• <tr id="yyy80"></tr>
  • <sup id="yyy80"></sup>
  • <tfoot id="yyy80"><noscript id="yyy80"></noscript></tfoot>
  • 99热精品在线国产_美女午夜性视频免费_国产精品国产高清国产av_av欧美777_自拍偷自拍亚洲精品老妇_亚洲熟女精品中文字幕_www日本黄色视频网_国产精品野战在线观看 ?

    基于虛擬機的內(nèi)核完整性保護技術

    2015-10-14 12:44:25陳興蜀
    電子科技大學學報 2015年1期
    關鍵詞:宿主機內(nèi)核完整性

    張 磊,陳興蜀,劉 亮,李 輝

    ?

    基于虛擬機的內(nèi)核完整性保護技術

    張 磊1,陳興蜀1,劉 亮2,李 輝1

    (1. 四川大學計算機學院 成都 610065;2. 四川大學電子信息學院 成都 610065)

    針對云計算中客戶虛擬機內(nèi)核完整性面臨的威脅,該文提出了一種保護虛擬機內(nèi)核完整性的技術—CTVM。該技術在KVM虛擬機環(huán)境中實現(xiàn)了虛擬化可信執(zhí)行環(huán)境的創(chuàng)建,使多個客戶虛擬機同時擁有可信計算功能,能對客戶虛擬機提供啟動完整性度量;在此基礎上利用硬件輔助虛擬化技術,通過為客戶虛擬機構(gòu)造隔離的地址空間,使客戶虛擬機中不可信模塊與內(nèi)核運行在邏輯隔離的地址空間。從這兩個方面實現(xiàn)對客戶虛擬機的啟動和運行時的完整性保護。最后,以某國產(chǎn)服務器為實驗平臺實現(xiàn)了CTVM原型系統(tǒng),系統(tǒng)測試與分析驗證了技術的可用性,系統(tǒng)性能損耗在可接受的范圍內(nèi)。

    完整性; 內(nèi)核; KVM; 可信計算; 虛擬機

    用戶使用云計算平臺時,主要擔心自己的數(shù)據(jù)和計算資源受到安全威脅:1) 在多租戶共享計算資源的模式下,用戶資源可能受到來自其他惡意用戶的威脅;2) 用戶可能遭到不可信云平臺管理者發(fā)起的內(nèi)部攻擊。為實現(xiàn)云計算平臺的資源虛擬化和管理,平臺提供商廣泛使用VMware、KVM和XEN等虛擬機監(jiān)視器(virtual machine monitor, VMM)軟件。目前這些軟件都使用虛擬機對用戶提供隔離機制,可以限制虛擬機之間的訪問,但為了便于前后端驅(qū)動傳遞數(shù)據(jù),VMM同時提供了虛擬機之間的內(nèi)存共享機制,這可能被惡意虛擬機利用。另外,VMM和管理工具通常處于特權域的控制中,不可信的云平臺提供者或管理員可借助特權域的特權獲取用戶的隱私或破壞客戶虛擬機(guest virtual machine, GVM)的完整性[1-2]。

    目前,已經(jīng)有很多研究關注GVM的安全問題。Overshadow[3]基于虛擬化技術,采用對所有內(nèi)存頁加密的方法來保護用戶的隱私性。而CHAOS[4]采用頁表隱藏的方式,對I/O頁面進行加密,性能更好。Inktag[5]在不可信的操作系統(tǒng)中基于虛擬化技術保護關鍵應用。CloudVisor[6]在假設特權域不可信的情況下,使用嵌套虛擬化技術[7],將安全防護和資源管理進行分離,對VMM與VMs之間的交互實施仲裁,從而實現(xiàn)對GVM的隱私性保護和完整性驗證。文獻[8]基于Xen設計和實現(xiàn)了一種可信的VMM,用戶可按照完整性要求保存敏感數(shù)據(jù),只允許信任程序訪問。并在Xen中設計實現(xiàn)了虛擬可信計算模塊(virtual trusted platform module, VTPM),可為每個虛擬機創(chuàng)建一個VTPM實例,具有和硬件TPM[8]一致的功能。文獻[9]提出了一種基于UEFI的虛擬機動態(tài)安全度量框架,對系統(tǒng)的基礎設施進行實時、動態(tài)的安全度量,提供傳統(tǒng)可信技術無法達到的動態(tài)保護。目前部分研究工作基于可信計算技術實現(xiàn)了對宿主機和虛擬機的靜態(tài)和動態(tài)度量,能提供遠程可信驗證機制,但在虛擬機中利用可信計算保護內(nèi)核完整性的技術還相對較少,并且完整性度量可發(fā)現(xiàn)破壞完整性的行為,卻不能對攻擊行為采取隔離措施。

    針對上述問題,本文提出了一種CTVM的KVM虛擬機內(nèi)核完整性保護技術,在啟動和運行時對云計算平臺中GVM的完整性提供保護。

    1 概 述

    1.1 威脅模型和假設

    在多租戶的云計算環(huán)境中,平臺的可信性和惡意攻擊是用戶主要關注的安全問題[9]。傳統(tǒng)的可信計算技術可保證宿主機操作系統(tǒng)的可信啟動,并能提供完整性度量值和遠程驗證功能,但物理主機可信不代表GVM的可信,尤其是運行過程中GVM的完整性可能遭到破壞。由于虛擬機通常采用商用操作系統(tǒng),內(nèi)核完整性容易遭到破壞,攻擊者可通過獲取超級管理員權限對內(nèi)核進行Rootkit注入,也可利用操作系統(tǒng)中設備驅(qū)動的漏洞,還可加載沒有通過驗證的內(nèi)核模塊。惡意代碼有多種方法破壞內(nèi)核的控制流和數(shù)據(jù)完整性,例如:直接修改內(nèi)核代碼、修改控制數(shù)據(jù)(系統(tǒng)調(diào)用表、中斷描述符表和函數(shù)指針)、修改非控制數(shù)據(jù)(進程描述符和文件系統(tǒng)元數(shù)據(jù))、利用惡意代碼直接存儲器訪問請求寫入內(nèi)核空間、控制系統(tǒng)堆棧(return-oriented attacks)[10]。因此,本文主要針對的安全威脅是虛擬機的可信執(zhí)行和內(nèi)核完整性問題。

