云环境中基于虚拟机自省的虚拟机数字取证技术研究与实现

来源 :国防科学技术大学 | 被引量 : 0次 | 上传用户:cicf1986
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
虚拟化技术能够将底层物理计算资源整合为一个运行环境,对底层的计算资源进行逻辑抽象与统一,因此虚拟化技术是云计算实现基础性关键技术。虚拟化环境面临着许多安全问题,尤其是形式更多变功能更强大的恶意程序。数字取证技术是在网络犯罪现场搜寻电子证据,为破获计算机犯罪提供有力支持。虚拟机的内存转储文件和虚拟磁盘文件真实地反映了虚拟机的状态,作为取证工作的关键证据,其安全性和完整性都有着至关重要的作用。根据虚拟化的特点,采用虚拟机自省技术(Virtual Machine Introspection,VMI)实现数字取证有诸多优点。因此,云计算平台虚拟化环境下的安全性以及如何采用VMI技术实现数字取证的研究对虚拟化安全和云计算发展有重要的价值和意义。本文首先介绍了虚拟化的相关内容包括虚拟化的分类和主流虚拟化技术;接着研究了虚拟机自省技术,对其实现方式与发展现状进行归纳;接着对虚拟化环境下存在的安全威胁进行了详细分析,归纳了针对不同的威胁可以采用的应对方式;继而简要介绍了数字取证技术,以及针对Rootkit和病毒的特征和分析检测手段。本文对开源的内存取证分析工具Volatility、开源的磁盘分析工具SleuthKit和恶意程序识别归类工具YARA的使用进行了研究,并对来自Rootkit与病毒的入侵痕迹及检测进行探讨。虚拟机自省技术可以在虚拟机外部获得虚拟机内部的信息,内存转储文件准确地展示了虚拟机内部状态并可以用以检测;虚拟机磁盘文件则保留了虚拟机磁盘作为取证工作的关键证据。在此基础上,本文设计并实现了基于VMI对虚拟机的数字取证分析系统,系统划分四个模块对应数字取证的基本流程,数字取证过程主要包括对虚拟机内存转储文件的分析和对虚拟机磁盘文件的检测。本文最后搭建了基于KVM的虚拟化环境,同时部署相关工具,在虚拟化环境内建立不同的测试所用虚拟机。实验结果表明设计的系统能够从功能上检测出虚拟机异常,完成数字取证工作,面对不同测试用例和场景下会有性能差异。
其他文献
对目前配电网中的负载进行了定义与分类,并对交、直流配电网的最大传输容量分别进行了推导;对交、直流配电网主要设备的造价与传输效率分别进行了计算与分析,对于直流断路器
本文首先在分析世界旅游、中国旅游、民俗文化旅游、民俗文化旅游主题公园发展背景的基础上,针对我国民俗文化旅游主题公园发展存在诸多问题的现实,提出了本文研究的主题——民
在知识经济时代,知识和科学技术已逐渐成为人类生存和发展的第一要素,是社会经济发展最主要的推动力量。怎样调动知识和技术载体的人的潜能,乃是企业的最关键问题。本文运用人力
结合国家有关部门相继出台的多项相关法规、政策及建筑防水材料发展目标和技术路线 ,介绍近年来我国防水材料的新发展 ,包括沥青防水卷材、高分子防水卷材、建筑防水涂料、刚
对利益相关者需求的满足程度,是智能电网核心价值的体现,因此构建智能电网评估指标体系,应首先构建利益相关者的需求指标集来科学、全面地评估电网所有利益相关者需求的满足
利用多带通信号欠采样定理和数字变频等技术,可以实现对多个带通信号的同时直接采样及提取处理。当采样率低于信号最高频率的2倍时,采样后信号的信噪比将变差。该文讨论采样
目前,我国集中竞价模式的发电权交易一般都以撮合定价为结算依据。但在考虑电力系统的网络安全约束时,现有的发电权交易模型难以充分计及撮合定价的相关规则,可能导致最终的
公司治理为现代各国公司法的主题之一,公司治理的核心在于规制董事,借助制度设计,使董事尽心尽力谋求公司最大利益。董事义务责任设计为最重要的治理方略,透视世界主要国家公司法
记述了1992~2003年间采自云南牛栏江(属金沙江下游南侧直流)的云南鳅属Yunnanilus2新种,横斑云南鳅Y.spanisbripes sp.nov.和干河云南鳅Y.ganheensis sp.nov.。两新种均具不完
运用蒙特卡洛法研究了含分布式电源的配电网电压暂降评估。分别建立了同步机型DG和逆变器型DG的仿真模型,然后基于EMTDC/PSCAD运用蒙特卡洛法对含分布式电源的典型配电网进行