CN105590058A - 虚拟机逃逸的检测方法及装置 - Google Patents
虚拟机逃逸的检测方法及装置 Download PDFInfo
- Publication number
- CN105590058A CN105590058A CN201510958957.1A CN201510958957A CN105590058A CN 105590058 A CN105590058 A CN 105590058A CN 201510958957 A CN201510958957 A CN 201510958957A CN 105590058 A CN105590058 A CN 105590058A
- Authority
- CN
- China
- Prior art keywords
- virtual machine
- access path
- escape
- path information
- preset
- Prior art date
- Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
- Granted
Links
- 238000001514 detection method Methods 0.000 title claims abstract description 53
- 230000006870 function Effects 0.000 claims description 48
- 238000000034 method Methods 0.000 claims description 34
- 230000008878 coupling Effects 0.000 claims description 12
- 238000010168 coupling process Methods 0.000 claims description 12
- 238000005859 coupling reaction Methods 0.000 claims description 12
- 238000005516 engineering process Methods 0.000 abstract description 6
- 230000006399 behavior Effects 0.000 abstract description 3
- 230000000875 corresponding effect Effects 0.000 description 39
- 230000024703 flight behavior Effects 0.000 description 23
- 230000008569 process Effects 0.000 description 12
- 230000009471 action Effects 0.000 description 5
- 230000008901 benefit Effects 0.000 description 4
- 238000000605 extraction Methods 0.000 description 4
- 238000004590 computer program Methods 0.000 description 2
- 238000012360 testing method Methods 0.000 description 2
- XCWPUUGSGHNIDZ-UHFFFAOYSA-N Oxypertine Chemical compound C1=2C=C(OC)C(OC)=CC=2NC(C)=C1CCN(CC1)CCN1C1=CC=CC=C1 XCWPUUGSGHNIDZ-UHFFFAOYSA-N 0.000 description 1
- 229910002056 binary alloy Inorganic materials 0.000 description 1
- 230000008859 change Effects 0.000 description 1
- 230000002596 correlated effect Effects 0.000 description 1
- 238000013461 design Methods 0.000 description 1
- 238000011161 development Methods 0.000 description 1
- 230000001846 repelling effect Effects 0.000 description 1
- 238000011160 research Methods 0.000 description 1
- 230000009897 systematic effect Effects 0.000 description 1
- 230000000007 visual effect Effects 0.000 description 1
Classifications
-
- G—PHYSICS
- G06—COMPUTING; CALCULATING OR COUNTING
- G06F—ELECTRIC DIGITAL DATA PROCESSING
- G06F21/00—Security arrangements for protecting computers, components thereof, programs or data against unauthorised activity
- G06F21/50—Monitoring users, programs or devices to maintain the integrity of platforms, e.g. of processors, firmware or operating systems
- G06F21/55—Detecting local intrusion or implementing counter-measures