    在CTVM的設計中,假設平臺提供者為了市場聲譽和占有率而積極保護用戶數(shù)據(jù)安全,可認為它是可信的,并且不考慮來自平臺提供者機房的物理攻擊。為了構(gòu)建可信的內(nèi)核虛擬機計算環(huán)境,假設用于部署虛擬機的物理主機上都配置有硬件TPM,可信計算組織(trusted computing group, TCG)曾指出TPM芯片可用于驗證硬件設備[8]。文獻[11]介紹了如何使用TPM構(gòu)建可信計算基,而利用Intel的可信執(zhí)行技術(trusted execution technology, TXT)可實現(xiàn)靜態(tài)和動態(tài)的度量[12],本文利用TXT度量宿主機啟動和關鍵安全模塊的完整性。

    1.2 設計目標

    基于上述安全威脅,CTVM的設計目標包括虛擬可信執(zhí)行環(huán)境和虛擬機內(nèi)核完整性保護。

    在內(nèi)核虛擬機中創(chuàng)建可信計算環(huán)境,將信任鏈從宿主機傳遞到虛擬機,使內(nèi)核虛擬機具有與宿主機功能一致的可信計算環(huán)境,從而保護GVM的啟動完整性,并為GVM提供基于可信計算的安全功能。進一步實現(xiàn)對GVM執(zhí)行環(huán)境的可信驗證機制以及類似(trusted virtual datacenter, TVDc)[13]的多層可信域分層模型,本文暫不對這些方面進行描述。

    GVM運行時可能有意或無意加載不可信內(nèi)核模塊。針對這類安全威脅,在宿主機和虛擬機可信啟動的基礎上,基于硬件輔助虛擬化技術,CTVM系統(tǒng)對虛擬機內(nèi)核與不可信模塊進行地址空間邏輯隔離,限制不可信模塊對內(nèi)核代碼及數(shù)據(jù)的訪問,實現(xiàn)對平臺運行過程中的內(nèi)核完整性保護。

    1.3 總體架構(gòu)

    CTVM架構(gòu)如圖1所示。

    圖1 CTVM架構(gòu)

    該系統(tǒng)分為監(jiān)視代理、虛擬機內(nèi)核保護模塊和VTPM功能模塊。輕量級的監(jiān)視代理被部署于GVM,是一種可集成到類似VMware tools的驅(qū)動模塊;虛擬機內(nèi)核保護模塊位于KVM代碼中;VTPM位于QEMU的組件中,為GVM提供與物理TPM一致的可信計算功能,同時為系統(tǒng)提供啟動完整性驗證。

    1) 監(jiān)視代理模塊

    監(jiān)視代理模塊(monitor agent module, MAM)是一個輕量級的信息獲取模塊,其功能是在GVM中動態(tài)收集模塊地址信息,為KVM中的安全模塊與虛擬機提供通信功能,便于安全模塊準確解析上層虛擬機內(nèi)部信息,在虛擬機內(nèi)核保護模塊提供監(jiān)視與隔離功能時,解決虛擬機與KVM之間的地址語義鴻溝問題。

    2) 虛擬機內(nèi)核保護模塊

    虛擬機內(nèi)核保護模塊與MAM一起工作,對內(nèi)核的不可信模塊進行隔離,使不可信模塊和內(nèi)核運行在相互隔離的地址空間,可根據(jù)安全策略監(jiān)視模塊運行過程中是否存在違反安全策略的行為。模塊包括兩個子模塊:①模塊地址空間創(chuàng)建子模塊(address space creating module, ASCM),用于KVM中隔離地址空間的創(chuàng)建;②地址空間切換與授權子模塊(address space authorization module, ASAM),其功能是完成虛擬機內(nèi)核與模塊之間的地址空間切換和授權操作。

    3) VTPM功能模塊

    VTPM功能模塊主要是在QEMU中實現(xiàn)對TPM的軟件模擬,作為虛擬機TPM TIS驅(qū)動與QEMU虛擬TIS前端通信時的后端支持,并集成滿足TCG- BIOS擴展規(guī)范的虛擬BIOS功能,使每臺GVM擁有獨立訪問的VTPM,可利用IBM IMA[14]實現(xiàn)對虛擬機系統(tǒng)的啟動完整性度量、文件加密等可信計算相關的功能。另外,由于監(jiān)視代理自身安全性也面臨威脅,可在虛擬機中利用VTPM對MAM進行啟動完整性驗證,而KVM中的安全模塊則可由宿主機的物理TPM提供驗證功能。

    4) 模塊運行方式

    系統(tǒng)啟動后,宿主機內(nèi)核和安全模塊的啟動完整性由物理TPM驗證,而GVM內(nèi)核與監(jiān)視代理的啟動完整性可由QEMU分配的VTPM驗證。完成可信啟動后,MAM模塊將在虛擬機生命周期內(nèi)監(jiān)視模塊加載操作,加載不可信模塊時,MAM將搜集該模塊的虛擬內(nèi)存信息,并將這些信息通過超級調(diào)用傳遞給KVM。KVM中的ASCM接收到模塊地址信息后,為不可信模塊創(chuàng)建一套extended page table(EPT),使其運行在獨立地址空間,并完成地址映射操作。之后的運行過程由ASAM完成地址空間切換和授權,使不可信模塊始終運行在隔離的地址空間。

    2 CTVM系統(tǒng)的實現(xiàn)

    2.1 虛擬可信執(zhí)行環(huán)境

    虛擬可信執(zhí)行環(huán)境的構(gòu)造主要依賴于VTPM對虛擬機的支持,即在虛擬機中能訪問具有可信計算功能的模塊,該模塊可以是軟件也可以是硬件。本文在實現(xiàn)過程中,嘗試了穿透模式和軟件模擬兩種方法。

    1) 穿透模式

    在QEMU-KVM的虛擬化環(huán)境中,以原版1.7.1的QEMU為例,若宿主機配置有硬件TPM模塊,QEMU可以為虛擬機提供穿透驅(qū)動的模式訪問TPM,即在GVM中可以訪問到宿主機配置的物理TPM,穿透模式如圖2所示。

