[中国发明,中国发明授权]
CN201711405828.5
售
一种虚拟机进程异常行为检测方法与系统
著录项
申请号
CN201711405828.5
申请日
20171222
公开号
CN108121593A
公开日
20180605
申请(专利权)人
四川大学
当前权利人
四川大学
发明人
陈兴蜀
陈佳昕
金鑫
陈蒙蒙
王伟
金逸灵
蔡梦娟
地址
610065四川省成都市武侯区一环路南一段24号
国省代码
四川(51)
主分类号
G06F9/455
分类号
G06F9/455
代理机构
成都信博专利代理有限责任公司
代理人
张辉
技术关键词
摘要
本发明公开了一种虚拟机进程异常行为检测方法与系统,其中,检测方法包括:捕获虚拟机进程调度事件,在Hypervisor中重构Linux操作系统与Windows操作系统虚拟机进程语义信息;在Hypervisor中设置虚拟机的虚拟CPU寄存器SYSENTER_EIP_MSR指向的系统调用入口函数地址为非法地址,捕获虚拟机进程系统调用事件,获取虚拟机进程系统调用数据,重新恢复虚拟机运行;将虚拟机进程语义信息与虚拟机进程系统调用数据存入虚拟机数据日志文件;对虚拟机数据日志文件进行行为特征建模;对待测情况下得到的虚拟机进程系统调用数据构造待测模型,根据检测算法,将检测结果输出到虚拟机检测日志文件。本发明能在一定程度上发现云平台上存在的安全风险。
信息查询
官网查询地址
网页搜索
四川大学
学术搜索
一种虚拟机进程异常行为检测方法与系统