没有使用的代码段的可执行权限,来对抗ROP攻击。整个机制分为线下和运行时两个阶段。线下阶段中,通过静态分析得到目标程序在运行时加载的依赖库信息,通过增量训练得到目标程序在运行时使用的代码段信息,二者相减,即为目标程序运行时加载但没有使用的代码段信息。运行时阶段中,基于虚拟机自省的软剥离模块以线下阶段获取的知识为输入,取消目标程序运行时加载但没有使用的代码段的可执行权限,以这种软剥离的方式有效地缩减整个库的代码空间,从而降低攻击者定位足够多的可执行片断来构造ROP片断链的概率。以上研究成果部署于目标系统的内部和外部,功能互补,实现了对虚拟机内的恶意行为的检测与起源追踪,提高了目标系统应对传统安全威胁的防御能力。
其他文献
青春发育期的职高生心理上存在着这样或那样的困惑,他们需要学校提供心理咨询,以助其解惑、成长,但在实际实施中,学校心理咨询效果却不尽人意。就职高生心理咨询心态,采用自
<正>小腿严重开放性外伤合并胫骨骨缺损是骨科治疗的难题之一,往往伴有肢体短缩、骨髓炎、皮肤缺损、骨延迟愈合等并发症,治疗周期长、花费高、患者痛苦大。骨搬移术是先将感
针对油井油套管腐蚀及所用缓蚀剂的不足,评价、试验了高效、有效期长的FJH—4J井下缓蚀器防腐技术。试验结果表明,该技术适合井下油套管防腐,有效期基本能维持一个作业周期。
廉政是社会主义国家政治的本质要求,是政治文明的体现和实现,是国家治理体系和治理能力现代化的组成部分。无论是民主革命时期还是社会主义革命和建设时期,廉政一直是中国共产党的奋斗目标和政治价值追求。改革开放以来,中国社会主义政治、经济、文化发生了深刻的变化,反对权力腐败,确保中国共产党执政合法性,实现政治有效性,是实现中国共产党执政目的的主要途径和根本任务,随着中国共产党反腐败力度不断加大,党和国家纪检
20世纪以来,随着对印象派研究的逐步深入,毕沙罗在美术史中的地位与作用得到越来越多的研究者的重视。本文论证了毕沙罗在印象派中的领袖地位以及对于印象派团体的贡献,这不
隋朝是中国封建社会一个比较特殊的朝代,在它存在的短短37年里,创造出令世人惊叹的巨大财富.其迅速致富的原因可从历史背景、经济政策及政治制度等几个方面加以考察,由此可得
库存管理是成品油的物流配送中非常重要的环节。成品油作为特殊商品,其库存管理具有特别之处。本文结合我国成品油配送体制和销售企业的实际情况,从供应链角度出发对成品油库
钒钛磁铁矿中钒的化学物相分析一般测定硫化物中钒、钛磁铁矿中钒、硅酸盐中钒和钛铁矿中钒共4项。其中硫化物中钒利用强氧化剂分离,钛磁铁矿中钒利用其强磁性磁选分离,硅酸
在城市、乡镇进行规划的过程之中,闲置的土地面积已经大程度减少,所以对于油田企业来讲,必须要做好土地资产的管理环节工作,这样才能够更好使用土地,但是现在这个环节工作还
职业标准是高职教育人才培养和课程体系确立的基础,将高职人才培养方案、课程设置和教学与职业标准对应和衔接是高职教育发展的必然趋势。机电一体化技术专业是一个交叉学科,