[发明专利]一种支持内核模块隔离的消息服务模块的设计方案在审

专利信息
申请号: 201710350406.6 申请日: 2017-05-15
公开(公告)号: CN108875381A 公开(公告)日: 2018-11-23
发明(设计)人: 陈叶;黄皓;赵冠军 申请(专利权)人: 南京大学
主分类号: G06F21/57 分类号: G06F21/57
代理公司: 暂无信息 代理人: 暂无信息
地址: 210046 江苏*** 国省代码: 江苏;32
权利要求书: 查看更多 说明书: 查看更多
摘要:
搜索关键词: 内核模块 隔离 消息服务模块 消息管理 消息通知机制 消息接收方 不可见性 函数调用 划分模块 交互提供 解耦模块 内存页表 同步机制 完成信息 系统调用 消息分发 消息服务 直接交互 交互点 解耦 内核 扩散 攻击 交换 进程 保证 服务
【说明书】:

发明公开了一种支持内核模块隔离的消息服务模块的设计方案。内核模块隔离是将内核的可划分模块利用内存页表的不可见性思想将其隔离,使得不同模块之间不能直接交互,保证对内核中某一模块的攻击所造成的影响不会扩散到其它模块。本发明主要为隔离后各个模块之间正常交互提供服务,包括两个交互点:一是将不同的系统调用通过消息分发给对应内核模块;二是不同模块之间函数调用必须借助消息服务完成信息交换。本发明主要创新点如下:1)解耦内核模块,提出借助消息服务模块完成解耦模块之间交互的方法;2)设计消息管理机制;3)针对消息管理设计进程间同步机制Msglock;4)针对消息接收方设计消息通知机制。

技术领域

本发明属于计算机操作系统安全领域,即一种基于内核模块隔离的保护内核模块安全的研究,涉及一种支持内核模块隔离的消息服务模块的设计方案。

背景技术

与Windows相比,Linux被认为具有更好的安全性和扩展功能。随着Linux系统的成熟,运行在Linux上的应用越来越多,其在保险、金融、证券、电信等行业得到了非常广泛的应用,越来越多的人开始将Linux系统作为自己的日常使用系统。随着Linux应用量的增加,其安全性也逐渐受到一些黑客的关注,对于Linux系统内核的攻击也越来越多。

一个典型的内核攻击方式就是在内核模块中插入木马并将其隐藏起来。攻击者首先获取到主机的管理员权限并设法在内核中插入木马程序。然而为了要将插入的木马程序隐藏起来,攻击者修改了系统调用表并将系统调用的请求地址重定向到自己插入的木马程序的地址。此时若进程调用系统调用,木马就可以截获系统调用,在自己的木马程序完成其工作后激活真正的系统调用,这样在用户看来内核只帮助自己完成了一项工作,但是实际内核已经完成了木马所要求的工作,且这些工作没有被记录下来,因此用户无法感知内核已经受到了恶意代码的攻击。

为了保护内核的安全性,使其不被破坏,目前最常见的使用方法就是利用虚拟机隔离的方式以及采用微内核系统的方式。虚拟你隔离的方式是将需要保护的模块放入到虚拟机中,这样做的好处是如果黑客攻击内核,而虚拟机中部分就可以保持完整。然而,虚拟机目前只能隔离一些对于内核来说比较独立的模块,比如驱动。对于其他的模块的隔离由于种种原因困难较大或者不可行。比如隔离文件系统,由于无法解决虚拟机本身是一个文件而造成的将文件系统任务定向到虚拟机所产生的循环依赖的问题,因此文件系统隔离暂时不能使用虚拟机的方式。同时,由于使用虚拟机进行内核模块隔离后,虚拟机和客户机之间的控制流的转移方式导致效率比较低,因此也不建议使用这种方式隔离内核主要模块。微内核由于内核中只有最基本的调度,内存管理。驱动和文件系统等都是由守护进程去实现的,虽然相比较宏内核来讲,系统比较稳定,但是效率却很低,典型代表QNX,QNX的文件系统是跑在用户态的进程,数据的吞吐量就不太乐观。

针对以上两种内核隔离机制效率低的问题,提出了基于内存页表隔离的内核模块隔离方案,保证对某一模块的攻击不会扩展到其它模块。由于被隔离的模块之间由于内存的不可见性不能进行交互,而现有的消息机制由于其实现的原因无法应用于使用内存不可见性隔离的情况。比如:1)目前的进程间通信机制是为用户进程提供服务的,用户进程通过内核提供的系统调用接口实现用户进程之间的通信,该方法无法适用于内核进程间的通信;2)在内核模块被隔离的系统中,内核代码和数据对象都是被隔离的,原有的消息机制会导致消息传递循环依赖的问题。比如文件系统隔离中:msgsend()函数会调用kmalloc()函数分配一段内存,而隔离后,当文件系统模块想要分配一段内存,此时需要调用消息将分配内存的请求发送到非文件系统处执行,但是由于消息本身使用了kmalloc()函数,这就造成了循环依赖的问题。

下载完整专利技术内容需要扣除积分,VIP会员可以免费下载。

该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于南京大学,未经南京大学许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服

本文链接:http://www.vipzhuanli.com/pat/books/201710350406.6/2.html,转载请声明来源钻瓜专利网。

×

专利文献下载

说明:

1、专利原文基于中国国家知识产权局专利说明书;

2、支持发明专利 、实用新型专利、外观设计专利(升级中);

3、专利数据每周两次同步更新,支持Adobe PDF格式;

4、内容包括专利技术的结构示意图流程工艺图技术构造图

5、已全新升级为极速版,下载速度显著提升!欢迎使用!

请您登陆后,进行下载,点击【登陆】 【注册】

关于我们 寻求报道 投稿须知 广告合作 版权声明 网站地图 友情链接 企业标识 联系我们

钻瓜专利网在线咨询

周一至周五 9:00-18:00

咨询在线客服咨询在线客服
tel code back_top