- G06F21/56—Computer malware detection or handling, e.g. anti-virus arrangements
- G06F21/562—Static detection
-
- G—PHYSICS
- G06—COMPUTING; CALCULATING OR COUNTING
- G06F—ELECTRIC DIGITAL DATA PROCESSING
- G06F21/00—Security arrangements for protecting computers, components thereof, programs or data against unauthorised activity
- G06F21/50—Monitoring users, programs or devices to maintain the integrity of platforms, e.g. of processors, firmware or operating systems
- G06F21/52—Monitoring users, programs or devices to maintain the integrity of platforms, e.g. of processors, firmware or operating systems during program execution, e.g. stack integrity ; Preventing unwanted data erasure; Buffer overflow
- G06F21/53—Monitoring users, programs or devices to maintain the integrity of platforms, e.g. of processors, firmware or operating systems during program execution, e.g. stack integrity ; Preventing unwanted data erasure; Buffer overflow by executing in a restricted environment, e.g. sandbox or secure virtual machine
Landscapes
- Engineering & Computer Science (AREA)
- Computer Security & Cryptography (AREA)
- Software Systems (AREA)
- Theoretical Computer Science (AREA)
- Computer Hardware Design (AREA)
- General Engineering & Computer Science (AREA)
- Physics & Mathematics (AREA)
- General Physics & Mathematics (AREA)
- Health & Medical Sciences (AREA)
- General Health & Medical Sciences (AREA)
- Virology (AREA)
- Storage Device Security (AREA)
Abstract
本发明公开了一种虚拟机逃逸的检测方法及装置,涉及信息技术领域,可以及时检测出虚拟机的逃逸行为,以便进行安全防护。所述方法包括:首先获取虚拟机中当前执行的二进制文件;然后对所述二进制文件进行解析,得到对应的访问路径信息;最后检测所述访问路径信息是否与预置逃逸访问路径信息匹配;若是,则确定存在虚拟机逃逸。本发明适用于对虚拟机逃逸行为的检测。
Description
技术领域
本发明涉及一种信息技术领域,特别是涉及一种虚拟机逃逸的检测方法及装置。
背景技术
随着信息技术的不断发展,计算机软件开发技术越来越普及,其中,虚拟机逃逸变成研发人员急需解决的问题。虚拟机逃逸是指利用虚拟机软件或者虚拟机中运行的软件的漏洞进行攻击,以达到攻击或控制虚拟机宿主操作系统的目的。
目前,虚拟机中的程序只能在虚拟机中运行,当虚拟机系统出现漏洞时,虚拟机中的程序将突破虚拟机的界限,读取虚拟机以外的资源。虚拟机逃逸可以通过虚拟出一个设备,将逃逸程序携带进宿主机中,对宿主机中的资源进行占用;还可以虚拟出一个仿真指令进行携带逃逸程序。无论哪种逃逸方式都不是系统运行的正常情况,会对宿主机造成安全隐患,所以要及时对虚拟机逃逸进行防护。
发明内容
有鉴于此,本发明提供了一种虚拟机逃逸的检测方法及装置,主要目的在于可以及时检测出虚拟机的逃逸行为,以便进行安全防护。
依据本发明一个方面,提供了一种虚拟机逃逸的检测方法,该方法包括:
获取虚拟机中当前执行的二进制文件;
对所述二进制文件进行解析,得到对应的访问路径信息;
检测所述访问路径信息是否与预置逃逸访问路径信息匹配;
若是,则确定存在虚拟机逃逸。
依据本发明另一个方面,提供了一种虚拟机逃逸的检测装置,该装置包括:
获取单元,用于获取虚拟机中当前执行的二进制文件;
解析单元,用于对所述获取单元获取的二进制文件进行解析,得到对应的访问路径信息;
检测单元,用于检测所述解析单元解析得到的访问路径信息是否与预置逃逸访问路径信息匹配;
确定单元,用于若所述检测单元检测出所述访问路径信息与预置逃逸访问路径信息匹配,则确定存在虚拟机逃逸。
借由上述技术方案,本发明实施例提供的技术方案至少具有下列优点:
本发明提供的一种虚拟机逃逸的检测方法及装置,首先获取虚拟机中当前执行的二进制文件;然后对所述二进制文件进行解析,得到对应的访问路径信息;最后检测所述访问路径信息是否与预置逃逸访问路径信息匹配;若是,则确定存在虚拟机逃逸。本发明通过对虚拟机当前执行的二进制文件对应的访问路径信息进行检测,具体检测是否与预置逃逸访问路径信息匹配,可以通过分析二进制文件的运行行为,判断出虚拟机是否存在逃逸,进而可以及时检测出虚拟机的逃逸行为,以便进行安全防护。
上述说明仅是本发明技术方案的概述,为了能够更清楚了解本发明的技术手段,而可依照说明书的内容予以实施,并且为了让本发明的上述和其它目的、特征和优点能够更明显易懂,以下特举本发明的具体实施方式。
