arrow
返回

HYPERSEC: An Extensible Hypervisor-Assisted Framework for Kernel Rootkit Detection

delete2026-01-01
delete0
PRE
AI
L
Lionel Hemmerlé
G
Guillaume Hiet
F
Frédéric Tronel *
P
Pierre Wilke
J
Jean-Christophe Prévotet
DOI:10.1007/978-3-032-08124-7_25delete
delete原文链接
delete原文求助
delete分享
delete收藏
摘要

摘要

En 中文
现代端点检测与响应(EDR)系统必须在攻击者获取监控操作系统中高权限时仍保持可靠性。理想情况下,此类系统应免受破坏,同时保持对目标系统内部行为的深度可见性。为应对这一挑战,我们旨在将监控系统隔离在虚拟机(VM)中,并将EDR逻辑迁移至hypervisor。我们提出HyperSec,一种领域特定语言,允许VM通过传输专用监控程序,安全地将检测逻辑委托给hypervisor。该设计通过使hypervisor能够理解OS级结构来弥合语义差距,同时限制可接受程序以保护hypervisor免受潜在漏洞的影响。我们针对隐藏进程或提升权限的内核rootkits评估了该系统,并证明HyperSec能够可靠地检测此类威胁。结果表明,性能开销保持在可接受范围内,为基于hypervisor的EDR与自定义VM内洞察的更广泛应用铺平了道路。
Keyword:
Security
Hypervisor
Intrusion Detection Systems
Rootkit

期刊

I
INFORMATION SECURITY, ISC 2025
IF:
0
论文数:
26
被引数:
0

机构

C
centre national de la recherche scientifique (cnrs)
学者数:
24.5W
论文数: 18.2W
被引数: 279
I
Inria
学者数:
3.5K
论文数: 2.5K
被引数: 343