虚拟化Hypervisor恶意软件 安全工具无法识别 研究员称没有系统符合数据安全标准

Rubos公司的研究员Mikhail Utin称,他们认为世界上至少存在三个恶意程序管理程序Malicious Hypervisor实例,Hypervisor是虚拟化技术的核心,存在于虚拟层和物理层之间,但目前没有安全工具可以识别,研究员称这意味着目前没有计算机系统能够符合任何一项数据安全标准。

我们希望立即发布并讨论自2006以来存在的恶意管理程序威胁,这个问题一直被忽略了。

http://seclists.org/fulldisclosure/2017/Jun/29

2006,密歇根大学(MU)团队与微软研究团队共同发表了一篇文章。描述最先进恶意软件的发展,“subvirt:与虚拟机一起执行的恶意软件”。该研究由美国政府和英特尔公司的支持。

Hypervisor是什么

Hypervisor是一种运行在物理服务器和操作系统之间的中间软件层,可允许多个操作系统和应用共享一套基础物理硬件,因此也可以看作是虚拟环境中的“元”操作系统,它可以协调访问服务器上的所有物理设备和虚拟机,也叫虚拟机监视器(Virtual Machine Monitor)。Hypervisor是所有虚拟化技术的核心。非中断地支持多工作负载迁移的能力是Hypervisor的基本功能。当服务器启动并执行Hypervisor时,它会给每一台虚拟机分配适量的内存、CPU、网络和磁盘,并加载所有虚拟机的客户操作系统。

恶意程序管理程序Malicious Hypervisor

研究证明,虚拟化技术可以用来开发恶意软件(恶意程序管理程序Malicious Hypervisor ,MH),它可以访问任何部分,包括操作系统和用户应用程序,以及用户数据。这就是计算机隐形技术的定义,当前可用的安全工具无法识别此类管理程序。

大约2007 - 2008在英特尔公司主板上找到了一个已经被运到俄罗斯的管理程序,用于部署专用计算机系统。俄罗斯科学家发表了一篇文章,描述了他是如何发现BMC BIOS闪存中的恶意软件。这篇文章现在有英文版本。

科学家观察到,管理程序正在逐步改进,从一个版本到下一个,最终变得完全不可见,并与他的(现在嵌套的)管理程序一起工作。

2013,另一项MU研究证明,全球数百万服务器可以通过网络管理接口进行黑客攻击,加载恶意软件。这个恶意软件可能包括我们正在讨论的MH。那意味着一个巨大规模的威胁,因为MH将工作从BMC内存和Ring- 2级,从而具有最终控制计算机系统。

目前没有安全工具识别Hypervisor恶意软件

现在的局势是,这个高级威胁已经被成功地忽视了10多年。我们在市场上没有MH识别软件。我们认为,自2010以来,至少有三个实例存在于世上。 
考虑到MH能够访问任何计算机数据,并执行MH所有者想要执行的大多数工作,

所以我们可以声称,自从2006以来,没有计算机系统符合任何数据保护规则,因为至少没有工具识别MH。这些数据保护规定包括,但不限于美国HIPAA,美国NIST sp-800,ISO 27000,DSS,以及新来者-欧盟通用数据保护条例。

完整的信息公布在

http://www.rubos.com

原文发布时间:2017年6月27日

本文由:securelist发布,版权归属于原作者

原文链接:http://toutiao.secjia.com/malicious-hypervisor#

时间: 2024-10-01 13:45:49

虚拟化Hypervisor恶意软件 安全工具无法识别 研究员称没有系统符合数据安全标准的相关文章

Windows恶意软件删除工具概述

Microsoft Windows 恶意软件删除工具 (KB890830):此工具可以检查您的计算机是否受到特殊流行恶意软件(包括 Blaster.Sasser和Mydoom)的感染,并在找到感染时帮助将其删除.Microsoft在每月第二个星期二发布此工具的更新版本. 运行方式与操作介绍: Windows恶意软件删除工具的使用方法是打开"运行"(快捷键是win+R))输入MRT,然后确定或者回车. 执行之后,在任务管理器中找到该进程,可以找到该工具存在系统盘Windows\Syste

