JP6378758B2 - 仮想マシンにおけるマルウェア検出のためのプロセス評価 - Google Patents
仮想マシンにおけるマルウェア検出のためのプロセス評価 Download PDFInfo
- Publication number
- JP6378758B2 JP6378758B2 JP2016523693A JP2016523693A JP6378758B2 JP 6378758 B2 JP6378758 B2 JP 6378758B2 JP 2016523693 A JP2016523693 A JP 2016523693A JP 2016523693 A JP2016523693 A JP 2016523693A JP 6378758 B2 JP6378758 B2 JP 6378758B2
- Authority
- JP
- Japan
- Prior art keywords
- evaluated
- evaluator
- virtual machine
- host system
- memory
- Prior art date
- Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
- Active
Links
- 238000000034 method Methods 0.000 title claims description 407
- 230000008569 process Effects 0.000 title claims description 379
- 238000011156 evaluation Methods 0.000 title claims description 74
- 238000001514 detection method Methods 0.000 title description 8
- 238000012544 monitoring process Methods 0.000 claims description 48
- 230000006870 function Effects 0.000 claims description 31
- 230000009471 action Effects 0.000 claims description 27
- 230000008859 change Effects 0.000 claims description 13
- 230000004044 response Effects 0.000 claims description 10
- 230000004913 activation Effects 0.000 claims description 4
- 230000006399 behavior Effects 0.000 description 12
- 230000007246 mechanism Effects 0.000 description 10
- 238000013507 mapping Methods 0.000 description 9
- 238000006243 chemical reaction Methods 0.000 description 5
- 238000004891 communication Methods 0.000 description 5
- 238000002347 injection Methods 0.000 description 4
- 239000007924 injection Substances 0.000 description 4
- 238000013519 translation Methods 0.000 description 4
- 239000008186 active pharmaceutical agent Substances 0.000 description 3
- 230000003542 behavioural effect Effects 0.000 description 3
- 230000003287 optical effect Effects 0.000 description 3
- 238000012545 processing Methods 0.000 description 3
- 241000700605 Viruses Species 0.000 description 2
- 238000004422 calculation algorithm Methods 0.000 description 2
- 238000004364 calculation method Methods 0.000 description 2
- 239000003795 chemical substances by application Substances 0.000 description 2
- 238000004590 computer program Methods 0.000 description 2
- 238000001914 filtration Methods 0.000 description 2
- 239000012634 fragment Substances 0.000 description 2
- 238000005457 optimization Methods 0.000 description 2
- 239000007787 solid Substances 0.000 description 2
- 239000000243 solution Substances 0.000 description 2
- 238000004458 analytical method Methods 0.000 description 1
- 238000007596 consolidation process Methods 0.000 description 1
- 238000010586 diagram Methods 0.000 description 1
- 238000005516 engineering process Methods 0.000 description 1
- 239000000835 fiber Substances 0.000 description 1
- ZXQYGBMAQZUVMI-GCMPRSNUSA-N gamma-cyhalothrin Chemical compound CC1(C)[C@@H](\C=C(/Cl)C(F)(F)F)[C@H]1C(=O)O[C@H](C#N)C1=CC=CC(OC=2C=CC=CC=2)=C1 ZXQYGBMAQZUVMI-GCMPRSNUSA-N 0.000 description 1
- 238000002955 isolation Methods 0.000 description 1
- 230000006855 networking Effects 0.000 description 1
- 230000002093 peripheral effect Effects 0.000 description 1
- 239000004065 semiconductor Substances 0.000 description 1
- 230000001960 triggered effect Effects 0.000 description 1
Images
Classifications
-
- G—PHYSICS
- G06—COMPUTING; CALCULATING OR COUNTING
- G06F—ELECTRIC DIGITAL DATA PROCESSING
- G06F21/00—Security arrangements for protecting computers, components thereof, programs or data against unauthorised activity
- G06F21/50—Monitoring users, programs or devices to maintain the integrity of platforms, e.g. of processors, firmware or operating systems
- G06F21/52—Monitoring users, programs or devices to maintain the integrity of platforms, e.g. of processors, firmware or operating systems during program execution, e.g. stack integrity ; Preventing unwanted data erasure; Buffer overflow
- G06F21/53—Monitoring users, programs or devices to maintain the integrity of platforms, e.g. of processors, firmware or operating systems during program execution, e.g. stack integrity ; Preventing unwanted data erasure; Buffer overflow by executing in a restricted environment, e.g. sandbox or secure virtual machine
