[发明专利]虚拟机恶意软件行为检测方法及系统有效
申请号: | 201811250923.7 | 申请日: | 2018-10-25 |
公开(公告)号: | CN109597675B | 公开(公告)日: | 2020-12-22 |
发明(设计)人: | 涂碧波;谭曦;张坤 | 申请(专利权)人: | 中国科学院信息工程研究所 |
主分类号: | G06F9/455 | 分类号: | G06F9/455;G06F21/56 |
代理公司: | 北京路浩知识产权代理有限公司 11002 | 代理人: | 王莹;吴欢燕 |
地址: | 100093 *** | 国省代码: | 北京;11 |
权利要求书: | 查看更多 | 说明书: | 查看更多 |
摘要: | |||
搜索关键词: | 虚拟机 恶意 软件 行为 检测 方法 系统 | ||
本发明实施例提供一种虚拟机恶意软件行为检测方法及系统,所述方法包括:基于目标虚拟机所在宿主机的虚拟机监视器与所述目标虚拟机进行交互,利用虚拟机自省方法获取所述目标虚拟机的内部状态信息;根据内存取证框架中的软件基础结构知识库对所述内部状态信息进行重构,获取所述内部状态信息的高级数据结构;根据所述高级数据结构,对所述目标虚拟机中的恶意软件行为进行检测。本发明实施例使得对恶意软件行为的检测更加精确、全面,可以对异常行为有针对性地处理,保证目标虚拟机的安全性,大大减少对虚拟机性能的影响,在无感知的前提下实现对恶意软件行为的检测。
技术领域
本发明实施例属于计算机安全技术领域,更具体地,涉及一种虚拟机恶意软件行为检测方法及系统。
背景技术
随着虚拟化技术的发展,很多物理资源包括计算、网络和存储等得到了充分利用,随之而来的安全问题引起广泛关注。其中,非常重要的安全隐患是虚拟机上可能存在恶意软件。恶意软件的典型代表是内核Rootkit。内核Rootkit大多数存在于内存中,具有隐蔽性和破坏性,通过HOOK或者修改部分数据结构来隐藏自己在系统中的踪迹,极少在硬件资源如磁盘上遗留痕迹,然后通过各种网络连接向系统外部的攻击者提供受害机器的隐私信息。
为了检测虚拟机上的恶意软件,很有必要布置安全软件,如入侵检测系统。传统的安全软件通常布置代理在虚拟机内部,与虚拟机系统具有同等特权,容易被攻击和欺骗;并且由于虚拟化环境中虚拟机数量庞大,要在每一台虚拟机中部署代理将消耗大量的硬件资源和人力资源,同时不便于软件的更新和维护。目前,一般使用虚拟机自省技术实现的安全软件,该安全软件基于虚拟机监视器将安全工具部署在虚拟机外部,与虚拟机充分隔离,从而保证安全性,同时基于虚拟机监视器可以做到对虚拟机透明,实现免代理检测。由于大部分免代理检测技术只使用虚拟机自省应用,而虚拟机自省应用在运行过程中对虚拟机性能影响较大,且过分依赖操作人对数据结构的熟悉程度,不能广泛适应。此外,大部分免代理检测方法只单纯针对进程或者网络,不能对恶意软件行为进行全面检测,很容易出现漏报和误报。
综上所述,现有的使用内部代理的安全检测方法破坏了检测系统与虚拟机的隔离性,无法实现透明检测,而且容易被攻击和欺骗,资源消耗大;使用虚拟机自省的免代理安全检测方法在运行过程中对虚拟机性能影响较大,过分依赖操作人对数据结构的熟悉程度,且容易出现漏报和误报。
发明内容
为克服上述现有的虚拟机恶意软件行为检测方法费时费力、资源消耗大且检测效果差的问题或者至少部分地解决上述问题,本发明实施例提供一种虚拟机恶意软件行为检测方法及系统。
根据本发明实施例的第一方面,提供一种虚拟机恶意软件行为检测方法,包括:
基于目标虚拟机所在宿主机的虚拟机监视器与所述目标虚拟机进行交互,利用虚拟机自省方法获取所述目标虚拟机的内部状态信息;
根据内存取证框架中的软件基础结构知识库对所述内部状态信息进行重构,获取所述内部状态信息的高级数据结构;
根据所述高级数据结构,对所述目标虚拟机中的恶意软件行为进行检测。
根据本发明实施例第二方面提供一种虚拟机恶意软件行为检测系统,包括:
获取模块,用于基于目标虚拟机所在宿主机的虚拟机监视器与所述目标虚拟机进行交互,利用虚拟机自省方法获取所述目标虚拟机的内部状态信息;
重构模块,用于根据内存取证框架中的预设软件基础结构知识库对所述内部状态信息进行重构,获取所述内部状态信息的高级数据结构;
检测模块,用于根据所述高级数据结构,对所述目标虚拟机中的恶意软件行为进行检测。
根据本发明实施例的第三个方面,还提供一种电子设备,包括:
至少一个处理器;以及
该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于中国科学院信息工程研究所,未经中国科学院信息工程研究所许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服】
本文链接:http://www.vipzhuanli.com/pat/books/201811250923.7/2.html,转载请声明来源钻瓜专利网。