附图说明
通过阅读下文优选实施方式的详细描述,各种其他的优点和益处对于本领域普通技术人员将变得清楚明了。附图仅用于示出优选实施方式的目的,而并不认为是对本发明的限制。而且在整个附图中,用相同的参考符号表示相同的部件。在附图中:
图1示出了本发明实施例提供的一种虚拟机逃逸的检测方法流程示意图;
图2示出了本发明实施例提供的另一种虚拟机逃逸的检测方法流程示意图;
图3示出了本发明实施例提供的一种虚拟机逃逸的检测装置结构示意图;
图4示出了本发明实施例提供的另一种虚拟机逃逸的检测装置结构示意图。
具体实施方式
下面将参照附图更详细地描述本公开的示例性实施例。虽然附图中显示了本公开的示例性实施例,然而应当理解,可以以各种形式实现本公开而不应被这里阐述的实施例所限制。相反,提供这些实施例是为了能够更透彻地理解本公开,并且能够将本公开的范围完整的传达给本领域的技术人员。
本发明实施例提供了一种虚拟机逃逸的检测方法,如图1所示,所述方法包括:
101、获取虚拟机中当前执行的二进制文件。
其中,所述二进制文件包含在ASCII及扩展ASCII字符中编写的数据或程序指令的文件。计算机文件基本上分为二种:二进制文件和ASCII(也称纯文本文件),图形文件及文字处理程序等计算机程序都属于二进制文件。这些文件含有特殊的格式及计算机代码。对于本发明实施例,所述二进制文件可以为ERF文件、驱动文件等。
需要说明的是,对于本发明实施例的执行主体可以为安装在虚拟机中的轻代理客户端,用于对虚拟机的逃逸行为进行监控。
102、对二进制文件进行解析,得到对应的访问路径信息。
其中,所述访问路径信息中包含每个路径节点对应的执行函数。所述执行函数可以为读写函数、进程创建函数等。
对于本发明实施例,通过解析得到的访问路径信息,可以确定该二进制文件对虚拟机中系统的操作过程。
103、检测访问路径信息是否与预置逃逸访问路径信息匹配。
其中,所述预置逃逸访问路径信息中包含逃逸文件的访问路径,即逃逸文件对虚拟机中系统的操作过程。所述预置逃逸访问路径信息具体可以根据实际需求进行配置。
进一步地,可以预先从云服务器中获取得到不同逃逸文件分别对应的访问路径信息,并可以保存在本地缓存中,用于进行访问路径数据的匹配校验,进而可以实现对虚拟机的逃逸行为进行检测。
104、若检测出访问路径信息与预置逃逸访问路径信息匹配,则确定存在虚拟机逃逸。
需要说明的是,当检测出访问路径信息与预置逃逸访问路径信息匹配时,可以确定当前虚拟机中存在逃逸行为,会对宿主机造成安全威胁,需要对该逃逸行为进行及时防护,并输出提示信息,用于提示用户当前虚拟机中存在逃逸行为,并已对其进行安全防护。
本发明实施例提供的一种虚拟机逃逸的检测方法,首先获取虚拟机中当前执行的二进制文件;然后对所述二进制文件进行解析,得到对应的访问路径信息;最后检测所述访问路径信息是否与预置逃逸访问路径信息匹配;若是,则确定存在虚拟机逃逸。本发明通过对虚拟机当前执行的二进制文件对应的访问路径信息进行检测,具体检测是否与预置逃逸访问路径信息匹配,可以通过分析二进制文件的运行行为,判断出虚拟机是否存在逃逸,进而可以及时检测出虚拟机的逃逸行为,以便进行安全防护。
本发明实施例提供了另一种虚拟机逃逸的检测方法,如图2所示,所述方法包括:
201、获取虚拟机中当前执行的二进制文件。
其中,所述二进制文件的概念解释可以参考步骤101中的相应描述,在此不再赘述。
需要说明的是,对于本发明实施例的执行主体可以为安装在虚拟机中的轻代理客户端,用于对虚拟机的逃逸行为进行监控。
对于本发明实施例,所述步骤201之前还可以包括:检测执行所述二进制文件时是否触发执行预置关键函数;若是,则确定存在虚拟机逃逸;若否,则执行步骤201。其中,所述预置关键函数可以根据实际需求进行配置,也可以根据实际需求进行配置。所述预置关键函数可以为只有在出现虚拟机逃逸时才触发执行的函数,所述预置关键函数用于判定是否存在虚拟机的逃逸行为。
需要说明的是,在执行步骤201之前,通过检测执行所述二进制文件时是否触发执行预置关键函数,若是,则确定存在虚拟机逃逸,可以提高检测虚拟机逃逸行为的效率。进一步地,在确定存在虚拟机逃逸之后,当需要输出告警信息时,需要回溯到对应的二进制文件,以便获取告警目标。
对于本发明实施例,所述步骤201之前还可以包括:获取所述二进制文件对应的MD5(Message-DigestAlgorithm5,信息摘要算法5)值;检测所述MD5值是否与预置MD5值匹配;若是,则确定存在虚拟机逃逸;若否,则执行步骤201。所述预置MD5值可以为逃逸文件对应的MD5值,所述预置MD5值用于判定是否存在虚拟机的逃逸行为。
需要说明的是,在执行步骤201之前,通过检测所述二进制文件对应的MD5值是否与预置MD5值匹配,若是,则确定存在虚拟机逃逸,可以提高检测虚拟机逃逸行为的效率。
202、对二进制文件进行解析,得到对应的访问路径信息。
其中,所述访问路径信息中包含每个访问路径节点对应的执行函数。所述执行函数可以为读写函数、进程创建函数等。
对于本发明实施例,通过解析得到的访问路径信息,可以确定该二进制文件对虚拟机中系统的操作过程。
对于本发明实施例,所述步骤202之前还可以包括:提取所述二进制文件中的关键片段信息;检测所述关键片段信息与预置关键片段信息之间的匹配度是否大于或等于预设阈值;若是,则确定存在虚拟机逃逸;若否,则执行步骤202。其中,所述关键片段信息中包含多个关键片段,所述预置关键片段信息中包含多个预置关键片段,所述预置关键片段为可以确定存在逃逸行为的关键片段,具体可以根据实际需求进行配置。所述预设阈值可以按照用户的实际需求进行配置,也可以由系统默认进行配置,本发明实施例不做限定。
例如,提取的二进制文件的关键片段信息中包含10个关键片段,预设阈值为80%,将该关键片段信息与预置关键片段信息进行匹配,当检测出8个关键片段与预置关键片段信息中的关键片段匹配时,可以计算出该关键片段信息与预置关键片段信息之间的匹配度为80%,等于预设阈值,确定存在虚拟机逃逸行为。
需要说明的是,在执行步骤202之前,通过检测二进制文件中的关键片段信息与预置关键片段信息之间的匹配度是否大于或等于预设阈值,若是,则确定虚拟机的逃逸行为,可以提高检测虚拟机逃逸行为的效率。