-
- G—PHYSICS
- G06—COMPUTING; CALCULATING OR COUNTING
- G06F—ELECTRIC DIGITAL DATA PROCESSING
- G06F21/00—Security arrangements for protecting computers, components thereof, programs or data against unauthorised activity
- G06F21/50—Monitoring users, programs or devices to maintain the integrity of platforms, e.g. of processors, firmware or operating systems
- G06F21/55—Detecting local intrusion or implementing counter-measures
- G06F21/56—Computer malware detection or handling, e.g. anti-virus arrangements
- G06F21/566—Dynamic detection, i.e. detection performed at run-time, e.g. emulation, suspicious activities
-
- G—PHYSICS
- G06—COMPUTING; CALCULATING OR COUNTING
- G06F—ELECTRIC DIGITAL DATA PROCESSING
- G06F9/00—Arrangements for program control, e.g. control units
- G06F9/06—Arrangements for program control, e.g. control units using stored programs, i.e. using an internal store of processing equipment to receive or retain programs
- G06F9/44—Arrangements for executing specific programs
- G06F9/455—Emulation; Interpretation; Software simulation, e.g. virtualisation or emulation of application or operating system execution engines
- G06F9/45533—Hypervisors; Virtual machine monitors
- G06F9/45558—Hypervisor-specific management and integration aspects
-
- G—PHYSICS
- G06—COMPUTING; CALCULATING OR COUNTING
- G06F—ELECTRIC DIGITAL DATA PROCESSING
- G06F9/00—Arrangements for program control, e.g. control units
- G06F9/06—Arrangements for program control, e.g. control units using stored programs, i.e. using an internal store of processing equipment to receive or retain programs
- G06F9/44—Arrangements for executing specific programs
- G06F9/455—Emulation; Interpretation; Software simulation, e.g. virtualisation or emulation of application or operating system execution engines
- G06F9/45533—Hypervisors; Virtual machine monitors
- G06F9/45558—Hypervisor-specific management and integration aspects
- G06F2009/45587—Isolation or security of virtual machine instances
-
- G—PHYSICS
- G06—COMPUTING; CALCULATING OR COUNTING
- G06F—ELECTRIC DIGITAL DATA PROCESSING
- G06F2221/00—Indexing scheme relating to security arrangements for protecting computers, components thereof, programs or data against unauthorised activity
- G06F2221/21—Indexing scheme relating to G06F21/00 and subgroups addressing additional information or applications relating to security arrangements for protecting computers, components thereof, programs or data against unauthorised activity
- G06F2221/2141—Access rights, e.g. capability lists, access control lists, access tables, access matrices
-
- G—PHYSICS
- G06—COMPUTING; CALCULATING OR COUNTING
- G06F—ELECTRIC DIGITAL DATA PROCESSING
- G06F2221/00—Indexing scheme relating to security arrangements for protecting computers, components thereof, programs or data against unauthorised activity
- G06F2221/21—Indexing scheme relating to G06F21/00 and subgroups addressing additional information or applications relating to security arrangements for protecting computers, components thereof, programs or data against unauthorised activity
- G06F2221/2149—Restricted operating environment
Landscapes
- Engineering & Computer Science (AREA)
- Software Systems (AREA)
- Computer Security & Cryptography (AREA)
- Theoretical Computer Science (AREA)
- General Engineering & Computer Science (AREA)
- Computer Hardware Design (AREA)
- Physics & Mathematics (AREA)
- General Physics & Mathematics (AREA)
- Health & Medical Sciences (AREA)
- General Health & Medical Sciences (AREA)
- Virology (AREA)
- Storage Device Security (AREA)
- Debugging And Monitoring (AREA)
- Memory System Of A Hierarchy Structure (AREA)
Description
[0023]図1は、本発明のいくつかの実施形態によりアンチマルウェア動作を行うホストシステム10の例示的なハードウェア構成を示す。ホストシステム10は、特に、エンタープライズサーバなどの企業のコンピューティングデバイス、またはパーソナルコンピュータもしくはスマートフォンなどのエンドユーザデバイスを表すことができる。他のホストシステムには、TVおよびゲーム機などのエンターテイメントデバイス、または仮想化を支援し、マルウェア防御を必要とする、メモリおよびプロセッサを有する他のいかなるデバイスも含まれる。図1は、説明のためにコンピュータシステムを示すが、携帯電話もしくはタブレットなどの他のクライアントデバイスは、異なる構成を有することがある。いくつかの実施形態では、システム10は、プロセッサ12、メモリユニット14、入力デバイス16のセット、出力デバイス18のセット、ストレージデバイス20のセット、およびネットワークアダプタ22のセットなど、物理デバイスのセットを含み、すべてがバス24のセットによって接続されている。