在Linux系统中安装使用恶意软件扫描工具及杀毒引擎的教程

  恶意软件是指任何旨在干扰或破坏计算系统正常运行的软件程序.虽然最臭名昭著的几种恶意软件如病毒.间谍软件和广告软件,但它们企图引起的危害不一:有的是窃取私密信息,有的是删除个人数据,有的则介于两者之间;而恶意软件的另一个常见用途就是控制系统,然后利用该系统发动僵尸网络,形成所谓的拒绝服务(DoS)攻击或分布式拒绝服务(DDoS)攻击. 换句话说,我们万万不可抱有这种想法"因为我并不存储任何敏感数据或重要数据,所以不需要保护自己的系统远离恶意软件",因为那些数据并不是恶意软件的唯一目标

windows恶意软件删除工具(MRT.exe)使用图解

Microsoft Windows恶意软件删除工具可以检查运行 Windows XP.Windows 2000 和 Windows Server 2003 的计算机是否受到特殊.流行的恶意软件(包括 Blaster.Sasser 和 Mydoom)的感染,并帮助您删除所有找到的感染病毒. 当检测和删除过程完成时,此工具将显示一个报告,说明检测到并删除了哪些恶意软件(如果有)等检查结果. Microsoft 在每月的第二个星期二和需要响应安全事件时发布此工具的更新版本. 您可以随时从此网页运行该工

微软恶意软件删除工具获更新

微软的恶意软件删除工具在本周二获得了更新,增加了对Bladabindi, Gamarue, Sality, Kelihos, 和Diplugem家族恶意软件的查杀功能.这些恶意软件包含窃取敏感个人信息,为黑客提供PC控制权,删除安全相关文件,传播垃圾邮件,浏览器恶意广告 弹出等恶意行为. 微软的恶意软件删除工具会检查运行Windows系统的计算机是否被特定的流行恶意软件感染,包括 Blaster.Sasser 和 Mydoom,并帮助删除任何找到的感染. Microsoft 在每个月的第二个星期

微软 PowerShell 成为黑客恶意软件传播工具

微软为Windows 10推出的PowerShell是一个非常强大的工具,但是网络犯罪分子也越来越多地使用它来传播恶意软件.安全公司赛门铁克分析了恶意PowerShell脚本,并表示这种威胁的数量正在快速上升,特别是在shell框架被企业更广泛使用的情况下.赛门铁克表示,包括Office宏在内,大多数恶意PowerShell脚本被用作下载恶意软件的工具,最终目标是在目标电脑上执行代码,然后在整个网络中传播恶意软件. 根据赛门铁克表示,目前有三个常见的恶意软件系列正在使用PowerShell脚本,

如何在 Linux 上安装和使用恶意软件检测工具 LMD 及杀毒引擎 ClamAV

如何在 Linux 上安装和使用恶意软件检测工具 LMD 及杀毒引擎 ClamAV 恶意软件是指任何旨在干扰或破坏计算系统正常运行的软件程序.虽然最臭名昭著的几种恶意软件如病毒.间谍软件和广告软件,但它们企图引起的危害不一:有的是窃取私密信息,有的是删除个人数据,有的则介于两者之间:而恶意软件的另一个常见用途就是控制系统,然后利用该系统发动僵尸网络,形成所谓的拒绝服务(DoS)攻击或分布式拒绝服务(DDoS)攻击. Linux Malware Detect 换句话说,我们万万不可抱有这种想法"因

指纹识别 门禁系统-基于指纹识别的门禁系统方案

问题描述 基于指纹识别的门禁系统方案 基于指纹识别的门禁系统方案,小弟毕业设计,该怎么做求大神指教,小弟在此谢过!!! 解决方案 这个毕设主要可分为两个部分,软件设计和硬件设计,软件设计主要实现指纹采集,识别功能,硬件设计需要完整这个装置的电路设计. 指纹识别技术现在已经很成熟了,相关论文资料网络上一大堆,你可以找一篇适合自己的就行,还有,指纹识别代码 网络中也可以找到的. 解决方案二: 怎么做?如果你什么都不会,建议你在毕业前学会如何使用google,这是一个文明人而不是山沟中的野蛮人所应该具

《数据分析实战 基于EXCEL和SPSS系列工具的实践》一3.4 数据量太大了怎么办

3.4 数据量太大了怎么办 早期做培训的时候,很少有学员来问我数据量的事情,因为大家的数据量都比较小,这几年来不同了,经常有学员来问我:老师,作者的数据有300多万,怎么办?还有学员说,我们要做客户画像,数据量有1000多万,我们平时都是放在MySQL里面做的. 数据量太大了,怎么办?EXCEL的一个工作表只能存放1048576行数据,也就是104万多一点,数据多了如何处理呢? 3.4.1 放到数据库中处理 EXCEL只是一个办公软件,在处理大数据量方面,它远远没有专业的数据库给力.专业数据库能

Malheur 0.5.2发布 恶意软件分析工具

Malheur是一款恶意软件自动化分析工具,用于在沙箱环境中记录恶意软件的程序行为.其目的是对恶意软件定期分析检测和采取防御措施,能够识别和发现异常行为及未知的恶意软件.它可应用于记录各种格式的程序行为,只要监控的事件是由分隔符符号分离,例如:恶意软件生成的报告. Malheur 0.5.2版本修复了由于libconfig变化产生的错误. 下载地址:http://www.mlsec.org/malheur/files/malheur-0.5.2.tar.gz