[发明专利]一种虚拟机隐藏进程检测方法及系统在审
| 申请号: | 201810081591.8 | 申请日: | 2018-01-29 | 
| 公开(公告)号: | CN108446160A | 公开(公告)日: | 2018-08-24 | 
| 发明(设计)人: | 马晓旭;张玲;饶志宏;牛长喜;陈佳昕;金鑫 | 申请(专利权)人: | 中国电子科技网络信息安全有限公司 | 
| 主分类号: | G06F9/455 | 分类号: | G06F9/455;G06F21/53 | 
| 代理公司: | 成都九鼎天元知识产权代理有限公司 51214 | 代理人: | 郭彩红 | 
| 地址: | 610207 四川省成都市*** | 国省代码: | 四川;51 | 
| 权利要求书: | 查看更多 | 说明书: | 查看更多 | 
| 摘要: | 本发明提供了一种虚拟机隐藏进程检测方法及系统,通过获取用户态进程视图、基于进程链表的内核视图和基于CPU调度的可信内核态进程视图三类视图,进行交叉对比,实现对虚拟机隐藏进程的有效检测。实施本发明,无需重新编译及加载Hypervisor,不影响云平台租户自身业务,同时能够有效检测针对内核对象进行直接修改以隐藏自身进程等行为,进一步提升了虚拟机隐藏进程检测的全面度、准确率和高效性。 | ||
| 搜索关键词: | 虚拟机 隐藏进程检测 进程视图 有效检测 租户 内核对象 重新编译 高效性 进程链 内核态 用户态 云平台 准确率 加载 内核 进程 可信 | ||
【主权项】:
                1.一种虚拟机隐藏进程检测方法,具体方法为:获取用户态进程视图、基于进程链表的内核视图和基于CPU调度的可信内核态进程视图三类视图,进行交叉对比,实现对虚拟机隐藏进程的有效检测;所述交叉对比包括:用户态进程视图和基于进程链表的内核视图的对比,得到两类视图的差异,将用户态进程视图中没有,而基于进程链表的内核视图中有的进程作为可疑进程;用户态进程视图和基于CPU调度的可信内核态进程视图的对比,得到两类视图的差异,将用户态进程视图中没有,而基于CPU调度的可信内核态进程视图中有的进程作为可疑进程;基于进程链表的内核视图和基于CPU调度的可信内核态进程视图的对比,得到两类视图的差异,将基于进程链表的内核视图中没有,而基于CPU调度的可信内核态进程视图中有的进程,及基于进程链表的内核视图中有,而基于CPU调度的可信内核态进程视图中没有的进程作为可疑进程;汇聚上述三类视图交叉对比比较结果,对所有的可疑进程进行判别,形成虚拟机隐藏进程列表。
            
                    下载完整专利技术内容需要扣除积分,VIP会员可以免费下载。
                
                
            该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于中国电子科技网络信息安全有限公司,未经中国电子科技网络信息安全有限公司许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服】
本文链接:http://www.vipzhuanli.com/patent/201810081591.8/,转载请声明来源钻瓜专利网。