Claims (20)
- 仮想マシンを公開するように構成されたハイパーバイザと、
前記仮想マシン内で実行されるプロセス評価器と、
前記仮想マシンの外で実行されるメモリ内部監視エンジンと、
プロセススコアリングモジュールと
を実行するように構成された少なくとも1つのプロセッサを含むホストシステムであって、
前記プロセス評価器は、
前記仮想マシン内で実行される評価されるプロセスがアクションを行うかどうかを判断し、
前記評価されるプロセスが前記アクションを行うときに、前記評価されるプロセスに対して求められた第1のプロセス評価インジケータを前記プロセススコアリングモジュールに送る
ように構成され、
前記メモリ内部監視エンジンは、
オペレーティングシステム機能へのコールをインターセプトして、前記仮想マシン内で実行される保護されるプロセスの起動を検出し、前記オペレーティングシステム機能は、前記保護されるプロセスを前記仮想マシン内で実行されるプロセスのリストに追加するように構成され、
前記起動を検出することに応じて、
前記評価されるプロセスが前記保護されるプロセスのメモリページを変更しようと試みるかどうかを判断し、
前記評価されるプロセスが前記メモリページを変更しようと試みるときに、
前記評価されるプロセスに対して求められた第2のプロセス評価インジケータを前記プロセススコアリングモジュールに送る
ように構成され、
前記プロセススコアリングモジュールは、
前記ホストシステムを含む複数のコンピュータシステムとアンチマルウェアトランザクションを行うよう構成されたセキュリティサーバから、第1の重み及び第2の重みを受け取ることと、
前記第1および第2のプロセス評価インジケータを受け取ることと、
前記第1および第2のプロセス評価インジケータにより、前記評価されるプロセスが悪意のあるものであるかどうかを判断することであって、前記評価されるプロセスが悪意のあるものであるかどうかを判断することは、第1のスコアおよび第2のスコアの加重和を求めることを含み、前記第1の重みは前記加重和において前記第1のスコアに乗算され、前記第2の重みは前記加重和において前記第2のスコアに乗算され、前記第1および第2のスコアは、それぞれ前記第1および第2のプロセス評価インジケータにより求められる、判断することと、
前記加重和に基づき前記評価されるプロセスが悪意あるものであると判断された場合に、前記評価されるプロセスに対してアンチマルウェアアクションをとることと
を行うように構成された、ホストシステム。 - 請求項1に記載のホストシステムであって、前記メモリ内部監視エンジンは、
前記保護されるプロセスの前記起動を検出することに応じて、前記保護されるプロセスのインジケータを前記仮想マシン内で実行されるセキュリティアプリケーションに送信し、
前記セキュリティアプリケーションから前記メモリページのインジケータを受け取る
ようにさらに構成された、ホストシステム。 - 請求項1または2に記載のホストシステムであって、前記プロセス評価器は、ユーザレベルのプロセッサ特権で実行されるユーザレベルのプロセス評価器を含み、前記ユーザレベルのプロセス評価器は、前記評価されるプロセスが前記アクションを行うかどうかを判断するように構成された、ホストシステム。
- 請求項1または2に記載のホストシステムであって、前記プロセス評価器は、カーネルレベルのプロセッサ特権で実行されるカーネルレベルのプロセス評価器を含み、前記カーネルレベルのプロセス評価器は、前記評価されるプロセスが前記アクションを行うかどうかを判断するように構成された、ホストシステム。
- 請求項1から4のうちの何れか一項に記載のホストシステムであって、前記プロセス評価器は、前記評価されるプロセスによって行われるシステムコールをインターセプトするように構成されたシステムコール評価器を含む、ホストシステム。
- 請求項1から5のうちの何れか一項に記載のホストシステムであって、前記プロセススコアリングモジュールは、前記仮想マシン内で実行される、ホストシステム。
- 請求項1から5のうちの何れか一項に記載のホストシステムであって、前記プロセススコアリングモジュールは、前記仮想マシンの外で実行される、ホストシステム。
- 請求項1から7のうちの何れか一項に記載のホストシステムであって、前記保護されるプロセスは、前記プロセススコアリングモジュールを含む、ホストシステム。
- 請求項1から8のうちの何れか一項に記載のホストシステムであって、前記保護されるプロセスは、前記プロセス評価器を含んだセキュリティアプリケーションの一部を形成する、ホストシステム。
- ホストシステムに、
仮想マシンを公開するように構成されたハイパーバイザと、
前記仮想マシン内で実行されるプロセス評価器と、
前記仮想マシンの外で実行されるメモリ内部監視エンジンと、
プロセススコアリングモジュールと
を形成させるプログラムであって、
前記プロセス評価器は、
前記仮想マシン内で実行される評価されるプロセスがアクションを行うかどうかを判断し、
前記評価されるプロセスが前記アクションを行うときに、前記評価されるプロセスに対して求められた第1のプロセス評価インジケータを前記プロセススコアリングモジュールに送る
ように構成され、
前記メモリ内部監視エンジンは、
オペレーティングシステム機能へのコールをインターセプトして、前記仮想マシン内で実行される保護されるプロセスの起動を検出し、前記オペレーティングシステム機能は、前記仮想マシン内で実行され、前記仮想マシン内で実行されるプロセスのリストに前記保護されるプロセスを追加するように構成され、
前記起動を検出することに応じて、
前記評価されるプロセスが前記保護されるプロセスのメモリページを変更しようと試みるかどうかを判断し、
前記評価されるプロセスが前記メモリページを変更しようと試みるときに、
前記評価されるプロセスに対して求められた第2のプロセス評価インジケータを前記プロセススコアリングモジュールに送る
ように構成され、
前記プロセススコアリングモジュールは、
前記ホストシステムを含む複数のコンピュータシステムとアンチマルウェアトランザクションを行うよう構成されたセキュリティサーバから、第1の重み及び第2の重みを受け取ることと、
前記第1および第2のプロセス評価インジケータを受け取ることと、
前記第1および第2のプロセス評価インジケータにより、前記評価されるプロセスが悪意のあるものであるかどうかを判断することであって、前記評価されるプロセスが悪意のあるものであるかどうかを判断することは、第1のスコアおよび第2のスコアの加重和を求めることを含み、前記第1の重みは前記加重和において前記第1のスコアに乗算され、前記第2の重みは前記加重和において前記第2のスコアに乗算され、前記第1および第2のスコアは、それぞれ前記第1および第2のプロセス評価インジケータにより求められる、判断することと、
前記加重和に基づき前記評価されるプロセスが悪意あるものであると判断された場合に、前記評価されるプロセスに対してアンチマルウェアアクションをとることと
を行うように構成された、プログラム。 - 請求項10に記載のプログラムであって、前記メモリ内部監視エンジンは、
前記保護されるプロセスの前記起動を検出することに応じて、前記保護されるプロセスのインジケータを前記仮想マシン内で実行されるセキュリティアプリケーションに送信し、
前記セキュリティアプリケーションから前記メモリページのインジケータを受け取る
ようにさらに構成された、プログラム。 - 請求項10または11に記載のプログラムであって、前記プロセス評価器は、ユーザレベルのプロセッサ特権で実行されるユーザレベルのプロセス評価器を含み、前記ユーザレベルのプロセス評価器は、前記評価されるプロセスが前記アクションを行うかどうかを判断するように構成された、プログラム。
- 請求項10または11に記載のプログラムであって、前記プロセス評価器は、カーネルレベルのプロセッサ特権で実行されるカーネルレベルのプロセス評価器を含み、前記カーネルレベルのプロセス評価器は、前記評価されるプロセスが前記アクションを行うかどうかを判断するように構成された、プログラム。
- 請求項10から13のうちの何れか一項に記載のプログラムであって、前記プロセス評価器は、前記評価されるプロセスによって行われるシステムコールをインターセプトするように構成されたシステムコール評価器を含む、プログラム。
- 請求項10から14のうちの何れか一項に記載のプログラムであって、前記プロセススコアリングモジュールは、前記仮想マシン内で実行される、プログラム。
- 請求項10から14のうちの何れか一項に記載のプログラムであって、前記プロセススコアリングモジュールは、前記仮想マシンの外で実行される、プログラム。
- 請求項10から16のうちの何れか一項に記載のプログラムであって、前記保護されるプロセスは、前記プロセススコアリングモジュールを含む、プログラム。