    虛擬機通過TPM TIS驅(qū)動通知QEMU模擬的TPM TIS前端,再由模擬的TPM TIS與宿主機的/dev/tpm0通信。但這種方式屬于獨占式訪問,宿主機上的TPM不能與其他GVM共享,甚至當GVM訪問TPM時,宿主機操作系統(tǒng)也不能訪問物理TPM。

    圖2 穿透模式

    2) 軟件模擬

    由于穿透模式的共享問題不適合多臺虛擬機都有TPM需求的應用場景,本文的CTVM系統(tǒng)以軟件模擬的方式構(gòu)造虛擬可信執(zhí)行環(huán)境,軟件模擬如圖3所示。

    圖3 軟件模擬

    與穿透模式不同,軟件模擬可模擬出多個VTPM實例,滿足多臺虛擬機同時擁有VTPM的需求。圖3中物理TPM可以滿足宿主機的可信計算需求,保證宿主機和安全模塊的啟動完整性,將安全模塊加入到啟動度量列表后,系統(tǒng)還能提供宿主機和安全模塊的啟動完整性度量結(jié)果。多臺虛擬機對VTPM的需求主要依靠軟件模擬實現(xiàn)。利用libtpms軟件庫作為VTPM的后端,在QEMU的代碼中加入libtpms、虛擬機NVRAM、虛擬BIOS支持后,即可為多臺虛擬機同時提供VTPM。虛擬NVRAM的作用是提供一個存儲TPM NVRAM值的可持續(xù)鏡像文件,避免系統(tǒng)重啟后丟失VTPM的特征信息(如endorsement key, owner password等)。seaBIOS滿足TCG BIOS擴展規(guī)范,可以初始化VTPM,并為虛擬機提供可操作TPM狀態(tài)的虛擬機BIOS界面。

    2.2 虛擬機內(nèi)核模塊隔離

    在CTVM系統(tǒng)中,對虛擬機不可信模塊的隔離依靠兩種技術:創(chuàng)建隔離地址空間和地址空間切換。

    1) 創(chuàng)建隔離地址空間

    本文借助硬件輔助虛擬化技術,客戶代理傳入被隔離模塊的地址信息后,由KVM為不可信模塊單獨創(chuàng)建一套EPT(MEPT),使其運行在獨立的地址空間內(nèi)。MEPT只保存模塊自身代碼和數(shù)據(jù)的映射關系,并去除虛擬機內(nèi)核EPT(KEPT)中隔離模塊所在內(nèi)存頁的可執(zhí)行權限,內(nèi)核和模塊EPT權限設置如圖4所示。

    圖4 內(nèi)核和模塊EPT權限設置

    圖中,kernel code表示GVM的內(nèi)核代碼段;module code表示GVM的模塊代碼段;kernel data表示GVM的內(nèi)核數(shù)據(jù)段;module data表示GVM的模塊數(shù)據(jù)段;R、W和X分別對應讀、寫和執(zhí)行3種權限。

    執(zhí)行流程在內(nèi)核和模塊之間切換時會觸發(fā)EPT violation并陷入到KVM中,后續(xù)工作中可在這里建立訪問控制機制,監(jiān)控那些引起控制流轉(zhuǎn)移的GVM地址。另外,當模塊需要訪問內(nèi)核數(shù)據(jù)時,可以內(nèi)存頁為單位進行授權,若模塊對該內(nèi)存頁有訪問權限,則將其映射進模塊地址空間。

    2) 地址空間切換

    GVM在運行過程中,內(nèi)核需與被隔離模塊彼此交互,該過程會引起控制流在內(nèi)核與模塊之間轉(zhuǎn)移,KVM需同步切換到對應頁表,以便GVM能正常尋址內(nèi)存。切換前,KVM需保證頁表切換后,GVM能正常運行。所以每次頁表切換時,KVM需查詢對方頁表,確認存在GPA(引發(fā)當前EPT violation的GVM物理地址)到HPA(宿主機物理地址)的映射關系,且權限是可執(zhí)行的。

    實際運行中,KEPT可能未與部分模塊內(nèi)存頁建立映射關系,此時根據(jù)KEPT建立起的MEPT并不完整。當由此觸發(fā)EPTviolation時,查詢KEPT便會發(fā)生映射缺失,需根據(jù)實際情況做如下處理:

    1) 若當前頁表為MEPT,需先切換到KEPT,再交給KVM的EPT violation處理函數(shù)處理,最后將建立的映射關系映射到MEPT中并切換到MEPT頁表;

    2) 若當前頁表為KEPT,則直接將執(zhí)行流程交給KVM的EPT violation處理函數(shù)處理,隨后將對應映射關系映射到MEPT頁表。

    在建立對應MEPT的映射項目時,需去除對應KEPT中頁表項的可執(zhí)行權限??紤]到大內(nèi)存頁以及混合內(nèi)存頁的存在,同一內(nèi)存頁中可能同時包含代碼與數(shù)據(jù),該內(nèi)存頁在KEPT中的映射關系必然包含可執(zhí)行權限。當模塊訪問內(nèi)核數(shù)據(jù)時,采用最小權限的方式將對應內(nèi)存頁映射進MEPT中。若被訪問內(nèi)存頁包含可執(zhí)行權限,則其對應的MEPT映射將去除可執(zhí)行位。這樣可保證MEPT中擁有執(zhí)行權限的只有模塊代碼本身,模塊在調(diào)用其他代碼時會因為產(chǎn)生EPT violation而被KVM捕獲。

    3 系統(tǒng)測試與分析

    為驗證CTVM系統(tǒng)的可用性,本文對虛擬可信執(zhí)行環(huán)境和內(nèi)核完整性保護技術進行了測試。CTVM原型系統(tǒng)的配置信息如表1所示。

    表1 CTVM原型系統(tǒng)的配置信息

    宿主機操作版本為CentOS6.5 64位,內(nèi)核版本為3.10.1,QEMU版本為1.7.1,GVM采用Linux發(fā)行版本Fedora14進行了測試。

    3.1 功能測試

    1) 虛擬可信執(zhí)行環(huán)境測試

    安裝虛擬機系統(tǒng)前,使用qemu-img創(chuàng)建qcow2格式的虛擬機存儲鏡像和VTPM NVRAM鏡像,隨后使用qemu-system-x86_64創(chuàng)建和啟動帶VTPM的可信虛擬機,第一次啟動虛擬機時創(chuàng)建VTPM,生成Endorsement Key,初始化NVRAM并添加證書。虛擬機啟動后,宿主機TPM和虛擬機VTPM的使用情況如圖5所示。

