![虛擬化安全分析_第1頁](http://file3.renrendoc.com/fileroot_temp3/2022-1/7/1cac8573-fdca-4721-b387-44419a361189/1cac8573-fdca-4721-b387-44419a3611891.gif)
![虛擬化安全分析_第2頁](http://file3.renrendoc.com/fileroot_temp3/2022-1/7/1cac8573-fdca-4721-b387-44419a361189/1cac8573-fdca-4721-b387-44419a3611892.gif)
![虛擬化安全分析_第3頁](http://file3.renrendoc.com/fileroot_temp3/2022-1/7/1cac8573-fdca-4721-b387-44419a361189/1cac8573-fdca-4721-b387-44419a3611893.gif)
![虛擬化安全分析_第4頁](http://file3.renrendoc.com/fileroot_temp3/2022-1/7/1cac8573-fdca-4721-b387-44419a361189/1cac8573-fdca-4721-b387-44419a3611894.gif)
![虛擬化安全分析_第5頁](http://file3.renrendoc.com/fileroot_temp3/2022-1/7/1cac8573-fdca-4721-b387-44419a361189/1cac8573-fdca-4721-b387-44419a3611895.gif)
版權(quán)說明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請進(jìn)行舉報(bào)或認(rèn)領(lǐng)
文檔簡介
1、Xen基礎(chǔ)架構(gòu)安全性分析Xen虛擬化介紹Xen 是一個基于Hypervisor 和虛擬化的開源虛擬機(jī)監(jiān)視器,由劍橋大學(xué)的lan Pratt 教授領(lǐng)導(dǎo)發(fā)起Xen Hypervisor,運(yùn)行在硬件層之上的“元”操作系統(tǒng),用于協(xié)調(diào)硬件資源(CPU、內(nèi)存)、各虛擬機(jī)之間進(jìn)行環(huán)境隔離;Domain 0,一個運(yùn)行上Hyerpvisro上修改過Linux Kernel的獨(dú)特虛擬機(jī),控制硬件IO資源,與Domain U交互。Domain U 運(yùn)行在Hypervisor上的虛擬機(jī),分為PV和HVMHardwareHypervisorDomain0Domain U HVMDomain U PVNetwork ba
2、ckend DriverBlock Backend DriverXen virtual firmwareNetwork DriverBlock DriverQemu-dmXen安全HardwareHypervisorDomain0GuestOSDomain UGuestOSDomain UHost xx溢出到Hypervisor,造成DOS溢出到Domain0,擁有管理員權(quán)限,可以攻擊本機(jī)其他虛擬機(jī)或者攻擊其他主機(jī)嗅探同一主機(jī)的其他虛擬機(jī)主機(jī)內(nèi)的虛擬機(jī)間的攻擊當(dāng)Ghost OS被發(fā)現(xiàn)時,流量從一個虛擬機(jī)到另外一個虛擬機(jī),不經(jīng)過物理網(wǎng)卡,而是直接在Hypervisor的網(wǎng)橋轉(zhuǎn)發(fā),檢測變的非常因驗(yàn)
3、基于Xen架構(gòu)的另一種情況:當(dāng)虛擬機(jī)共享或者重新分配硬件資源時會造成很多的安全風(fēng)險(xiǎn)。信息可能會在虛擬機(jī)之間被泄露。例如,如果虛擬機(jī)占用了額外的內(nèi)存,然而在釋放的時候沒有重置這些區(qū)域,分配在這塊內(nèi)存上的新的虛擬機(jī)就可以讀取到敏感信息。HypervisorCPUMemoryNICGhost OSGhostOSGhostOSDom0偽物理地址到機(jī)器地址映射表對Hypervisor 的攻擊對Hypervisor的攻擊主要來自于DOS攻擊(CVE20122625)。從Ghost OS上直接造成Hypervisor崩潰,使這臺主機(jī)上的所有虛擬機(jī)都停止運(yùn)行API接口為攻擊者提供了更多的攻擊路徑以及更大的攻擊
4、平面。(典型的API包括了libvirt API,以及由硬件以及帶有hypervisor能夠處理的參數(shù)的處理器指令所產(chǎn)生的中斷)(CVE20111898)。HypervisorCPUMemoryNICGhost OSGhostOSGhostOSDom0DOS攻擊對攻擊對Xen所承載的業(yè)務(wù)系統(tǒng)的脆弱性提出了所承載的業(yè)務(wù)系統(tǒng)的脆弱性提出了嚴(yán)重挑戰(zhàn)嚴(yán)重挑戰(zhàn)APIDOSXen的公開漏洞(1)CVE-2012-2625 漏洞發(fā)布時間:2012-05-22 影響系統(tǒng) :Xen 4.x 危害: 本地攻擊者可以利用漏洞可使系統(tǒng)崩潰。 攻擊所需條件: 攻擊者必須構(gòu)建惡意內(nèi)核映像,誘使程序解析。 漏洞信息當(dāng)解壓縮
5、內(nèi)核時PyGrub存在一個錯誤,通過超大的內(nèi)核映像,誘使應(yīng)用程序解析,Guest虛擬機(jī)中的本地用戶可導(dǎo)致Hypervisor層崩潰。 Xen的公開漏洞(2) CVE-2011-1898 Description Xen 4.1 & 4.0, when using PCI passthrough on Intel VT-d chipsets that do not have interrupt remapping, allows guest OS users to gain host OS privileges by using DMA to generate MSI interrupts