- 請求項10から17のうちの何れか一項に記載のプログラムであって、前記保護されるプロセスは、前記プロセス評価器を実行するように構成されたセキュリティアプリケーションの一部を形成する、プログラム。
- 請求項10から18のうちの何れか一項に記載のプログラムを記憶したコンピュータ可読記憶媒体。
- ホストシステムの少なくとも1つのハードウェアプロセッサが、前記ホストシステムを含む複数のコンピュータシステムとアンチマルウェアトランザクションを行うよう構成されたセキュリティサーバから、第1の重み及び第2の重みを受け取るステップと、
前記少なくとも1つのハードウェアプロセッサが、前記ホストシステムで実行されるハイパーバイザによって公開される仮想マシン内で実行される評価されるプロセスに対して求められた第1のプロセス評価インジケータを受け取るステップであって、前記第1のプロセス評価インジケータは、前記仮想マシン内で実行されるプロセス評価器が、前記評価されるプロセスが第1のアクションを実行するかどうかを判断することによって求められる、ステップと、
前記少なくとも1つのハードウェアプロセッサが、前記評価されるプロセスに対して求められた第2のプロセス評価インジケータを受け取るステップであって、前記第2のプロセス評価インジケータは、前記仮想マシンの外で実行されるメモリ内部監視エンジンが、前記評価されるプロセスが第2のアクションを実行するかどうかを判断することにより求められる、ステップと、
前記第1および第2のプロセス評価インジケータを受け取ることに応じて、前記少なくとも1つのハードウェアプロセッサが、前記第1および第2のプロセス評価インジケータにより、前記評価されるプロセスが悪意のあるものであるかどうかを判断するステップであって、前記評価されるプロセスが悪意のあるものであるかどうかを判断するステップは、第1のスコアおよび第2のスコアの加重和を求めるステップを含み、前記第1の重みは前記加重和において前記第1のスコアに乗算され、前記第2の重みは前記加重和において前記第2のスコアに乗算され、前記第1および第2のスコアは、それぞれ前記第1および第2のプロセス評価インジケータにより求められる、ステップと、
前記加重和に基づき前記評価されるプロセスが悪意あるものであると判断された場合に、前記少なくとも1つのハードウェアプロセッサが、前記評価されるプロセスに対してアンチマルウェアアクションをとるステップと
を含む方法。
Applications Claiming Priority (3)
Application Number | Priority Date | Filing Date | Title |
---|---|---|---|
US13/936,058 | 2013-07-05 | ||
US13/936,058 US9117080B2 (en) | 2013-07-05 | 2013-07-05 | Process evaluation for malware detection in virtual machines |
PCT/RO2014/000019 WO2015152748A1 (en) | 2013-07-05 | 2014-07-02 | Process evaluation for malware detection in virtual machines |
Publications (3)
Publication Number | Publication Date |
---|---|
JP2016526730A JP2016526730A (ja) | 2016-09-05 |
JP2016526730A5 JP2016526730A5 (ja) | 2017-02-23 |
JP6378758B2 true JP6378758B2 (ja) | 2018-08-22 |
Family
ID=52133728
Family Applications (1)
Application Number | Title | Priority Date | Filing Date |
---|---|---|---|
JP2016523693A Active JP6378758B2 (ja) | 2013-07-05 | 2014-07-02 | 仮想マシンにおけるマルウェア検出のためのプロセス評価 |
Country Status (13)
Country | Link |
---|---|
US (1) | US9117080B2 (ja) |
EP (1) | EP3017392B1 (ja) |
JP (1) | JP6378758B2 (ja) |
KR (1) | KR101946982B1 (ja) |
CN (1) | CN105393255B (ja) |
AU (1) | AU2014389572B2 (ja) |
CA (1) | CA2915888C (ja) |
ES (1) | ES2785350T3 (ja) |
HK (1) | HK1216930A1 (ja) |
IL (1) | IL243123B (ja) |
RU (1) | RU2634205C2 (ja) |
SG (1) | SG11201510313SA (ja) |
WO (1) | WO2015152748A1 (ja) |
Families Citing this family (89)
Publication number | Priority date | Publication date | Assignee | Title |
---|---|---|---|---|
US9191435B2 (en) | 2012-08-23 | 2015-11-17 | TidalScale, Inc. | Selective data migration or remapping of virtual processors to provide required data accessibility to processor cores |
US9521156B2 (en) * | 2013-02-10 | 2016-12-13 | Paypal, Inc. | Method and product for providing a predictive security product and evaluating existing security products |
US9824225B1 (en) * | 2013-09-20 | 2017-11-21 | EMC IP Holding Company LLC | Protecting virtual machines processing sensitive information |
US10089474B2 (en) * | 2013-10-29 | 2018-10-02 | Hewlett Packard Enterprise Development Lp | Virtual machine introspection |
US9692789B2 (en) | 2013-12-13 | 2017-06-27 | Oracle International Corporation | Techniques for cloud security monitoring and threat intelligence |
US9514317B2 (en) * | 2013-12-19 | 2016-12-06 | Intel Corporation | Policy-based trusted inspection of rights managed content |
US9292686B2 (en) * | 2014-01-16 | 2016-03-22 | Fireeye, Inc. | Micro-virtualization architecture for threat-aware microvisor deployment in a node of a network environment |
US20150229659A1 (en) * | 2014-02-13 | 2015-08-13 | Guardicore Ltd. | Passive detection of malicious network-mapping software in computer networks |
US9836318B2 (en) * | 2014-02-21 | 2017-12-05 | Infineon Technologies Ag | Safety hypervisor function |
US9241010B1 (en) * | 2014-03-20 | 2016-01-19 | Fireeye, Inc. | System and method for network behavior detection |
JP6370098B2 (ja) * | 2014-05-16 | 2018-08-08 | 杉中 順子 | 情報処理装置、情報処理監視方法、プログラム、及び記録媒体 |