    在內(nèi)核為3.10.1的宿主機上啟動了fedora虛擬機,通過vncviewer鏈接到虛擬機桌面,虛擬機具有/dev/tpm0設備,并且圖中可看到部分啟動完整性度量信息。若虛擬機啟動命令行中添加了boot菜單開啟選項,將在啟動過程中看到seaBIOS的控制界面,進入虛擬機操作系統(tǒng)安裝可信軟件棧和tpm-tools后,可像物理TPM一樣查看和操作VTPM。

    2) 模塊隔離測試

    對模塊隔離功能主要測試了地址空間的創(chuàng)建和切換,當模塊加載到GVM內(nèi)核時,由MAM獲取模塊地址信息,通過超級調(diào)用傳到KVM層,由虛擬機內(nèi)核保護模塊創(chuàng)建MEPT,使模塊運行在隔離的地址空間。測試過程中,加載的模塊大小為34 672Byte,而宿主機每個物理內(nèi)存頁的大小為4 KB,所以宿主機為模塊分配了9個物理內(nèi)存,并在MEPT中建立了映射,創(chuàng)建和映射模塊地址空間如圖6所示。

    圖6 創(chuàng)建和映射模塊地址空間

    圖7 內(nèi)核和模塊地址空間切換

    隔離的地址空間創(chuàng)建后,可對模塊的行為進行監(jiān)控,確保GVM內(nèi)核函數(shù)入口的正確性,并防止內(nèi)核敏感數(shù)據(jù)被修改。由于將內(nèi)核和不可信模塊各自的代碼和數(shù)據(jù)進行了地址空間隔離,當模塊調(diào)用內(nèi)核函數(shù)或修改敏感數(shù)據(jù)時,由于內(nèi)核模塊的權限設置,虛擬機會產(chǎn)生缺頁錯誤并被KVM捕獲,執(zhí)行地址空間切換過程,KVM中的ASAM可根據(jù)產(chǎn)生切換的原因進行相應的操作,內(nèi)核和模塊地址空間切換如圖7所示。

    3.2 性能測試

    由于VTPM的啟動時間包含在GVM系統(tǒng)啟動時間內(nèi),與不使用VTPM的啟動時間相比,幾乎沒有在差別,所以本文使用Unixbench 5.1.2軟件,主要宿主機添加安全模塊后對GVM的性能損耗進行了測試,CTVM原型系統(tǒng)性能測試如表2所示。

    表2 CTVM原型系統(tǒng)性能測試

    表中,第2、3列的數(shù)值越大性能越好,性能損耗率=(未加載安全模塊-加載安全模塊)/未加載安全模塊。從整體性能看,加載CTVM安全模塊后GVM的性能損耗在10%以內(nèi)。其中,管道上下文切換的性能損耗比較明顯,主要原因是隔離區(qū)域與非隔離區(qū)域轉(zhuǎn)換產(chǎn)生的上下文切換以及異常處理造成的性能損耗,但不會對GVM的性能產(chǎn)生明顯影響。

    4 總 結(jié)

    本文提出了一種保護虛擬機內(nèi)核完整性的技術CTVM。在KVM虛擬化環(huán)境中利用libtpms為GVM實現(xiàn)了VTPM,并為GVM創(chuàng)建了可獨立使用的可信計算環(huán)境。在虛擬機內(nèi)核可信啟動的基礎上,針對運行時的內(nèi)核完整性提出了兩套EPT機制,為不可信模塊創(chuàng)建隔離的運行空間,可動態(tài)監(jiān)控模塊的行為,防止GVM內(nèi)核完整性遭到破壞。實驗結(jié)果表明,CTVM原型系統(tǒng)可實現(xiàn)虛擬可信執(zhí)行環(huán)境的創(chuàng)建,能為不可信模塊創(chuàng)建隔離地址空間并監(jiān)視模塊的執(zhí)行,安全模塊的添加對系統(tǒng)整體性能的影響控制在可接受范圍內(nèi)。下一步的工作目標是KVM虛擬化環(huán)境中的TVDc創(chuàng)建,并對運行時內(nèi)核完整性保護技術進行優(yōu)化,添加較為完整的安全控制策略。

    [1] ROCHA F, CORREIA M. Lucy in the sky without diamonds: Stealing confidential data in the cloud[C]//2011 IEEE/IFIP 41st International Conference on Dependable Systems and Networks Workshops(DSN-W). Hong Kong, China: IEEE, 2011.

    [2] DOLAN-GAVITT B, LEEK T, ZHIVICH M, et al. Virtuoso: Narrowing the semantic gap in virtual machine introspection [C]//2011 IEEE Symposium on Security and Privacy (SP). Berkeley, CA: IEEE, 2011.

    [3] CHEN X, GARFINKEL T, LEWIS E C, et al. Overshadow: a virtualization-based approach to retrofitting protection in commodity operating systems[C]//Proceedings of the 13th International Conference on Architectural Support for Programming Languages and Operating System. New York, USA: ACM, 2008.

    [4] CHEN H, CHEN J, MAO W, et al. Daonity-grid security from two levels of virtualization[J]. Information Security Technical Report, 2007, 12(3): 123-138.

    [5] HOFMANN O S, KIM S, DUNN A M, et al. Inktag: Secure applications on an untrusted operating system[J]. ACM SIGPLAN Notices, 2013, 48(4): 265-278.

    [6] ZHANG F, CHEN J, CHEN H, et al. Cloudvisor: Retrofitting protection of virtual machines in multi-tenant cloud with nested virtualization[C]//Proceedings of the Twenty-Third ACM Symposium on Operating Systems Principles. New York, USA: ACM, 2011.

    [7] BEN-YEHUDA M, DAY M D, DUBITZKY Z, et al. The turtles project: Design and implementation of nested virtualization[C]//9th USENIX Symposium on Operation Systems Design and Implementation(OSDI’10). Vancouver, BC: USENIX Association, 2010.

    [8] TOMLINSON A. Smart cards, tokens, security and applications[M]. New York, USA: Springer, 2008.