203、检测访问路径信息是否与预置逃逸访问路径信息匹配。
其中,所述预置逃逸访问路径信息中包含逃逸文件的访问路径,即逃逸文件对虚拟机中系统的操作过程。所述预置逃逸访问路径信息具体可以根据实际需求进行配置。
对于本发明实施例,所述步骤204具体包括:检测所述执行函数是否分别与预置逃逸访问路径信息中相对应预置执行函数匹配。例如,访问路径信息中包含三个访问路径节点分别对应的执行函数,具体为函数1、函数2、函数3,预置逃逸访问路径信息中包含三个访问路径节点分别对应的预置执行函数,具体为函数a、函数b、函数c,当函数1与函数a匹配,函数2与函数b匹配,函数3与函数c匹配时,确定访问路径信息与预置逃逸访问路径信息匹配。
进一步地,可以预先从云服务器中获取所述预置逃逸访问路径信息;并将所述预置逃逸访问路径信息进行保存。再进一步地,在此之后,还可以检测所述预置逃逸访问路径信息是否存在更新;若是,则对所述预置逃逸访问路径信息进行更新。需要说明的是,通过对所述预置逃逸访问路径信息进行更新,可以更准确的检测出虚拟机的逃逸行为。
204、若检测出访问路径信息与预置逃逸访问路径信息匹配,则确定存在虚拟机逃逸。
需要说明的是,当检测出访问路径信息与预置逃逸访问路径信息匹配时,可以确定当前虚拟机中存在逃逸行为,会对宿主机造成安全隐患,需要对该逃逸行为进行及时防护。
205、输出告警信息。
其中,所述告警信息可以为文本告警信息、图片告警信息、音频告警信息、视频告警信息等。
例如,当确定存在虚拟机逃逸时,可以通过轻代理客户端所在的终端设备对应的音频输出端输出告警信息,还可以通过轻代理客户端所在的终端设备对应的视频输出端输出告警信息,用于提示用户当前虚拟机中存在逃逸行为,并已对其进行安全防护。
本发明实施例提供的另一种虚拟机逃逸的检测方法,首先获取虚拟机中当前执行的二进制文件;然后对所述二进制文件进行解析,得到对应的访问路径信息;最后检测所述访问路径信息是否与预置逃逸访问路径信息匹配;若是,则确定存在虚拟机逃逸。本发明通过对虚拟机当前执行的二进制文件对应的访问路径信息进行检测,具体检测是否与预置逃逸访问路径信息匹配,可以通过分析二进制文件的运行行为,判断出虚拟机是否存在逃逸,进而可以及时检测出虚拟机的逃逸行为,以便进行安全防护。
进一步地,作为图1所述方法的具体实现,本发明实施例提供了一种虚拟机逃逸的检测装置,如图3所示,所述装置包括:获取单元31、解析单元32、检测单元33、确定单元34。
所述获取单元31,可以用于获取虚拟机中当前执行的二进制文件。
所述解析单元32,可以用于对所述获取单元31获取的二进制文件进行解析,得到对应的访问路径信息。
所述检测单元33,可以用于检测所述解析单元32解析得到的访问路径信息是否与预置逃逸访问路径信息匹配。
所述确定单元34,可以用于若所述检测单元33检测出所述访问路径信息与预置逃逸访问路径信息匹配,则确定存在虚拟机逃逸。
需要说明的是,本发明实施例提供的一种虚拟机逃逸的检测装置所涉及各功能单元的其他相应描述,可以参考图1中的对应描述,在此不再赘述。
本发明实施例提供的一种虚拟机逃逸的检测装置,首先获取虚拟机中当前执行的二进制文件;然后对所述二进制文件进行解析,得到对应的访问路径信息;最后检测所述访问路径信息是否与预置逃逸访问路径信息匹配;若是,则确定存在虚拟机逃逸。本发明通过对虚拟机当前执行的二进制文件对应的访问路径信息进行检测,具体检测是否与预置逃逸访问路径信息匹配,可以通过分析二进制文件的运行行为,判断出虚拟机是否存在逃逸,进而可以及时检测出虚拟机的逃逸行为,以便进行安全防护。
进一步地,作为图2所述方法的具体实现,本发明实施例提供了另一种虚拟机逃逸的检测装置,如图4所示,所述装置包括:获取单元41、解析单元42、检测单元43、确定单元44。
所述获取单元41,可以用于获取虚拟机中当前执行的二进制文件。
所述解析单元42,可以用于对所述获取单元41获取的二进制文件进行解析,得到对应的访问路径信息。
所述检测单元43,可以用于检测所述解析单元42解析得到的访问路径信息是否与预置逃逸访问路径信息匹配。
所述确定单元44,可以用于若所述检测单元43检测出所述访问路径信息与预置逃逸访问路径信息匹配,则确定存在虚拟机逃逸。
可选地,所述访问路径信息中包含每个访问路径节点对应的执行函数。
所述检测单元43,具体可以用于检测所述执行函数是否分别与预置逃逸访问路径信息中相对应预置执行函数匹配。
所述检测单元43,还可以用于检测执行所述二进制文件时是否触发执行预置关键函数。
所述确定单元44,还可以用于若所述检测单元43检测出执行所述二进制文件时触发执行预置关键函数,则确定存在虚拟机逃逸。
所述获取单元41,具体可以用于若所述检测单元43检测出执行所述二进制文件时没有触发执行预置关键函数,则获取虚拟机中当前执行的二进制文件。
所述获取单元41,还可以用于获取所述二进制文件对应的MD5值。
所述检测单元43,还可以用于检测所述获取单元41获取的MD5值是否与预置MD5值匹配。
所述确定单元44,还可以用于若所述检测单元43检测出所述MD5值与预置MD5值匹配,则确定存在虚拟机逃逸。
所述获取单元41,具体可以用于若所述检测单元43检测出所述MD5值与预置MD5值不匹配,则获取虚拟机中当前执行的二进制文件。
进一步地,所述装置还包括:提取单元45。
所述提取单元45,可以用于提取所述二进制文件中的关键片段信息。
所述检测单元43,还可以用于检测所述关键片段信息与预置关键片段信息之间的匹配度是否大于或等于预设阈值。
所述确定单元44,还可以用于若所述检测单元43检测出所述关键片段信息与预置关键片段信息之间的匹配度大于或等于预设阈值,则确定存在虚拟机逃逸。
所述解析单元42,具体可以用于若所述检测单元43检测出所述关键片段信息与预置关键片段信息之间的匹配度小于预设阈值,则对所述二进制文件进行解析,得到对应的访问路径信息。
进一步地,所述装置还包括:输出单元46。
所述输出单元46,可以用于输出告警信息。
进一步地,所述装置还包括:保存单元47。
所述获取单元41,还可以用于从云服务器中获取所述预置逃逸访问路径信息。
所述保存单元47,可以用于将所述预置逃逸访问路径信息进行保存。
进一步地,所述装置还包括:更新单元48。