US10038703B2 (en) * | 2014-07-18 | 2018-07-31 | The Regents Of The University Of Michigan | Rating network security posture and comparing network maliciousness |
US11507663B2 (en) | 2014-08-11 | 2022-11-22 | Sentinel Labs Israel Ltd. | Method of remediating operations performed by a program and system thereof |
US9710648B2 (en) * | 2014-08-11 | 2017-07-18 | Sentinel Labs Israel Ltd. | Method of malware detection and system thereof |
US9552481B1 (en) * | 2014-12-30 | 2017-01-24 | Symantec Corporation | Systems and methods for monitoring programs |
US9189630B1 (en) * | 2015-01-21 | 2015-11-17 | AO Kaspersky Lab | Systems and methods for active operating system kernel protection |
US10944764B2 (en) * | 2015-02-13 | 2021-03-09 | Fisher-Rosemount Systems, Inc. | Security event detection through virtual machine introspection |
US10127064B2 (en) * | 2015-02-24 | 2018-11-13 | Red Hat Israel, Ltd. | Read-only VM function chaining for secure hypervisor access |
US10417031B2 (en) * | 2015-03-31 | 2019-09-17 | Fireeye, Inc. | Selective virtualization for security threat detection |
US10567395B2 (en) * | 2015-05-10 | 2020-02-18 | Check Point Advanced Threat Prevention Ltd | Detection of potentially malicious web content by emulating user behavior and user environment |
US9703956B1 (en) * | 2015-06-08 | 2017-07-11 | Symantec Corporation | Systems and methods for categorizing virtual-machine-aware applications for further analysis |
US10691476B2 (en) * | 2015-06-27 | 2020-06-23 | Mcafee, Llc | Protection of sensitive data |
US10395029B1 (en) | 2015-06-30 | 2019-08-27 | Fireeye, Inc. | Virtual system and method with threat protection |
US10642753B1 (en) * | 2015-06-30 | 2020-05-05 | Fireeye, Inc. | System and method for protecting a software component running in virtual machine using a virtualization layer |
RU2618947C2 (ru) * | 2015-06-30 | 2017-05-11 | Закрытое акционерное общество "Лаборатория Касперского" | Способ предотвращения работы программ, содержащих нежелательный для пользователя функционал |
US11113086B1 (en) | 2015-06-30 | 2021-09-07 | Fireeye, Inc. | Virtual system and method for securing external network connectivity |
US10726127B1 (en) | 2015-06-30 | 2020-07-28 | Fireeye, Inc. | System and method for protecting a software component running in a virtual machine through virtual interrupts by the virtualization layer |
US10216927B1 (en) * | 2015-06-30 | 2019-02-26 | Fireeye, Inc. | System and method for protecting memory pages associated with a process using a virtualization layer |
RU2589862C1 (ru) | 2015-06-30 | 2016-07-10 | Закрытое акционерное общество "Лаборатория Касперского" | Способ обнаружения вредоносного кода в оперативной памяти |
US10033759B1 (en) | 2015-09-28 | 2018-07-24 | Fireeye, Inc. | System and method of threat detection under hypervisor control |
CN105389197B (zh) | 2015-10-13 | 2019-02-26 | 北京百度网讯科技有限公司 | 用于基于容器的虚拟化系统的操作捕获方法和装置 |
JP6721329B2 (ja) * | 2015-12-21 | 2020-07-15 | 三菱電機株式会社 | パワー半導体装置およびその製造方法 |
US10089124B2 (en) | 2015-12-31 | 2018-10-02 | International Business Machines Corporation | Security application for a guest operating system in a virtual computing environment |
US9965313B2 (en) * | 2016-01-05 | 2018-05-08 | Bitdefender IPR Management Ltd. | Systems and methods for auditing a virtual machine |
JP6711000B2 (ja) * | 2016-02-12 | 2020-06-17 | 日本電気株式会社 | 情報処理装置、ウィルス検出方法及びプログラム |
US10536478B2 (en) * | 2016-02-26 | 2020-01-14 | Oracle International Corporation | Techniques for discovering and managing security of applications |
US10127368B2 (en) | 2016-03-01 | 2018-11-13 | Filevine, Inc. | Systems for identity validation and association |
US20210026950A1 (en) * | 2016-03-07 | 2021-01-28 | Crowdstrike, Inc. | Hypervisor-based redirection of system calls and interrupt-based task offloading |
WO2017155523A1 (en) * | 2016-03-09 | 2017-09-14 | Hewlett Packard Enterprise Development Lp | Server virtual address space |
US10116630B2 (en) * | 2016-04-04 | 2018-10-30 | Bitdefender IPR Management Ltd. | Systems and methods for decrypting network traffic in a virtualized environment |