    [9] KORKL, JAGADPRAMANA P, MOWBRAY M, et al. Trustcloud: a framework for accountability and trust in cloud computing[C]//2011 IEEE World Congress on Services. Washington, USA: IEEE, 2011.

    [10] SRIVASTAVA A, GIFFIN J T. Efficient monitoring of untrusted kernel-mode execution[C]//18th Annual Network & Distributed System Security Symposium. San Diego, USA: The Internet Society NDSS, 2011.

    [11] GARFINKEL T, PFAFF B, CHOW J, et al. Terra: a virtual machine-based platform for trusted computing[C]// Proceedings of the nineteenth ACM symposium on Operating systems principles. New York, USA: ACM, 2003.

    [12] GEBHARDT C, DALTON C I, BROWN R. Preventing hypervisor-based rootkits with trusted execution technology[J]. Network Security, 2008, 8(11): 7-12.

    [13] BERGER S, CACERES R, PENDARAKIS D, et al. TVDc: Managing security in the trusted virtual datacenter[J]. ACM SIGOPS Operating Systems Review, 2008, 42(1): 40-47.

    [14] SAILER R, ZHANG X, JAEGER T, et al. Design and implementation of a TCG-based integrity measurement architecture[C]//Proceedings of the 13th USENIX Security Symposium. San Diego, USA: USENIX Association, 2004.

    編 輯 葉 芳

    A Kernel Integrity Protection Technology Based on Virtual Machine

    ZHANG Lei1, CHEN Xing-shu1, LIU Liang2, and LI Hui1

    (1. School of Computer Science, Sichuan University Chengdu 610065; 2. School of Electronics and Information Engineering, Sichuan University Chengdu 610065)

    For the kernel integrity threats of virtual machine in cloud computing environment, an integrity protecting technology of virtual machine kernel, cloud trusted virtual machine(CTVM ), is proposed. In the CTVM, the virtual trusted execution environment in kernel-based virtual machine(KVM) is created, the multiple virtual machines are endowed with a trusted computing function at the same time, and the guest virtual machines are provided with integrity measurement ability. By utilizing hardware virtualization technology, the untrusted kernel modules are isolated from operating system kernel through constructing isolated address space in guest virtual machines, so as to protect the booting integrity and runtime integrity of guest virtual machines. Finally, with a domestic server as the experimental platform, CTVM prototype system is presented. System test and analysis show that the system performance loss is within the acceptable range.

    integrity; kernel; KVM; trusted computing; virtual machine

    TP309

    A

    10.3969/j.issn.1001-0548.2015.01.020

    2014-02-10;

    2014-11-25

    國家自然科學基金(61272447);國家科技支撐計劃(2012BAH18B05)

    張磊(1983-),男,博士生,主要從事信息安全、云計算和可信計算方面的研究.

