中文

基于IskiOS的快速内核内隔离与安全

密码学与安全 2021-08-04 v5

摘要

Windows、Linux和MacOS等操作系统内核易受控制流劫持攻击。现有防御措施很多需要高效的内地址空间隔离。例如,仅执行内存需要对代码段进行读保护,影子栈需要防止缓冲区覆盖的破坏。英特尔的用户空间保护密钥(PKU)原则上可提供此类防御所需的内核内隔离,但按设计使用时仅适用于用户模式应用程序代码。本文提出了一种非常规的内存保护方法,允许在现有英特尔硬件上的操作系统内核中使用PKU,取代传统的用户/超级用户隔离机制,同时实现高效的内核内隔离。我们称所得机制为内核空间保护密钥(PKK)。为展示其实用性和效率,我们提出了一个称为IskiOS的系统:一个具有仅执行内存(XOM)和首个无竞态x86-64影子栈的Linux变体。使用LMBench内核微基准测试的 experiments 显示,PKK的几何平均开销约为11%,XOM无额外开销。IskiOS的影子栈使总开销达到22%。对于完整应用,使用Phoronix测试套件的系统基准测试显示,PKK和XOM的开销可忽略不计,影子栈的几何平均开销小于5%。

关键词

引用

@article{arxiv.1903.04654,
  title  = {Fast Intra-kernel Isolation and Security with IskiOS},
  author = {Spyridoula Gravani and Mohammad Hedayati and John Criswell and Michael L. Scott},
  journal= {arXiv preprint arXiv:1903.04654},
  year   = {2021}
}