所述检测单元43,还可以用于检测所述预置逃逸访问路径信息是否存在更新。
所述更新单元48,可以用于若所述检测单元43检测出所述预置逃逸访问路径信息存在更新,则对所述预置逃逸访问路径信息进行更新。
需要说明的是,本发明实施例提供的另一种虚拟机逃逸的检测装置所涉及各功能单元的其他相应描述,可以参考图2中的对应描述,在此不再赘述。
本发明实施例提供的另一种虚拟机逃逸的检测装置,首先获取虚拟机中当前执行的二进制文件;然后对所述二进制文件进行解析,得到对应的访问路径信息;最后检测所述访问路径信息是否与预置逃逸访问路径信息匹配;若是,则确定存在虚拟机逃逸。本发明通过对虚拟机当前执行的二进制文件对应的访问路径信息进行检测,具体检测是否与预置逃逸访问路径信息匹配,可以通过分析二进制文件的运行行为,判断出虚拟机是否存在逃逸,进而可以及时检测出虚拟机的逃逸行为,以便进行安全防护。
本发明的实施例公开了:
A1、一种虚拟机逃逸的检测方法,包括:
获取虚拟机中当前执行的二进制文件;
对所述二进制文件进行解析,得到对应的访问路径信息;
检测所述访问路径信息是否与预置逃逸访问路径信息匹配;
若是,则确定存在虚拟机逃逸。
A2、根据A1所述的虚拟机逃逸的检测方法,所述访问路径信息中包含每个访问路径节点对应的执行函数,所述检测所述访问路径信息是否与预置逃逸访问路径信息匹配包括:
检测所述执行函数是否分别与预置逃逸访问路径信息中相对应预置执行函数匹配。
A3、根据A1所述的虚拟机逃逸的检测方法,所述获取虚拟机中当前执行的二进制文件之前,所述方法还包括:
检测执行所述二进制文件时是否触发执行预置关键函数;
若是,则确定存在虚拟机逃逸;
所述获取虚拟机中当前执行的二进制文件包括:
若否,则获取虚拟机中当前执行的二进制文件。
A4、根据A1所述的虚拟机逃逸的检测方法,所述获取虚拟机中当前执行的二进制文件之前,所述方法还包括:
获取所述二进制文件对应的信息摘要算法MD5值;
检测所述MD5值是否与预置MD5值匹配;
若是,则确定存在虚拟机逃逸;
所述获取虚拟机中当前执行的二进制文件包括:
若否,则获取虚拟机中当前执行的二进制文件。
A5、根据A1所述的虚拟机逃逸的检测方法,所述对所述二进制文件进行解析,得到对应的访问路径信息之前,所述方法还包括:
提取所述二进制文件中的关键片段信息;
检测所述关键片段信息与预置关键片段信息之间的匹配度是否大于或等于预设阈值;
若是,则确定存在虚拟机逃逸;
所述对所述二进制文件进行解析,得到对应的访问路径信息包括:
若否,则对所述二进制文件进行解析,得到对应的访问路径信息。
A6、根据A1所述的虚拟机逃逸的检测方法,所述若是,则确定存在虚拟机逃逸之后,所述方法还包括:
输出告警信息。
A7、根据A1所述的虚拟机逃逸的检测方法,所述方法还包括:
从云服务器中获取所述预置逃逸访问路径信息;
将所述预置逃逸访问路径信息进行保存。
A8、根据A7所述的虚拟机逃逸的检测方法,所述将所述预置逃逸访问路径信息进行保存之后,所述方法还包括:
检测所述预置逃逸访问路径信息是否存在更新;
若是,则对所述预置逃逸访问路径信息进行更新。
B9、一种虚拟机逃逸的检测装置,包括:
获取单元,用于获取虚拟机中当前执行的二进制文件;
解析单元,用于对所述获取单元获取的二进制文件进行解析,得到对应的访问路径信息;
检测单元,用于检测所述解析单元解析得到的访问路径信息是否与预置逃逸访问路径信息匹配;
确定单元,用于若所述检测单元检测出所述访问路径信息与预置逃逸访问路径信息匹配,则确定存在虚拟机逃逸。
B10、根据B9所述的虚拟机逃逸的检测装置,所述访问路径信息中包含每个访问路径节点对应的执行函数,
所述检测单元,具体用于检测所述执行函数是否分别与预置逃逸访问路径信息中相对应预置执行函数匹配。
B11、根据B9所述的虚拟机逃逸的检测装置,
所述检测单元,还用于检测执行所述二进制文件时是否触发执行预置关键函数;
所述确定单元,还用于若所述检测单元检测出执行所述二进制文件时触发执行预置关键函数,则确定存在虚拟机逃逸;
所述获取单元,具体用于若所述检测单元检测出执行所述二进制文件时没有触发执行预置关键函数,则获取虚拟机中当前执行的二进制文件。
B12、根据B9所述的虚拟机逃逸的检测装置,
所述获取单元,还用于获取所述二进制文件对应的MD5值;
所述检测单元,还用于检测所述获取单元获取的MD5值是否与预置MD5值匹配;
所述确定单元,还用于若所述检测单元检测出所述MD5值与预置MD5值匹配,则确定存在虚拟机逃逸;
所述获取单元,具体用于若所述检测单元检测出所述MD5值与预置MD5值不匹配,则获取虚拟机中当前执行的二进制文件。
B13、根据B9所述的虚拟机逃逸的检测装置,所述装置还包括:提取单元;
所述提取单元,用于提取所述二进制文件中的关键片段信息;
所述检测单元,还用于检测所述关键片段信息与预置关键片段信息之间的匹配度是否大于或等于预设阈值;
所述确定单元,还用于若所述检测单元检测出所述关键片段信息与预置关键片段信息之间的匹配度大于或等于预设阈值,则确定存在虚拟机逃逸;
所述解析单元,具体用于若所述检测单元检测出所述关键片段信息与预置关键片段信息之间的匹配度小于预设阈值,则对所述二进制文件进行解析,得到对应的访问路径信息。
B14、根据B9所述的虚拟机逃逸的检测装置,所述装置还包括:输出单元,用于输出告警信息。
B15、根据B9所述的虚拟机逃逸的检测装置,所述装置还包括:保存单元;
所述获取单元,还用于从云服务器中获取所述预置逃逸访问路径信息;
所述保存单元,用于将所述预置逃逸访问路径信息进行保存。
B16、根据B15所述的虚拟机逃逸的检测装置,所述装置还包括:更新单元;
所述检测单元,还用于检测所述预置逃逸访问路径信息是否存在更新;
所述更新单元,用于若所述检测单元检测出所述预置逃逸访问路径信息存在更新,则对所述预置逃逸访问路径信息进行更新。
在上述实施例中,对各个实施例的描述都各有侧重,某个实施例中没有详述的部分,可以参见其他实施例的相关描述。
可以理解的是,上述方法及装置中的相关特征可以相互参考。另外,上述实施例中的“第一”、“第二”等是用于区分各实施例,而并不代表各实施例的优劣。
所属领域的技术人员可以清楚地了解到,为描述的方便和简洁,上述描述的系统,装置和单元的具体工作过程,可以参考前述方法实施例中的对应过程,在此不再赘述。