    猜你喜歡
    宿主機內(nèi)核完整性
    萬物皆可IP的時代,我們當夯實的IP內(nèi)核是什么?
    稠油熱采水泥環(huán)完整性研究
    云南化工(2021年9期)2021-12-21 07:44:00
    強化『高新』內(nèi)核 打造農(nóng)業(yè)『硅谷』
    基于嵌入式Linux內(nèi)核的自恢復設計
    Linux內(nèi)核mmap保護機制研究
    虛擬網(wǎng)絡實驗室在農(nóng)村職校計算機網(wǎng)絡技術教學中的應用研究
    嵌入式計算機軟件測試關鍵技術的思考
    莫斷音動聽 且惜意傳情——論音樂作品“完整性欣賞”的意義
    精子DNA完整性損傷的發(fā)生機制及診斷治療
    嵌入式計算機軟件測試關鍵技術研究
    成人国产av品久久久| 美女午夜性视频免费| 91精品国产国语对白视频| 性少妇av在线| 老汉色av国产亚洲站长工具| 丝袜在线中文字幕| 丰满人妻熟妇乱又伦精品不卡| 亚洲一卡2卡3卡4卡5卡精品中文| 90打野战视频偷拍视频| 国产精品久久久av美女十八| 97精品久久久久久久久久精品| 法律面前人人平等表现在哪些方面 | cao死你这个sao货| 十八禁网站免费在线| 精品久久久精品久久久| 少妇的丰满在线观看| 男女下面插进去视频免费观看| a级片在线免费高清观看视频| 亚洲中文字幕日韩| 国产1区2区3区精品| 亚洲国产av影院在线观看| 51午夜福利影视在线观看| 日韩制服丝袜自拍偷拍| 91九色精品人成在线观看| √禁漫天堂资源中文www| 99香蕉大伊视频| 久久中文字幕一级| 宅男免费午夜| 国产精品久久久久久精品古装| av在线播放精品| 热99re8久久精品国产| 日韩三级视频一区二区三区| 精品乱码久久久久久99久播| 欧美av亚洲av综合av国产av| 亚洲精品中文字幕在线视频| 国产成+人综合+亚洲专区| 美女福利国产在线| av国产精品久久久久影院| 欧美久久黑人一区二区| 黄色片一级片一级黄色片| 男女免费视频国产| 老司机午夜福利在线观看视频 | a级毛片黄视频| 久久影院123| 久久久久久亚洲精品国产蜜桃av| 青草久久国产| 欧美激情高清一区二区三区| 亚洲国产精品999| 精品亚洲成a人片在线观看| 精品国产超薄肉色丝袜足j| 一本综合久久免费| 国产av国产精品国产| 久久久久国产一级毛片高清牌| 久久久国产成人免费| 纵有疾风起免费观看全集完整版| 女性生殖器流出的白浆| 80岁老熟妇乱子伦牲交| 新久久久久国产一级毛片| 国产精品国产三级国产专区5o| 两性午夜刺激爽爽歪歪视频在线观看 | 1024视频免费在线观看| 午夜福利在线免费观看网站| 18禁国产床啪视频网站| 久久亚洲精品不卡| 精品亚洲乱码少妇综合久久| 国产精品免费视频内射| 99国产精品一区二区三区| 亚洲欧洲日产国产| 亚洲精品久久久久久婷婷小说| 精品国产乱码久久久久久男人| 国产在线视频一区二区| 亚洲精品久久成人aⅴ小说| 91字幕亚洲| 97人妻天天添夜夜摸| 久久精品国产综合久久久| 黄色怎么调成土黄色| av又黄又爽大尺度在线免费看| bbb黄色大片| 欧美日韩成人在线一区二区| 久久精品国产亚洲av高清一级| 亚洲精品国产精品久久久不卡| 成年av动漫网址| 97人妻天天添夜夜摸| 91九色精品人成在线观看| 青青草视频在线视频观看| 亚洲精品国产色婷婷电影| 菩萨蛮人人尽说江南好唐韦庄| 在线观看免费日韩欧美大片| 国产精品久久久久久人妻精品电影 | 久久久久精品国产欧美久久久 | 午夜福利视频精品| 久久影院123| av天堂久久9| 久久久国产一区二区| 色综合欧美亚洲国产小说| 91麻豆av在线| 大码成人一级视频| 国产男人的电影天堂91| 首页视频小说图片口味搜索| bbb黄色大片| 国产av又大| 国产精品成人在线| a在线观看视频网站| 久久性视频一级片| 丝袜人妻中文字幕| 亚洲五月婷婷丁香| tocl精华| 亚洲美女黄色视频免费看| 美女主播在线视频| 中文字幕人妻熟女乱码| tocl精华| 成年人黄色毛片网站| 欧美日韩一级在线毛片| 亚洲美女黄色视频免费看| 这个男人来自地球电影免费观看| 一级,二级,三级黄色视频| 欧美精品一区二区大全| 最近最新免费中文字幕在线| 一级,二级,三级黄色视频| 国产色视频综合| 亚洲人成电影免费在线| 欧美日韩一级在线毛片| 精品久久久久久电影网| 女人精品久久久久毛片| 可以免费在线观看a视频的电影网站| 欧美黄色淫秽网站| 多毛熟女@视频| h视频一区二区三区| 在线永久观看黄色视频| av视频免费观看在线观看| 久热这里只有精品99| 午夜免费观看性视频| 精品人妻在线不人妻| 精品一区二区三卡| 午夜免费观看性视频| 美女中出高潮动态图| 久久精品aⅴ一区二区三区四区| 欧美变态另类bdsm刘玥| 99re6热这里在线精品视频| videosex国产| 美女脱内裤让男人舔精品视频| 免费观看人在逋| 高清黄色对白视频在线免费看| 亚洲一区二区三区欧美精品| 亚洲美女黄色视频免费看| 女警被强在线播放| 桃花免费在线播放| 美女扒开内裤让男人捅视频| 久久人人爽av亚洲精品天堂| 精品第一国产精品| 国产精品一区二区在线不卡| 国精品久久久久久国模美| 女人爽到高潮嗷嗷叫在线视频| 国产成人免费无遮挡视频| 在线观看免费高清a一片| 免费一级毛片在线播放高清视频 | 黄色视频在线播放观看不卡| 啦啦啦视频在线资源免费观看| 国产区一区二久久| 免费高清在线观看视频在线观看| 国产男女超爽视频在线观看| 人人妻人人澡人人爽人人夜夜| 国产一区二区三区在线臀色熟女 | 成人三级做爰电影| 欧美日韩福利视频一区二区| 人人妻人人澡人人看| 99热国产这里只有精品6| 国产精品亚洲av一区麻豆| 亚洲人成电影观看| 永久免费av网站大全| 男女下面插进去视频免费观看| 久久精品aⅴ一区二区三区四区| 国产亚洲精品第一综合不卡| av免费在线观看网站| 丁香六月欧美| 美女福利国产在线| 精品国产国语对白av| 亚洲 欧美一区二区三区| 精品国产乱子伦一区二区三区 | 欧美日韩精品网址| 2018国产大陆天天弄谢| 99热国产这里只有精品6| 性少妇av在线| 