US11379385B2 (en) * | 2016-04-16 | 2022-07-05 | Vmware, Inc. | Techniques for protecting memory pages of a virtual computing instance |
CN107360120B (zh) * | 2016-05-10 | 2019-06-11 | 华为技术有限公司 | 虚拟网络功能的审计方法和装置 |
US10430223B2 (en) | 2016-05-17 | 2019-10-01 | Vmware, Inc. | Selective monitoring of writes to protected memory pages through page table switching |
US10592267B2 (en) | 2016-05-17 | 2020-03-17 | Vmware, Inc. | Tree structure for storing monitored memory page data |
FR3051934A1 (fr) * | 2016-05-24 | 2017-12-01 | Orange | Procede d'identification d'au moins une fonction d'un noyau d'un systeme d'exploitation |
US10353736B2 (en) * | 2016-08-29 | 2019-07-16 | TidalScale, Inc. | Associating working sets and threads |
CN106445639A (zh) * | 2016-09-30 | 2017-02-22 | 北京奇虎科技有限公司 | 监测虚拟机的方法及装置 |
US10635479B2 (en) * | 2016-12-19 | 2020-04-28 | Bitdefender IPR Management Ltd. | Event filtering for virtual machine security applications |
CN108241801B (zh) * | 2016-12-26 | 2021-03-30 | 华为技术有限公司 | 处理系统调用的方法和装置 |
US9734337B1 (en) * | 2017-01-24 | 2017-08-15 | Malwarebytes Inc. | Behavior-based ransomware detection |
US10592664B2 (en) * | 2017-02-02 | 2020-03-17 | Cisco Technology, Inc. | Container application security and protection |
JP6841703B2 (ja) * | 2017-03-29 | 2021-03-10 | アドソル日進株式会社 | コンピュータ装置 |
US11023135B2 (en) | 2017-06-27 | 2021-06-01 | TidalScale, Inc. | Handling frequently accessed pages |
US10802863B2 (en) | 2017-07-07 | 2020-10-13 | Electronics And Telecommunications Research Institute | Apparatus and method for storing audit trail in response to virtual-machine process execution |
KR101937935B1 (ko) * | 2017-07-07 | 2019-04-11 | 한국전자통신연구원 | 가상머신 프로세스 실행에 따른 감사 증적 저장 장치 및 방법 |
US10467552B2 (en) * | 2017-07-31 | 2019-11-05 | Pearson Education, Inc. | System and method for automatic content provisioning |
US11294898B2 (en) | 2017-07-31 | 2022-04-05 | Pearson Education, Inc. | System and method of automated assessment generation |
US10462171B2 (en) | 2017-08-08 | 2019-10-29 | Sentinel Labs Israel Ltd. | Methods, systems, and devices for dynamically modeling and grouping endpoints for edge networking |
KR20190021673A (ko) * | 2017-08-23 | 2019-03-06 | 주식회사 수산아이앤티 | 랜섬웨어 방지 장치 및 방법 |
US10817347B2 (en) | 2017-08-31 | 2020-10-27 | TidalScale, Inc. | Entanglement of pages and guest threads |
US11687654B2 (en) * | 2017-09-15 | 2023-06-27 | Intel Corporation | Providing isolation in virtualized systems using trust domains |
US10546120B2 (en) * | 2017-09-25 | 2020-01-28 | AO Kaspersky Lab | System and method of forming a log in a virtual machine for conducting an antivirus scan of a file |
US10678922B2 (en) * | 2017-11-23 | 2020-06-09 | Nicira, Inc. | Detecting arbitrary code execution using a hypervisor |
US10713357B2 (en) * | 2017-11-23 | 2020-07-14 | Nicira, Inc. | Detecting lateral movement using a hypervisor |
CN107798236B (zh) * | 2017-11-30 | 2021-05-04 | 阿里巴巴(中国)有限公司 | 一种对应用程序安装包实现安全安装的方法和装置 |
US11250123B2 (en) | 2018-02-28 | 2022-02-15 | Red Hat, Inc. | Labeled security for control flow inside executable program code |
CN108804225B (zh) * | 2018-05-24 | 2021-01-01 | 新华三云计算技术有限公司 | 一种虚拟机负载调控方法和装置 |
US11836246B2 (en) * | 2018-11-19 | 2023-12-05 | Secure Micro Ltd | Computer implemented method |
US11295008B2 (en) * | 2019-02-13 | 2022-04-05 | Nec Corporation | Graphics processing unit accelerated trusted execution environment |
US11550903B1 (en) * | 2019-04-26 | 2023-01-10 | Joseph Alan Epstein | System and method for trustworthiness, reputation, provenance, and measurement of software |
WO2020236981A1 (en) | 2019-05-20 | 2020-11-26 | Sentinel Labs Israel Ltd. | Systems and methods for executable code detection, automatic feature extraction and position independent code detection |
US11277436B1 (en) * | 2019-06-24 | 2022-03-15 | Ca, Inc. | Identifying and mitigating harm from malicious network connections by a container |
US11782713B1 (en) * | 2019-08-27 | 2023-10-10 | Amazon Technologies, Inc. | Security vulnerability mitigation using address space co-execution |
