返回
HYPERSEC: An Extensible Hypervisor-Assisted Framework for Kernel Rootkit Detection
DOI:10.1007/978-3-032-08124-7_25.png)
摘要
En 中文
现代端点检测与响应(EDR)系统必须在攻击者获取监控操作系统中高权限时仍保持可靠性。理想情况下,此类系统应免受破坏,同时保持对目标系统内部行为的深度可见性。为应对这一挑战,我们旨在将监控系统隔离在虚拟机(VM)中,并将EDR逻辑迁移至hypervisor。我们提出HyperSec,一种领域特定语言,允许VM通过传输专用监控程序,安全地将检测逻辑委托给hypervisor。该设计通过使hypervisor能够理解OS级结构来弥合语义差距,同时限制可接受程序以保护hypervisor免受潜在漏洞的影响。我们针对隐藏进程或提升权限的内核rootkits评估了该系统,并证明HyperSec能够可靠地检测此类威胁。结果表明,性能开销保持在可接受范围内,为基于hypervisor的EDR与自定义VM内洞察的更广泛应用铺平了道路。
Keyword:
Security
Hypervisor
Intrusion Detection Systems
Rootkit
期刊
I
IF:
0
论文数:
26
被引数:
0