欧美日韩成人在线一区二区| 日韩视频在线欧美| 不卡一级毛片| 日韩中文字幕欧美一区二区| 亚洲专区中文字幕在线| 国产野战对白在线观看| 美女中出高潮动态图| 丝瓜视频免费看黄片| 国产精品影院久久| 国产在视频线精品| 大码成人一级视频| 国产麻豆69| 久久九九热精品免费| 亚洲精品日韩在线中文字幕| 宅男免费午夜| 热99久久久久精品小说推荐| 国产精品久久久av美女十八| 色老头精品视频在线观看| 丝袜脚勾引网站| 亚洲专区字幕在线| 亚洲av片天天在线观看| 一级毛片女人18水好多| 高潮久久久久久久久久久不卡| 欧美久久黑人一区二区| 色综合欧美亚洲国产小说| 午夜福利在线免费观看网站| 妹子高潮喷水视频| 另类精品久久| 丰满饥渴人妻一区二区三| 久久久久网色| 久久久久网色| 下体分泌物呈黄色| 欧美成人午夜精品| 国产精品国产三级国产专区5o| 亚洲欧美激情在线| 韩国高清视频一区二区三区| 婷婷成人精品国产| 在线观看www视频免费| 十八禁网站免费在线| 精品乱码久久久久久99久播| 91成年电影在线观看| 狠狠狠狠99中文字幕| 国产精品av久久久久免费| 丝袜人妻中文字幕| 两人在一起打扑克的视频| 久久久久久久久免费视频了| 亚洲欧美清纯卡通| 老司机靠b影院| 久久毛片免费看一区二区三区| 热99久久久久精品小说推荐| 大香蕉久久网| 日韩欧美免费精品| 啪啪无遮挡十八禁网站| 青草久久国产| 日韩一卡2卡3卡4卡2021年| 国产97色在线日韩免费| 777米奇影视久久| 制服人妻中文乱码| 久久青草综合色| 亚洲欧美激情在线| 男人舔女人的私密视频| av在线app专区| 丁香六月天网| 精品视频人人做人人爽| 宅男免费午夜| 狠狠婷婷综合久久久久久88av| 中文字幕人妻丝袜制服| 久久国产精品大桥未久av| 国产在线视频一区二区| 女性生殖器流出的白浆| 日韩欧美免费精品| 男女下面插进去视频免费观看| 伊人亚洲综合成人网| 香蕉丝袜av| a级毛片在线看网站| 精品视频人人做人人爽| 国产av一区二区精品久久| 久久天堂一区二区三区四区| 国产又色又爽无遮挡免| 18禁国产床啪视频网站| 久久av网站| 黄片小视频在线播放| 欧美+亚洲+日韩+国产| 女人被躁到高潮嗷嗷叫费观| 啦啦啦免费观看视频1| 日韩欧美一区二区三区在线观看 | 午夜福利视频在线观看免费| 久久av网站| 永久免费av网站大全| 成人手机av| 大片电影免费在线观看免费| 久久99热这里只频精品6学生| 亚洲专区字幕在线| 国产精品国产三级国产专区5o| 久久狼人影院| www.av在线官网国产| 免费女性裸体啪啪无遮挡网站| 亚洲av国产av综合av卡| 视频在线观看一区二区三区| 一区二区av电影网| 成人三级做爰电影| 午夜免费鲁丝| 一本综合久久免费| 啦啦啦啦在线视频资源| 亚洲国产看品久久| 91麻豆精品激情在线观看国产 | 国产国语露脸激情在线看| 一本色道久久久久久精品综合| 久久久久久久精品精品| 精品少妇内射三级| av电影中文网址| 亚洲专区中文字幕在线| 国产一区有黄有色的免费视频| 欧美老熟妇乱子伦牲交| 成在线人永久免费视频| 国产黄色免费在线视频| 日本猛色少妇xxxxx猛交久久| 久久综合国产亚洲精品| 大片免费播放器 马上看| 婷婷成人精品国产| 亚洲精品国产av蜜桃| 18禁国产床啪视频网站| 国产精品一区二区在线观看99| 俄罗斯特黄特色一大片| 大型av网站在线播放| 亚洲一卡2卡3卡4卡5卡精品中文| 免费观看a级毛片全部| 国产男女内射视频| 欧美人与性动交α欧美精品济南到| 91av网站免费观看| 亚洲精品美女久久久久99蜜臀| 国产在线观看jvid| 久久久国产欧美日韩av| 一级黄色大片毛片| 老司机深夜福利视频在线观看 | 亚洲国产中文字幕在线视频| 首页视频小说图片口味搜索| 亚洲国产av新网站| 大码成人一级视频| 日韩中文字幕视频在线看片| 国产精品秋霞免费鲁丝片| 99热国产这里只有精品6| 国产一区二区在线观看av| 亚洲熟女精品中文字幕| 香蕉国产在线看| 男人操女人黄网站| 中文字幕人妻熟女乱码| 亚洲九九香蕉| 黄频高清免费视频| 最新在线观看一区二区三区| 黄色a级毛片大全视频| 欧美精品啪啪一区二区三区 | av一本久久久久| 热re99久久国产66热| 9热在线视频观看99| tube8黄色片| 国产一区二区三区综合在线观看| 在线天堂中文资源库| 黄色视频不卡| 国产伦人伦偷精品视频| 欧美日韩成人在线一区二区| 亚洲av国产av综合av卡| 久久这里只有精品19| 亚洲欧洲精品一区二区精品久久久| 久久国产亚洲av麻豆专区| 狂野欧美激情性bbbbbb| 亚洲精品一区蜜桃| 人人妻人人澡人人爽人人夜夜| 久久久久国内视频| 欧美日韩一级在线毛片| 一级毛片电影观看| 欧美日韩国产mv在线观看视频| 99国产极品粉嫩在线观看| 91麻豆精品激情在线观看国产 | 天天躁日日躁夜夜躁夜夜| 欧美日韩精品网址| 亚洲精品一区蜜桃| 深夜精品福利| 国产精品成人在线| 免费久久久久久久精品成人欧美视频| 777久久人妻少妇嫩草av网站| 亚洲 国产 在线| 国产主播在线观看一区二区| 在线看a的网站| 亚洲国产av新网站| 高潮久久久久久久久久久不卡| 欧美日韩黄片免| 精品一品国产午夜福利视频| 叶爱在线成人免费视频播放| 女警被强在线播放| 日本猛色少妇xxxxx猛交久久| 国产精品熟女久久久久浪| 国产欧美日韩一区二区三区在线| 岛国毛片在线播放| 18在线观看网站| 色综合欧美亚洲国产小说| 亚洲国产精品成人久久小说| av在线app专区| 丝袜美腿诱惑在线| 国产欧美日韩综合在线一区二区| 亚洲国产精品一区三区| 99热全是精品| 一区二区日韩欧美中文字幕| 男女边摸边吃奶| 久久人人爽av亚洲精品天堂| 97人妻天天添夜夜摸| 午夜免费成人在线视频| 满18在线观看网站| 桃花免费在线播放| 日日夜夜操网爽| 成年av动漫网址| 99re6热这里在线精品视频| 中文欧美无线码| 高潮久久久久久久久久久不卡| 一区二区三区乱码不卡18| 国产精品一区二区精品视频观看| 亚洲精品一二三| 永久免费av网站大全| 日韩大片免费观看网站| 久久国产精品人妻蜜桃| 不卡av一区二区三区| 久久久久久久国产电影| 欧美午夜高清在线| 狠狠婷婷综合久久久久久88av| 欧美日韩视频精品一区| 久久午夜综合久久蜜桃| 欧美 亚洲 国产 日韩一| 老熟女久久久| 捣出白浆h1v1| av超薄肉色丝袜交足视频| 成人影院久久| 精品福利观看| 另类亚洲欧美激情| 亚洲一码二码三码区别大吗| www.