US11630900B2 (en) * | 2019-09-30 | 2023-04-18 | Mcafee, Llc | Detection of malicious scripted activity in fileless attacks |
US10754506B1 (en) * | 2019-10-07 | 2020-08-25 | Cyberark Software Ltd. | Monitoring and controlling risk compliance in network environments |
US11836247B2 (en) * | 2020-03-30 | 2023-12-05 | Fortinet, Inc. | Detecting malicious behavior in a network using security analytics by analyzing process interaction ratios |
IL275098A (en) * | 2020-06-03 | 2022-01-01 | Kazuar Advanced Tech Ltd | A multi-computing environment with the fewest loopholes |
RU2763112C1 (ru) * | 2020-08-24 | 2021-12-27 | Акционерное общество "Лаборатория Касперского" | Система и способ формирования списка виртуальных машин с указанием статуса защиты |
EP4229785A4 (en) * | 2020-10-13 | 2024-08-28 | Bedrock Systems Inc | FORMALLY VERIFIED SECURE COMPUTER BASE WITH ACTIVE POLICY AND SECURITY APPLICATION |
US11579857B2 (en) | 2020-12-16 | 2023-02-14 | Sentinel Labs Israel Ltd. | Systems, methods and devices for device fingerprinting and automatic deployment of software in a computing network using a peer-to-peer approach |
US12124568B2 (en) * | 2021-04-20 | 2024-10-22 | Assured Information Security, Inc. | Prevention and remediation of malware based on selective presentation of files to processes |
CN113221103B (zh) * | 2021-05-08 | 2022-09-20 | 山东英信计算机技术有限公司 | 一种容器安全防护方法、系统及介质 |
US11899782B1 (en) * | 2021-07-13 | 2024-02-13 | SentinelOne, Inc. | Preserving DLL hooks |
US12086237B2 (en) | 2021-10-21 | 2024-09-10 | Microsoft Technology Licensing, Llc | Securely redirecting system service routines |
EP4420019A1 (en) * | 2021-10-21 | 2024-08-28 | Microsoft Technology Licensing, LLC | Securely redirecting system service routines |
KR102656980B1 (ko) * | 2022-03-14 | 2024-04-15 | 세종대학교산학협력단 | 가상화 환경에서 인스턴스의 메모리를 연속적으로 기록하는 방법 및 장치 |
WO2023239009A1 (ko) * | 2022-06-10 | 2023-12-14 | 엘지전자 주식회사 | 차량의 신호 처리 장치 및 이를 구비하는 차량용 통신 장치용 통신 장치 |
US11977496B1 (en) | 2022-09-29 | 2024-05-07 | Amazon Technologies, Inc. | Security vulnerability mitigation using hardware-supported context-dependent address space hiding |
US20240289151A1 (en) * | 2023-02-24 | 2024-08-29 | Ati Technologies Ulc | Address-space-identifier-based security of data transfer requests |
Family Cites Families (11)
Publication number | Priority date | Publication date | Assignee | Title |
---|---|---|---|---|
JP4412156B2 (ja) * | 2004-11-30 | 2010-02-10 | 沖電気工業株式会社 | 処理装置 |
US8516583B2 (en) * | 2005-03-31 | 2013-08-20 | Microsoft Corporation | Aggregating the knowledge base of computer systems to proactively protect a computer from malware |
US7996836B1 (en) | 2006-12-29 | 2011-08-09 | Symantec Corporation | Using a hypervisor to provide computer security |
US8380987B2 (en) * | 2007-01-25 | 2013-02-19 | Microsoft Corporation | Protection agents and privilege modes |
US7797748B2 (en) * | 2007-12-12 | 2010-09-14 | Vmware, Inc. | On-access anti-virus mechanism for virtual machine architecture |
US8561182B2 (en) * | 2009-01-29 | 2013-10-15 | Microsoft Corporation | Health-based access to network resources |
US8387046B1 (en) | 2009-03-26 | 2013-02-26 | Symantec Corporation | Security driver for hypervisors and operating systems of virtualized datacenters |
US20120254993A1 (en) * | 2011-03-28 | 2012-10-04 | Mcafee, Inc. | System and method for virtual machine monitor based anti-malware security |
CN103620613B (zh) * | 2011-03-28 | 2018-06-12 | 迈克菲股份有限公司 | 用于基于虚拟机监视器的反恶意软件安全的系统和方法 |
US8099596B1 (en) | 2011-06-30 | 2012-01-17 | Kaspersky Lab Zao | System and method for malware protection using virtualization |
US9069586B2 (en) * | 2011-10-13 | 2015-06-30 | Mcafee, Inc. | System and method for kernel rootkit protection in a hypervisor environment |
-
2013
- 2013-07-05 US US13/936,058 patent/US9117080B2/en active Active
-
2014
- 2014-07-02 CN CN201480038552.XA patent/CN105393255B/zh active Active
- 2014-07-02 CA CA2915888A patent/CA2915888C/en active Active
- 2014-07-02 EP EP14882802.3A patent/EP3017392B1/en active Active
- 2014-07-02 WO PCT/RO2014/000019 patent/WO2015152748A1/en active Application Filing
