中文

分而治之:MemoryRanger 在隔离内核空间中运行驱动

密码学与安全 2018-12-27 v1 操作系统

摘要

操作系统安全中的一个主要问题是在不可信环境中提供可信代码执行。在执行期间,内核模式驱动分配并处理内存数据:操作系统内部结构、用户私有信息以及第三方驱动的敏感数据。所有这些数据和驱动代码都可能被内核模式恶意软件篡改。微软安全专家集成了新特性以填补此缺口,但尚不充分:分配的数据可被窃取和修补,驱动代码可在无任何安全响应的情况下被转储。所提出的基于虚拟机监控器的系统(MemoryRanger)通过在具有特定内存属性的独立内核 enclave 中执行驱动来解决此问题。MemoryRanger 利用 Intel VT-x 和 EPT 特性保护代码与数据,在 Windows 10 x64 上性能下降较低。

关键词

引用

@article{arxiv.1812.09920,
  title  = {Divide et Impera: MemoryRanger Runs Drivers in Isolated Kernel Spaces},
  author = {Igor Korkin},
  journal= {arXiv preprint arXiv:1812.09920},
  year   = {2018}
}

备注

Korkin, I. (2018, December 5-6). Divide et Impera: MemoryRanger Runs Drivers in Isolated Kernel Spaces. In Proceedings of the BlackHat Europe Conference, London, UK. 23 pages, 4 figures, 2 tables, 49 references. Retrieved from https://www.blackhat.com/eu-18/briefings/schedule/#divide-et-impera-memoryranger-runs-drivers-in-isolated-kernel-spaces-12668