精华液| 亚洲国产精品成人久久小说| 久久毛片免费看一区二区三区| 国产极品粉嫩免费观看在线| 亚洲欧美清纯卡通| 午夜福利乱码中文字幕| 亚洲人成电影观看| 青春草亚洲视频在线观看| 亚洲精品中文字幕在线视频| 在线天堂中文资源库| 在线av久久热| 两性午夜刺激爽爽歪歪视频在线观看 | 日韩人妻精品一区2区三区| 欧美另类一区| 999久久久国产精品视频| 狠狠狠狠99中文字幕| 成人18禁高潮啪啪吃奶动态图| 欧美日韩亚洲高清精品| 欧美黑人欧美精品刺激| 亚洲精品久久久久久婷婷小说| 日日夜夜操网爽| 亚洲全国av大片| 人人妻人人澡人人爽人人夜夜| 老司机午夜十八禁免费视频| 一级毛片精品| 国产深夜福利视频在线观看| 肉色欧美久久久久久久蜜桃| 免费不卡黄色视频| 国产成人a∨麻豆精品| 精品亚洲成a人片在线观看| 69精品国产乱码久久久| 一区二区三区乱码不卡18| a级片在线免费高清观看视频| 国产欧美日韩一区二区三 | 国产免费av片在线观看野外av| 亚洲精华国产精华精| 久久久精品国产亚洲av高清涩受| 人妻人人澡人人爽人人| 国产高清videossex| 久久青草综合色| 亚洲va日本ⅴa欧美va伊人久久 | av又黄又爽大尺度在线免费看| 久久久久国产一级毛片高清牌| 亚洲国产中文字幕在线视频| 亚洲 欧美一区二区三区| 中文字幕精品免费在线观看视频| 老司机在亚洲福利影院| 美女中出高潮动态图| 国产男女超爽视频在线观看| 纵有疾风起免费观看全集完整版| 亚洲伊人久久精品综合| 咕卡用的链子| 91字幕亚洲| 欧美精品一区二区大全| 美女扒开内裤让男人捅视频| 色老头精品视频在线观看| 一区二区日韩欧美中文字幕| 亚洲精品久久久久久婷婷小说| 国产免费视频播放在线视频| 91成人精品电影| 成在线人永久免费视频| 国产亚洲午夜精品一区二区久久| 一级a爱视频在线免费观看| 国产又爽黄色视频| a级毛片在线看网站| 2018国产大陆天天弄谢| 天堂8中文在线网| 亚洲欧美色中文字幕在线| www.av在线官网国产| 操美女的视频在线观看| 高清欧美精品videossex| 少妇精品久久久久久久| 中文字幕人妻丝袜制服| 欧美少妇被猛烈插入视频| 国产精品一区二区精品视频观看| 国产精品国产av在线观看| 国产精品久久久av美女十八| 久久九九热精品免费| 欧美久久黑人一区二区| 亚洲精品在线美女| 日韩三级视频一区二区三区| 日本猛色少妇xxxxx猛交久久| 999久久久精品免费观看国产| 人人妻人人爽人人添夜夜欢视频| 成人黄色视频免费在线看| av天堂久久9| 国产精品影院久久| 麻豆av在线久日| 免费日韩欧美在线观看| 国产一区二区激情短视频 | 丁香六月欧美| 国产精品99久久99久久久不卡| 男女床上黄色一级片免费看| 一本—道久久a久久精品蜜桃钙片| 丰满饥渴人妻一区二区三| 日韩三级视频一区二区三区| 色婷婷av一区二区三区视频| 又紧又爽又黄一区二区| 日韩,欧美,国产一区二区三区| 国产高清videossex| 国产日韩欧美亚洲二区| 香蕉国产在线看| 日日摸夜夜添夜夜添小说| 免费少妇av软件| 欧美精品一区二区免费开放| 午夜日韩欧美国产| 精品视频人人做人人爽| 国产亚洲精品久久久久5区| 99久久国产精品久久久| 国产视频一区二区在线看| 国产精品自产拍在线观看55亚洲 | 婷婷色av中文字幕| 亚洲精品一二三| 老司机福利观看| 久久久久久久大尺度免费视频| 肉色欧美久久久久久久蜜桃| 国产成人a∨麻豆精品| 搡老岳熟女国产| 欧美日韩一级在线毛片| 午夜两性在线视频| 亚洲av日韩精品久久久久久密| 老司机午夜福利在线观看视频 | 国产一区二区三区av在线| 久久人人爽av亚洲精品天堂| 国产av一区二区精品久久| 久久这里只有精品19| 黄色视频在线播放观看不卡| 国产伦人伦偷精品视频| 男女国产视频网站| 91成人精品电影| 精品久久蜜臀av无| 伊人久久大香线蕉亚洲五| a级毛片在线看网站| 国产成人精品久久二区二区免费| 日韩三级视频一区二区三区| 久久久久视频综合| 欧美日韩黄片免| 母亲3免费完整高清在线观看| 色婷婷久久久亚洲欧美| 五月开心婷婷网| 伦理电影免费视频| 国产日韩欧美亚洲二区| 国产欧美日韩综合在线一区二区| 高清欧美精品videossex| 亚洲人成77777在线视频| 精品少妇内射三级| 欧美老熟妇乱子伦牲交| 老司机福利观看| 免费黄频网站在线观看国产| 欧美黄色淫秽网站| 久久久久久久国产电影| 国产黄色免费在线视频| 在线观看免费高清a一片| 国产在线免费精品| 久久久久精品国产欧美久久久 | 欧美变态另类bdsm刘玥| 欧美另类一区| 国产欧美日韩一区二区三 | 别揉我奶头~嗯~啊~动态视频 | 亚洲精品美女久久av网站| 性少妇av在线| 天堂俺去俺来也www色官网| 亚洲精品日韩在线中文字幕| 亚洲欧美清纯卡通| 19禁男女啪啪无遮挡网站| 亚洲伊人久久精品综合| 狠狠精品人妻久久久久久综合| 亚洲av国产av综合av卡| 91九色精品人成在线观看| 午夜福利在线免费观看网站| 久久久久久久久免费视频了| 考比视频在线观看| 久久久久精品国产欧美久久久 | 另类亚洲欧美激情| 欧美日韩一级在线毛片| 黑人巨大精品欧美一区二区mp4| 色精品久久人妻99蜜桃| 又黄又粗又硬又大视频| 国产免费现黄频在线看| 少妇猛男粗大的猛烈进出视频| 久久亚洲国产成人精品v| 最新在线观看一区二区三区| 女人被躁到高潮嗷嗷叫费观| 午夜精品久久久久久毛片777| 9热在线视频观看99| 成人亚洲精品一区在线观看| 欧美精品av麻豆av| 黄片小视频在线播放| 国产亚洲午夜精品一区二区久久| 国产深夜福利视频在线观看| 一级,二级,三级黄色视频| 97人妻天天添夜夜摸| 久久女婷五月综合色啪小说| av国产精品久久久久影院| 啦啦啦免费观看视频1| 日本撒尿小便嘘嘘汇集6| 18禁观看日本| 日韩制服骚丝袜av|