%0 Journal Article %T 基于VMM的操作系统隐藏对象关联检测技术 %A 怀进鹏 %A 李博 %A 李建欣 %A 沃天宇 %A 王颖 %A 胡春明 %J - %D 2013 %R 10.3724/SP.J.1001.2013.04265 %X 恶意软件通过隐藏自身行为来逃避安全监控程序的检测.当前的安全监控程序通常位于操作系统内部,难以有效检测恶意软件,特别是内核级恶意软件的隐藏行为.针对现有方法中存在的不足,提出了基于虚拟机监控器(virtual machine monitor,简称VMM)的操作系统隐藏对象关联检测方法,并设计和实现了相应的检测系统vDetector.采用隐式和显式相结合的方式建立操作系统对象的多个视图,通过对比多视图间的差异性来识别隐藏对象,支持对进程、文件及网络连接这3种隐藏对象的检测,并基于操作系统语义建立隐藏对象间的关联关系以识别完整攻击路径.在KVM虚拟化平台上实现了vDetector的系统原型,并通过实验评测vDetector的有效性和性能.结果表明,vDetector能够有效检测出客户操作系统(guest OS)中的隐藏对象,且性能开销在合理范围内 %K 虚拟化 虚拟机监控器 隐藏对象 多视图 关联检测 %U http://www.jos.org.cn/jos/ch/reader/view_abstract.aspx?file_no=4265&flag=1