首页 期刊 工程科学与技术 基于KVM的Windows客户机进程查杀技术 【正文】

基于KVM的Windows客户机进程查杀技术

作者:崔竞松; 向浩; 郭迟; 张雅娜; 何松 武汉大学计算机学院; 武汉大学空天信息安全与可信计算教育部重点实验室; 武汉大学卫星定位导航技术研究中心
kvm虚拟化   虚拟化安全   进程监控   pe镜像还原   进程终止  

摘要:传统反病毒架构不能有效利用虚拟化优势解决云平台上的Windows系统所面临的恶意软件威胁,并且传统反病毒软件自身面临安全威胁,针对此问题,提出一种基于KVM的无Windows客户机进程在线杀毒技术。通过在KVM内核模块中添加读写内存的函数,以及为进程处理模块提供在其中注册钩子的接口等方法,解析客户机当前进程信息。将进程在内存中的PE(portable executable)镜像大致还原成运行前的磁盘文件后,调用开源杀毒引擎Clam AV(Clam Anti Virus)进行扫描查毒。查毒结果返回给决策模块后,由进程处理内核模块对可疑进程进行相应处理,实现对客户机当前进程的无查杀。分析及测试结果表明,该技术利用虚拟化优势较好地解决了传统反病毒框架的资源耗费和自身安全性问题。

注:因版权方要求,不能公开全文,如需全文,请咨询杂志社

学术咨询 免费咨询 杂志订阅