基于虚拟机架构的恶意行为跟踪系统

被引量 : 0次 | 上传用户:frigate999
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
随着信息化的发展,恶意代码潜入用户主机,制造恶意行为、窃取用户隐私,所带来的危害日益严重。此外,其自身行为日益隐蔽,对恶意代码的检测造成一定的阻碍。传统基于主机的检测系统,运行在受保护系统内部,检测结果易受恶意代码的篡改。动态污点跟踪技术能够有效检测恶意行为,但其基于模拟器QEMU实现,需要跟踪整个系统级的指令流,性能开销庞大,不能用于在线检测。基于虚拟机架构的恶意行为跟踪系统,将检测系统部署于虚拟化架构中的特权域,在外部对每个受保护系统提供安全检测。该架构通过语义还原技术获取和传统检测技术相同的视图,且弥补了传统检测技术的不足。同时,系统设计并实现按需跟踪技术,动态将客户操作系统在虚拟机和模拟器之间迁移。在截获到污点数据处理的指令时,将客户操作系统动态迁移到模拟器中运行,在传播过程结束后,将客户操作系统从模拟器中迁移到虚拟机内继续运行。该技术避免对系统运行阶段内,出现次数繁多、不会造成任何威胁的指令的跟踪,从而使得污点跟踪的性能开销大大减少。基于虚拟机架构的恶意行为跟踪系统同时实现基于数据流的跟踪方式,用于保护用户隐私数据。测试结果表明,系统能够同时对Windows和Linux两种系统进行恶意代码检测,弥补普通检测软件只能用于特定操作系统的缺陷。通过交叉视图对比方式,系统检测出隐藏进程的rootkits。利用动态污点跟踪技术,系统能检测出利用栈溢出、缓冲区溢出进行攻击的蠕虫。以隐私数据作为污点时,系统能够跟踪其传播的详细信息,保护用户隐私数据。系统在没有污点开销时,对比运行在Xen上的Linux系统,平均性能损失在10%以内。动态迁移虚拟机进入模拟器带来的性能开销(上下文切换),对比Xen上的Linux系统,平均性能损失在15%以内。污点跟踪执行时间少,平摊性能开销对系统不会造成太大影响,从而能够达到在线检测的目标。
其他文献
通过有效的在线监测技术与设备,对MOCVD外延生产过程中的多个参数进行实时地在线监测,可以在一定程度上提高产品良率与重现性,优化生长工艺。随着国产MOCVD设备的发展,为其开发配
氧化铟锡(ITO)薄膜,是目前在工业界被广泛应用的透明导电材料;但铟对环境有污染,并且铟资源相对稀缺。掺杂的氧化锌类薄膜,具有较优良的光电性能、禁带宽(3.30eV左右)、无毒性和价
电子封装是集成电路制造的第三大领域,随着集成电路制造工艺的迅猛发展,工艺线宽的不断降低成为制约集成电路沿摩尔定律发展的最大瓶颈。先进封装技术的发展能很好的实现芯片
物流产业是新兴的复合型服务产业,它融合了运输业、仓储业、货代业和信息业等传统行业,是国民经济的重要组成部分。发展物流产业在调整产业结构、增加就业机会、转变经济发展方
研究了 FCP-1催化剂对 PTA 尾气的催化燃烧性能。FCP-1催化剂对 PTA 尾气具有良好的催化燃烧活性,在反应温度280℃,PTA 尾气的转化率可达98%以上,出口净化气中非甲烷总烃和苯满
<正>目前各地历史中考试题中有一部分试题带有一定的灵活性,作为命题者旨在考查学生对于知识的运用、迁移等能力,并使试卷带有一定的区分度。对于考生而言细心审题则是做好试
期刊
作为半导体纳米材料之一,镉基半导体异质纳米结构具有诸多优异的光学性能,例如:宽的吸收光谱,可调的、窄而对称的发射光谱等,其在荧光标记、LED器件和太阳能电池等领域具有重要的
郁金香栽培历史悠久,色彩多样、花期较长,可利用资源丰富,并且拥有丰富多彩的花语和文化内涵,具有极高的观赏价值。文章阐述了郁金香的观赏特征及其他应用价值,并以黑龙江省
目的观察比较单纯修补术与胃大部分切除术治疗急性胃穿孔患者的临床疗效。方法 80例急性胃穿孔患者,随机分为观察组和对照组,各40例。观察组患者采用单纯修补术,对照组患者采
光纤激光器作为光通信、传感和加工等领域的重要激光光源,其工作条件需要在高功率光源的激励下形成激光工作物质的能级粒子数反转。半导体激光器作为光纤通讯系统唯一的实用化