在此提供的算法和显示不与任何特定计算机、虚拟系统或者其它设备固有相关。各种通用系统也可以与基于在此的示教一起使用。根据上面的描述,构造这类系统所要求的结构是显而易见的。此外,本发明也不针对任何特定编程语言。应当明白,可以利用各种编程语言实现在此描述的本发明的内容,并且上面对特定语言所做的描述是为了披露本发明的最佳实施方式。
在此处所提供的说明书中,说明了大量具体细节。然而,能够理解,本发明的实施例可以在没有这些具体细节的情况下实践。在一些实例中,并未详细示出公知的方法、结构和技术,以便不模糊对本说明书的理解。
类似地,应当理解,为了精简本公开并帮助理解各个发明方面中的一个或多个,在上面对本发明的示例性实施例的描述中,本发明的各个特征有时被一起分组到单个实施例、图、或者对其的描述中。然而,并不应将该公开的方法解释成反映如下意图:即所要求保护的本发明要求比在每个权利要求中所明确记载的特征更多的特征。更确切地说,如下面的权利要求书所反映的那样,发明方面在于少于前面公开的单个实施例的所有特征。因此,遵循具体实施方式的权利要求书由此明确地并入该具体实施方式,其中每个权利要求本身都作为本发明的单独实施例。
本领域那些技术人员可以理解,可以对实施例中的设备中的模块进行自适应性地改变并且把它们设置在与该实施例不同的一个或多个设备中。可以把实施例中的模块或单元或组件组合成一个模块或单元或组件,以及此外可以把它们分成多个子模块或子单元或子组件。除了这样的特征和/或过程或者单元中的至少一些是相互排斥之外,可以采用任何组合对本说明书(包括伴随的权利要求、摘要和附图)中公开的所有特征以及如此公开的任何方法或者设备的所有过程或单元进行组合。除非另外明确陈述,本说明书(包括伴随的权利要求、摘要和附图)中公开的每个特征可以由提供相同、等同或相似目的的替代特征来代替。
此外,本领域的技术人员能够理解,尽管在此所述的一些实施例包括其它实施例中所包括的某些特征而不是其它特征,但是不同实施例的特征的组合意味着处于本发明的范围之内并且形成不同的实施例。例如,在下面的权利要求书中,所要求保护的实施例的任意之一都可以以任意的组合方式来使用。
本发明的各个部件实施例可以以硬件实现,或者以在一个或者多个处理器上运行的软件模块实现,或者以它们的组合实现。本领域的技术人员应当理解,可以在实践中使用微处理器或者数字信号处理器(DSP)来实现根据本发明实施例的一种虚拟机逃逸的检测方法及装置中的一些或者全部部件的一些或者全部功能。本发明还可以实现为用于执行这里所描述的方法的一部分或者全部的设备或者装置程序(例如,计算机程序和计算机程序产品)。这样的实现本发明的程序可以存储在计算机可读介质上,或者可以具有一个或者多个信号的形式。这样的信号可以从因特网网站上下载得到,或者在载体信号上提供,或者以任何其他形式提供。
应该注意的是上述实施例对本发明进行说明而不是对本发明进行限制,并且本领域技术人员在不脱离所附权利要求的范围的情况下可设计出替换实施例。在权利要求中,不应将位于括号之间的任何参考符号构造成对权利要求的限制。单词“包含”不排除存在未列在权利要求中的元件或步骤。位于元件之前的单词“一”或“一个”不排除存在多个这样的元件。本发明可以借助于包括有若干不同元件的硬件以及借助于适当编程的计算机来实现。在列举了若干装置的单元权利要求中,这些装置中的若干个可以是通过同一个硬件项来具体体现。单词第一、第二、以及第三等的使用不表示任何顺序。可将这些单词解释为名称。
Claims (10)
1.一种虚拟机逃逸的检测方法,其特征在于,包括:
获取虚拟机中当前执行的二进制文件;
对所述二进制文件进行解析,得到对应的访问路径信息;
检测所述访问路径信息是否与预置逃逸访问路径信息匹配;
若是,则确定存在虚拟机逃逸。
2.根据权利要求1所述的虚拟机逃逸的检测方法,其特征在于,所述访问路径信息中包含每个访问路径节点对应的执行函数,所述检测所述访问路径信息是否与预置逃逸访问路径信息匹配包括:
检测所述执行函数是否分别与预置逃逸访问路径信息中相对应预置执行函数匹配。
3.根据权利要求1所述的虚拟机逃逸的检测方法,其特征在于,所述获取虚拟机中当前执行的二进制文件之前,所述方法还包括:
检测执行所述二进制文件时是否触发执行预置关键函数;
若是,则确定存在虚拟机逃逸;
所述获取虚拟机中当前执行的二进制文件包括:
若否,则获取虚拟机中当前执行的二进制文件。
4.根据权利要求1所述的虚拟机逃逸的检测方法,其特征在于,所述获取虚拟机中当前执行的二进制文件之前,所述方法还包括:
获取所述二进制文件对应的信息摘要算法MD5值;
检测所述MD5值是否与预置MD5值匹配;
若是,则确定存在虚拟机逃逸;
所述获取虚拟机中当前执行的二进制文件包括:
若否,则获取虚拟机中当前执行的二进制文件。
5.根据权利要求1所述的虚拟机逃逸的检测方法,其特征在于,所述对所述二进制文件进行解析,得到对应的访问路径信息之前,所述方法还包括:
提取所述二进制文件中的关键片段信息;
检测所述关键片段信息与预置关键片段信息之间的匹配度是否大于或等于预设阈值;
若是,则确定存在虚拟机逃逸;
所述对所述二进制文件进行解析,得到对应的访问路径信息包括:
若否,则对所述二进制文件进行解析,得到对应的访问路径信息。
6.根据权利要求1所述的虚拟机逃逸的检测方法,其特征在于,所述若是,则确定存在虚拟机逃逸之后,所述方法还包括:
输出告警信息。
7.根据权利要求1所述的虚拟机逃逸的检测方法,其特征在于,所述方法还包括:
从云服务器中获取所述预置逃逸访问路径信息;
将所述预置逃逸访问路径信息进行保存。
8.根据权利要求7所述的虚拟机逃逸的检测方法,其特征在于,所述将所述预置逃逸访问路径信息进行保存之后,所述方法还包括:
检测所述预置逃逸访问路径信息是否存在更新;
若是,则对所述预置逃逸访问路径信息进行更新。
9.一种虚拟机逃逸的检测装置,其特征在于,包括:
获取单元,用于获取虚拟机中当前执行的二进制文件;
解析单元,用于对所述获取单元获取的二进制文件进行解析,得到对应的访问路径信息;
检测单元,用于检测所述解析单元解析得到的访问路径信息是否与预置逃逸访问路径信息匹配;
