JoKER:基于JTAG接口的Android设备内核Rootkit可信检测
密码学与安全
2016-11-17 v1
摘要
智能手机与平板电脑因存有宝贵的私人及企业信息,已成为恶意软件的首要目标。尽管杀毒软件(Anti-Virus, AV)可成功检测恶意应用(apps),但它们对通过掩盖自身存在来规避检测机制的底层rootkit无效。此外,任何与被监控操作系统运行于同一物理设备上的检测机制,都可能通过应用、内核或引导加载程序的漏洞被攻破。因此,移动设备中内核rootkit的可信检测在实践中是一项艰巨任务。本文提出JoKER——一个利用硬件的联合测试行动组(Joint Test Action Group, JTAG)接口进行可信内存取证,旨在检测Android内核中rootkit的系统。我们的框架由提取内核内存区域并重建以供进一步分析的组件构成。我们给出了整体架构及其实现,并证明该系统能成功检测内核中隐蔽rootkit的存在。结果表明,尽管JTAG的主要用途是系统测试,它也可用于传统方法失效的恶意软件检测。
引用
@article{arxiv.1512.04116,
title = {JoKER: Trusted Detection of Kernel Rootkits in Android Devices via JTAG Interface},
author = {Mordechai Guri and Yuri Poliak and Bracha Shapira and Yuval Elovici},
journal= {arXiv preprint arXiv:1512.04116},
year = {2016}
}
备注
IEEE TrustCom 2015