[发明专利]基于IPT与虚拟机自省的API调用监控方法及系统在审
申请号: | 202110378538.6 | 申请日: | 2021-04-08 |
公开(公告)号: | CN113138835A | 公开(公告)日: | 2021-07-20 |
发明(设计)人: | 丁振全;郝志宇;程丰;屈天恒;刘永继;蒋建华 | 申请(专利权)人: | 中国科学院信息工程研究所 |
主分类号: | G06F9/455 | 分类号: | G06F9/455;G06F11/30 |
代理公司: | 北京君尚知识产权代理有限公司 11200 | 代理人: | 司立彬 |
地址: | 100093 *** | 国省代码: | 北京;11 |
权利要求书: | 查看更多 | 说明书: | 查看更多 |
摘要: | 本发明公开了一种基于IPT与虚拟机自省的API调用监控方法及系统。本方法为:当创建虚拟机时,KVM进入虚拟机模式,IPT开始进行追踪,执行a)~b);当KVM退出虚拟机模式回到根模式的时候,IPT停止追踪;其中:a)获取虚拟机内部当前运行的进程,得到所监控API的虚拟地址;b)将所监控API与API虚拟地址的对应关系写入第一哈希表中,将进程CR3的值与对应进程间的映射关系写入第二哈希表中,并且监听进程CR3的值的变化;2)对IPT追踪数据进行解码,然后根据哈希表从解码数据中获取进程的API序列调用;3)将进程的API调用序列与设定高危进程的API序列匹配,根据匹配结果确定虚拟机的安全状态。 | ||
搜索关键词: | 基于 ipt 虚拟机 自省 api 调用 监控 方法 系统 | ||
【主权项】:
暂无信息
下载完整专利技术内容需要扣除积分,VIP会员可以免费下载。
该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于中国科学院信息工程研究所,未经中国科学院信息工程研究所许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服】
本文链接:http://www.vipzhuanli.com/patent/202110378538.6/,转载请声明来源钻瓜专利网。