确定单元,用于若所述检测单元检测出所述访问路径信息与预置逃逸访问路径信息匹配,则确定存在虚拟机逃逸。
10.根据权利要求9所述的虚拟机逃逸的检测装置,其特征在于,所述访问路径信息中包含每个访问路径节点对应的执行函数,
所述检测单元,具体用于检测所述执行函数是否分别与预置逃逸访问路径信息中相对应预置执行函数匹配。
Priority Applications (1)
Application Number | Priority Date | Filing Date | Title |
---|---|---|---|
CN201510958957.1A CN105590058B (zh) | 2015-12-18 | 2015-12-18 | 虚拟机逃逸的检测方法及装置 |
Applications Claiming Priority (1)
Application Number | Priority Date | Filing Date | Title |
---|---|---|---|
CN201510958957.1A CN105590058B (zh) | 2015-12-18 | 2015-12-18 | 虚拟机逃逸的检测方法及装置 |
Publications (2)
Publication Number | Publication Date |
---|---|
CN105590058A true CN105590058A (zh) | 2016-05-18 |
CN105590058B CN105590058B (zh) | 2019-04-26 |
Family
ID=55929632
Family Applications (1)
Application Number | Title | Priority Date | Filing Date |
---|---|---|---|
CN201510958957.1A Active CN105590058B (zh) | 2015-12-18 | 2015-12-18 | 虚拟机逃逸的检测方法及装置 |
Country Status (1)
Country | Link |
---|---|
CN (1) | CN105590058B (zh) |
Cited By (2)
Publication number | Priority date | Publication date | Assignee | Title |
---|---|---|---|---|
CN107682333A (zh) * | 2017-09-30 | 2018-02-09 | 北京奇虎科技有限公司 | 基于云计算环境的虚拟化安全防御系统及方法 |
CN108039974A (zh) * | 2017-12-19 | 2018-05-15 | 国云科技股份有限公司 | 一种云平台虚拟机逃逸监测告警方法 |
Citations (7)
Publication number | Priority date | Publication date | Assignee | Title |
---|---|---|---|---|
CN102521542A (zh) * | 2011-12-19 | 2012-06-27 | 北京大学 | 一种计算机软件漏洞利用的捕获方法及系统 |
CN103577246A (zh) * | 2013-11-12 | 2014-02-12 | 浙江云巢科技有限公司 | 防止虚拟机逃逸的方法和装置 |
CN104462962A (zh) * | 2013-09-13 | 2015-03-25 | 北京安赛创想科技有限公司 | 一种检测未知恶意代码和二进制漏洞的方法 |
CN104462601A (zh) * | 2014-12-31 | 2015-03-25 | 北京奇虎科技有限公司 | 文件扫描方法、装置及系统 |
CN104462985A (zh) * | 2014-11-28 | 2015-03-25 | 北京奇虎科技有限公司 | bat漏洞的检测方法以及装置 |
CN104994094A (zh) * | 2015-07-01 | 2015-10-21 | 北京奇虎科技有限公司 | 基于虚拟交换机的虚拟化平台安全防护方法、装置和系统 |
CN105117648A (zh) * | 2015-07-29 | 2015-12-02 | 杭州安恒信息技术有限公司 | 一种基于虚拟机的0day/恶意文档检测系统及方法 |
-
2015
- 2015-12-18 CN CN201510958957.1A patent/CN105590058B/zh active Active
Patent Citations (7)
Publication number | Priority date | Publication date | Assignee | Title |
---|---|---|---|---|
CN102521542A (zh) * | 2011-12-19 | 2012-06-27 | 北京大学 | 一种计算机软件漏洞利用的捕获方法及系统 |
CN104462962A (zh) * | 2013-09-13 | 2015-03-25 | 北京安赛创想科技有限公司 | 一种检测未知恶意代码和二进制漏洞的方法 |
CN103577246A (zh) * | 2013-11-12 | 2014-02-12 | 浙江云巢科技有限公司 | 防止虚拟机逃逸的方法和装置 |
CN104462985A (zh) * | 2014-11-28 | 2015-03-25 | 北京奇虎科技有限公司 | bat漏洞的检测方法以及装置 |
CN104462601A (zh) * | 2014-12-31 | 2015-03-25 | 北京奇虎科技有限公司 | 文件扫描方法、装置及系统 |
CN104994094A (zh) * | 2015-07-01 | 2015-10-21 | 北京奇虎科技有限公司 | 基于虚拟交换机的虚拟化平台安全防护方法、装置和系统 |
CN105117648A (zh) * | 2015-07-29 | 2015-12-02 | 杭州安恒信息技术有限公司 | 一种基于虚拟机的0day/恶意文档检测系统及方法 |