- 2014-07-02 ES ES14882802T patent/ES2785350T3/es active Active
- 2014-07-02 JP JP2016523693A patent/JP6378758B2/ja active Active
- 2014-07-02 AU AU2014389572A patent/AU2014389572B2/en active Active
- 2014-07-02 RU RU2016103212A patent/RU2634205C2/ru active
- 2014-07-02 SG SG11201510313SA patent/SG11201510313SA/en unknown
- 2014-07-02 KR KR1020157036979A patent/KR101946982B1/ko active IP Right Grant
-
2015
- 2015-12-15 IL IL24312315A patent/IL243123B/en active IP Right Grant
-
2016
- 2016-04-25 HK HK16104719.4A patent/HK1216930A1/zh unknown
Also Published As
Publication number | Publication date |
---|---|
KR101946982B1 (ko) | 2019-05-10 |
EP3017392B1 (en) | 2020-01-22 |
AU2014389572B2 (en) | 2019-03-07 |
CA2915888C (en) | 2021-05-04 |
CA2915888A1 (en) | 2015-10-08 |
JP2016526730A (ja) | 2016-09-05 |
RU2016103212A (ru) | 2017-08-10 |
RU2634205C2 (ru) | 2017-10-24 |
US9117080B2 (en) | 2015-08-25 |
AU2014389572A1 (en) | 2016-01-21 |
KR20160030385A (ko) | 2016-03-17 |
EP3017392A1 (en) | 2016-05-11 |
HK1216930A1 (zh) | 2016-12-09 |
CN105393255A (zh) | 2016-03-09 |
IL243123B (en) | 2019-11-28 |
WO2015152748A1 (en) | 2015-10-08 |
SG11201510313SA (en) | 2016-01-28 |
US20150013008A1 (en) | 2015-01-08 |
CN105393255B (zh) | 2019-07-12 |
ES2785350T3 (es) | 2020-10-06 |
Similar Documents
Publication | Publication Date | Title |
---|---|---|
JP6378758B2 (ja) | 仮想マシンにおけるマルウェア検出のためのプロセス評価 | |
US9565214B2 (en) | Real-time module protection | |
JP6411494B2 (ja) | 仮想マシンにおけるページフォールトインジェクション | |
JP6842455B2 (ja) | 非同期イントロスペクション例外を使用するコンピュータセキュリティシステムおよび方法 | |
US10635479B2 (en) | Event filtering for virtual machine security applications | |
US9202046B2 (en) | Systems and methods for executing arbitrary applications in secure environments | |
US8549648B2 (en) | Systems and methods for identifying hidden processes | |
US9087199B2 (en) | System and method for providing a secured operating system execution environment | |
US8621620B2 (en) | System and method for protecting and securing storage devices using below-operating system trapping | |
US9262246B2 (en) | System and method for securing memory and storage of an electronic device with a below-operating system security agent | |
US9424427B1 (en) | Anti-rootkit systems and methods |
Legal Events
Date | Code | Title | Description |
---|---|---|---|
A521 | Request for written amendment filed |
Free format text: JAPANESE INTERMEDIATE CODE: A523 Effective date: 20170117 |
|
A621 | Written request for application examination |
Free format text: JAPANESE INTERMEDIATE CODE: A621 Effective date: 20170117 |
|
A977 | Report on retrieval |
Free format text: JAPANESE INTERMEDIATE CODE: A971007 Effective date: 20171220 |
|
A131 | Notification of reasons for refusal |
Free format text: JAPANESE INTERMEDIATE CODE: A131 Effective date: 20180104 |
|
A521 | Request for written amendment filed |
Free format text: JAPANESE INTERMEDIATE CODE: A523 Effective date: 20180226 |
|
TRDD | Decision of grant or rejection written | ||
A01 | Written decision to grant a patent or to grant a registration (utility model) |
Free format text: JAPANESE INTERMEDIATE CODE: A01 Effective date: 20180628 |
|
A61 | First payment of annual fees (during grant procedure) |
Free format text: JAPANESE INTERMEDIATE CODE: A61 Effective date: 20180727 |
|
R150 | Certificate of patent or registration of utility model |
Ref document number: 6378758 Country of ref document: JP Free format text: JAPANESE INTERMEDIATE CODE: R150 |
|
S531 | Written request for registration of change of domicile |
Free format text: JAPANESE INTERMEDIATE CODE: R313531 |
|
R350 | Written notification of registration of transfer |
Free format text: JAPANESE INTERMEDIATE CODE: R350 |
|
R250 | Receipt of annual fees |
Free format text: JAPANESE INTERMEDIATE CODE: R250 |
|
R250 | Receipt of annual fees |
Free format text: JAPANESE INTERMEDIATE CODE: R250 |
|
R250 | Receipt of annual fees |
Free format text: JAPANESE INTERMEDIATE CODE: R250 |
|
R250 | Receipt of annual fees |
Free format text: JAPANESE INTERMEDIATE CODE: R250 |