arrow
返回

KPT-Fork: Enhancing User Data Isolation via Kernel Page Table Fork

delete2026-04-08
delete0
PRE
AI
Z
Zixuan Wang
L
Lisong Pan
J
Jia Rao
H
Hao Fan
Z
Zhuo Huang
Q
Qi Wu
S
Song Wu
DOI:10.1109/tcc.2026.3681842delete
delete原文链接
delete原文求助
delete分享
delete收藏
摘要

摘要

En 中文
现代操作系统(OS)采用共享内核地址设计,使OS内核能够方便高效地访问物理内存地址。然而,该设计引入了可被攻击者利用的漏洞,允许其任意读取/写入内核空间中的任何地址内容,即数据导向攻击。现有的基于MMU的隔离方法在可扩展性、兼容性和上下文切换开销方面存在固有挑战。受内核页表引用的启发,我们提出使用用户专用参考内核页表(UP-KPTs)作为共享内核地址空间中数据隔离的基础。UP-KPT是为特定容器定制的内核页表,包含私有用户数据的地址映射,这些映射对其他容器不可见。为保护敏感的系统级数据,管理员可将此类数据从UP-KPT中取消映射,使其对可能恶意的容器不可访问。UP-KPT在保持对遗留应用程序和现有内核组件的完全兼容性的同时提供强数据隔离。我们开发了KPT-fork,一个内核隔离框架,用于创建和管理UP-KPTs。KPT-fork包含两项重要设计:1)一种UP-KPT结构,在保持共享内核页表的简洁性、便利性和效率的同时实现数据隔离;2)一个专用内存分配器,能将共享内核地址中的私有数据的静态和直接地址映射高效转换为动态用户专用映射。我们通过三个案例研究证明KPT-fork可扩展以保护各类数据。评估表明,KPT-fork能防御多种数据导向攻击,同时引入可忽略的开销。
Keyword:
Operating system
kernel design
isolation
container
data-oriented attack

期刊

I
IEEE Transactions on Cloud Computing
IF:
5
论文数:
1.8K
被引数:
4.3K

机构

T
The University of Texas at Arlington
学者数:
156
论文数: 61
被引数: 8
H
huazhong university of science and technology
学者数:
2.7W
论文数: 8.1K
被引数: 5
引用论文

引用论文

err分享
err收藏
Secure yet usable: Protecting servers and Linux containers
err2016-07-01
err0
PREAI
errS. Barlev; Z. Basil; S. Kohanim; R. Peleg; S. Regev; A. Shulman-Peleg
err分享
err收藏
CHERI: A Hybrid Capability-System Architecture for Scalable Software Compartmentalization
err2015-05-01
err0
errOAAI
errRobert N.M. Watson; Jonathan Woodruff; Peter G. Neumann; Simon W. Moore; Jonathan Anderson; David Chisnall; Nirav Dave; Brooks Davis; Khilan Gudka; Ben Laurie; Steven J. Murdoch; Robert Norton; Michael Roe; Stacey Son; Munraj Vadera
err分享
err收藏
err分享
err收藏
Nested Kernel
err2015-03-14
err0
PREAI
errNathan Dautenhahn; Theodoros Kasampalis; Will Dietz; John Criswell; Vikram Adve
err分享
err收藏
学者 查看更多内容