Cited By (2)
Publication number | Priority date | Publication date | Assignee | Title |
---|---|---|---|---|
CN107682333A (zh) * | 2017-09-30 | 2018-02-09 | 北京奇虎科技有限公司 | 基于云计算环境的虚拟化安全防御系统及方法 |
CN108039974A (zh) * | 2017-12-19 | 2018-05-15 | 国云科技股份有限公司 | 一种云平台虚拟机逃逸监测告警方法 |
Also Published As
Publication number | Publication date |
---|---|
CN105590058B (zh) | 2019-04-26 |
Similar Documents
Publication | Publication Date | Title |
---|---|---|
KR102590773B1 (ko) | 선제적 사이버 방어 | |
US11188650B2 (en) | Detection of malware using feature hashing | |
CN106407803B (zh) | Sql注入漏洞的检测方法及装置 | |
US8656496B2 (en) | Global variable security analysis | |
CN109918285B (zh) | 一种开源软件的安全识别方法及装置 | |
US20170300699A1 (en) | System, Method and Apparatus to Visually Configure an Analysis of a Program | |
CN112231702B (zh) | 应用保护方法、装置、设备及介质 | |
US11151251B2 (en) | System and method for validating in-memory integrity of executable files to identify malicious activity | |
CN104462985A (zh) | bat漏洞的检测方法以及装置 | |
CN105760761A (zh) | 软件行为分析方法和装置 | |
US10990669B2 (en) | Vehicle intrusion detection system training data generation | |
CN105550581A (zh) | 一种恶意代码检测方法及装置 | |
US9026612B2 (en) | Generating a custom parameter rule based on a comparison of a run-time value to a request URL | |
US10264011B2 (en) | Persistent cross-site scripting vulnerability detection | |
CN105117499A (zh) | 基于云盘的文件显示方法及装置 | |
CN105590058A (zh) | 虚拟机逃逸的检测方法及装置 | |
CN104486312A (zh) | 一种应用程序的识别方法和装置 | |
CN108090364B (zh) | 一种数据泄漏源的定位方法及系统 | |
CN102982279A (zh) | 计算机辅助设计病毒感染防止系统和方法 | |
CN105608374A (zh) | 虚拟机逃逸的检测方法及装置 | |
CN114662097A (zh) | Csv文件注入攻击的检测方法和装置、电子设备和存储介质 | |
CN114491661A (zh) | 基于区块链的日志防篡改方法及系统 | |
CN110807198B (zh) | 一种修复漏洞的信息的获取方法及补丁处理系统 | |
US9507947B1 (en) | Similarity-based data loss prevention | |
CN103136474A (zh) | 检测文件的方法和装置 |
Legal Events
Date | Code | Title | Description |
---|---|---|---|
C06 | Publication | ||
PB01 | Publication | ||
C10 | Entry into substantive examination | ||
SE01 | Entry into force of request for substantive examination | ||
GR01 | Patent grant | ||
GR01 | Patent grant | ||
CP01 | Change in the name or title of a patent holder |
Address after: 100088 room 112, block D, 28 new street, new street, Xicheng District, Beijing (Desheng Park) Co-patentee after: QAX Technology Group Inc. Patentee after: BEIJING QIHOO TECHNOLOGY Co.,Ltd. Address before: 100088 room 112, block D, 28 new street, new street, Xicheng District, Beijing (Desheng Park) Co-patentee before: BEIJING QIANXIN TECHNOLOGY Co.,Ltd. Patentee before: BEIJING QIHOO TECHNOLOGY Co.,Ltd. |
|
CP01 | Change in the name or title of a patent holder |