一种面向虚拟机自省的低开销内核对象监控方法
密码学与安全
2019-02-15 v1
摘要
监控虚拟机的内核对象修改被基于虚拟机自省的安全监控器广泛用于对云计算中虚拟机的保护,例如监控 dentry 对象以拦截文件操作等。然而,当前大多数虚拟机监控器(如 KVM 与 Xen)仅支持页级监控,因为 Intel EPT 技术只能监控页权限。若虚拟机外的安全工具欲监控某些内核对象,则需拦截整个内存页的操作。由于被监控页中还存有其它对象,它们的修改亦会触发监控器。因此,页级内存监控通常给目标虚拟机的相关内核服务引入开销。本文提出一种低开销内核对象监控方法,以降低页级监控引起的开销。其核心思想是将目标内核对象迁移至受保护内存区域,再监控相应的新内存页。由于新页仅含待监控的内核对象,其它内核对象不会触发我们的监控器。因此,我们的监控器不会给相关内核服务引入运行时开销。实验结果表明,我们的系统仅以极低开销即可有效监控目标内核对象。
引用
@article{arxiv.1902.05135,
title = {A Low-overhead Kernel Object Monitoring Approach for Virtual Machine Introspection},
author = {Dongyang Zhan and Huhua Li and Lin Ye and Hongli Zhang and Binxing Fang and Xiaojiang Du},
journal= {arXiv preprint arXiv:1902.05135},
year = {2019}
}