6、 by writing to the interrupt injection registers.Xen未對DMA傳輸做限制。 因此具備DMA能力的設(shè)備可以覆蓋和寫入到系統(tǒng)的任意內(nèi)存地址,即便是Xen的內(nèi)存空間。 Xen的其它公開漏洞(DOS) 公開的CVE漏洞,造成Hypervisor拒絕服務(wù) CVE-2010-4255 XEN 4.0.1和早期的64bit版本,允許guest OS通過構(gòu)造的特殊內(nèi)存訪問導(dǎo)致DOS CVE-2010-4247 XEN 3.4.0之前版本,通過無限循環(huán)和消耗CPU的操作,可能允許guest OS造成DOS CVE-2010-3699 XEN 3.x的后端驅(qū)動允
7、許guest OS把自己掛起造成DOS對Domain0的攻擊 通常提供云計(jì)算資源的主機(jī)需要用防火墻限制從外部來的訪問,因此對Domain0的攻擊更多的是從內(nèi)部發(fā)起的。 Domain0權(quán)限的淪陷,會危及這臺主機(jī)上的虛擬機(jī)的安全HypervisorCPUMemoryNICOSOSOSDom0對Hypervisor逃逸攻擊 最新版本中上未發(fā)現(xiàn)有公開的虛擬機(jī)逃逸漏洞,但不意味著將來不會有,無法預(yù)測。一旦出現(xiàn)這種漏洞,危害是巨大的,攻擊者可以直接進(jìn)入主機(jī)系統(tǒng),進(jìn)而入侵內(nèi)部網(wǎng)絡(luò),威脅整個云的安全HypervisorCPUMemoryNICOSOSOSDom0對虛擬機(jī)逃逸的防范 我們無法從技術(shù)上杜絕這種攻擊,因此我們需要對這種攻擊做出防范 攻擊監(jiān)控和報(bào)警 物理主機(jī)隔離 Guest OS隔離 虛擬機(jī)快照,捕捉攻擊現(xiàn)場虛擬機(jī)熱遷移的安全 虛擬機(jī)熱遷移時數(shù)據(jù)在網(wǎng)絡(luò)間明文傳輸 虛擬機(jī)內(nèi)存中的信息會被嗅探 內(nèi)存數(shù)據(jù)傳輸時存在中間人攻擊的可能,系統(tǒng)或數(shù)據(jù)會被篡改使用XenMotion協(xié)議帶來的問題更玄的方式? 隱蔽通道 同一hypervisor上的虛擬機(jī)可以通過CPU的負(fù)載傳輸隱蔽信息,這種通信是無法被監(jiān)控的,但對于企業(yè)威脅性僅存在
溫馨提示
- 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁內(nèi)容里面會有圖紙預(yù)覽,若沒有圖紙預(yù)覽就沒有圖紙。
- 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
- 5. 人人文庫網(wǎng)僅提供信息存儲空間,僅對用戶上傳內(nèi)容的表現(xiàn)方式做保護(hù)處理,對用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對任何下載內(nèi)容負(fù)責(zé)。
- 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請與我們聯(lián)系,我們立即糾正。
- 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時也不承擔(dān)用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。
最新文檔
- 環(huán)藝設(shè)計(jì)中的材質(zhì)與質(zhì)感現(xiàn)代辦公空間應(yīng)用案例
- 環(huán)境影響綜合評估的實(shí)踐與思考
- 現(xiàn)代網(wǎng)絡(luò)編程語言的性能優(yōu)化探討
- 11 爸爸媽媽在我心中(說課稿)-統(tǒng)編版道德與法治三年級上冊
- 9古詩三首《題西林壁》說課稿-2024-2025學(xué)年統(tǒng)編版語文四年級上冊
- 《5 童年在游戲中成長》說課稿-2024-2025學(xué)年三年級上冊綜合實(shí)踐活動長春版
- Unit 4 Position Lesson 1 The Magic Show(說課稿)-2024-2025學(xué)年北師大版(三起)英語五年級上冊
- 2023三年級數(shù)學(xué)上冊 3 測量第1課時 毫米的認(rèn)識說課稿 新人教版
- 7 小書包 說課稿-2024-2025學(xué)年語文一年級上冊統(tǒng)編版
- 16大家一起來合作-團(tuán)結(jié)合作快樂多(說課稿)-統(tǒng)編版道德與法治一年級下冊
- 中國氫內(nèi)燃機(jī)行業(yè)發(fā)展環(huán)境、市場運(yùn)行格局及前景研究報(bào)告-智研咨詢(2024版)
- 《自然保護(hù)區(qū)劃分》課件
- 2024年湖南高速鐵路職業(yè)技術(shù)學(xué)院高職單招數(shù)學(xué)歷年參考題庫含答案解析
- 上海鐵路局招聘筆試沖刺題2025
- 《商用車預(yù)見性巡航系統(tǒng)技術(shù)規(guī)范》
- 國旗班指揮刀訓(xùn)練動作要領(lǐng)
- 春季安全開學(xué)第一課
- 植物芳香油的提取 植物有效成分的提取教學(xué)課件
- 肖像繪畫市場發(fā)展現(xiàn)狀調(diào)查及供需格局分析預(yù)測報(bào)告
- 煤礦掘進(jìn)隊(duì)機(jī)電管理制度匯編
- 國家公務(wù)員考試(面試)試題及解答參考(2024年)
評論
0/150
提交評論