首页 / 专利库 / 专利权 / 专利合作条约 / 第I章 / 国际申请 / 摘要 / 虚拟机逃逸的检测方法及装置

虚拟机逃逸的检测方法及装置

阅读:494发布:2021-04-13

专利汇可以提供虚拟机逃逸的检测方法及装置专利检索,专利查询,专利分析的服务。并且本 发明 公开了一种 虚拟机 逃逸的检测方法及装置,涉及信息技术领域,可以及时检测出虚拟机的逃逸行为,以便进行安全防护。所述方法包括:首先获取虚拟机中当前执行的二进制文件;然后计算所述二进制文件对应的信息 摘要 算法 MD5值;最后检测所述MD5值是否与预设逃逸列表中的预置MD5值匹配,所述预设逃逸列表中保存有不同逃逸文件分别对应的预置MD5值;若是,则确定存在虚拟机逃逸。本发明适用于对虚拟机逃逸行为的检测。,下面是虚拟机逃逸的检测方法及装置专利的具体信息内容。

1.一种虚拟机逃逸的检测方法,其特征在于,包括:
获取虚拟机中当前执行的二进制文件;
计算所述二进制文件对应的信息摘要算法MD5值;
检测所述MD5值是否与预设逃逸列表中的预置MD5值匹配,所述预设逃逸列表中保存有不同逃逸文件分别对应的预置MD5值;
若是,则确定存在虚拟机逃逸。
2.根据权利要求1所述的虚拟机逃逸的检测方法,其特征在于,所述检测所述MD5值是否与预设逃逸列表中的预置MD5值匹配之后,所述方法还包括:
若否,则提取所述二进制文件中的关键片段信息;
检测所述关键片段信息与预置关键片段信息之间的匹配度是否大于或等于预设阈值
若是,则确定存在虚拟机逃逸。
3.根据权利要求2所述的虚拟机逃逸的检测方法,其特征在于,所述检测所述关键片段信息与预置关键片段信息之间的匹配度是否大于或等于预设阈值之后,所述方法还包括:
若否,则对所述二进制文件进行解析,得到对应的访问路径信息;
检测所述访问路径信息是否与预置访问路径信息匹配;
若是,则确定存在虚拟机逃逸。
4.根据权利要求3所述的虚拟机逃逸的检测方法,其特征在于,所述访问路径信息中包含每个访问路径节点对应的执行函数,所述检测所述访问路径信息是否与预置访问路径信息匹配包括:
检测所述执行函数是否分别与预置访问路径信息中相对应预置执行函数匹配。
5.根据权利要求1所述的虚拟机逃逸的检测方法,其特征在于,所述检测所述MD5值是否与预设逃逸列表中的预置MD5值匹配之后,所述方法还包括:
若否,则检测执行所述二进制文件时是否触发执行预置关键函数;
若是,则确定存在虚拟机逃逸。
6.根据权利要求1所述的虚拟机逃逸的检测方法,其特征在于,所述若是,则确定存在虚拟机逃逸之后,所述方法还包括:
输出告警信息。
7.根据权利要求1所述的虚拟机逃逸的检测方法,其特征在于,所述方法还包括:
服务器中获取不同逃逸文件分别对应的预置MD5值;
将所述预置MD5值保存在所述预设逃逸列表中。
8.根据权利要求7所述的虚拟机逃逸的检测方法,其特征在于,所述将所述预置MD5值保存在所述预设逃逸列表中之后,所述方法还包括:
检测所述预置MD5值是否存在更新;
若是,则对所述预设逃逸列表进行更新。
9.一种虚拟机逃逸的检测装置,其特征在于,包括:
获取单元,用于获取虚拟机中当前执行的二进制文件;
计算单元,用于计算所述获取单元获取的二进制文件对应的MD5值;
检测单元,用于检测所述计算单元计算的MD5值是否与预设逃逸列表中的预置MD5值匹配,所述预设逃逸列表中保存有不同逃逸文件分别对应的预置MD5值;
确定单元,用于若所述检测单元检测出所述MD5值与预设逃逸列表中的预置MD5值匹配,则确定存在虚拟机逃逸。
10.根据权利要求9所述的虚拟机逃逸的检测装置,其特征在于,所述装置还包括:提取单元;
所述提取单元,用于若所述检测单元检测出所述MD5值与预设逃逸列表中的预置MD5值都不匹配,则提取所述二进制文件中的关键片段信息;
所述检测单元,还用于检测所述提取单元提取的关键片段信息与预置关键片段信息之间的匹配度是否大于或等于预设阈值;
所述确定单元,还用于若所述检测单元检测出所述关键片段信息与预置关键片段信息之间的匹配度大于或等于预设阈值,则确定存在虚拟机逃逸。

说明书全文

虚拟机逃逸的检测方法及装置

技术领域

[0001] 本发明涉及一种信息技术领域,特别是涉及一种虚拟机逃逸的检测方法及装置。

背景技术

[0002] 随着信息技术的不断发展,计算机软件开发技术越来越普及,其中,虚拟机逃逸变成研发人员急需解决的问题。虚拟机逃逸是指利用虚拟机软件或者虚拟机中运行的软件的漏洞进行攻击,以达到攻击或控制虚拟机宿主操作系统的目的。
[0003] 目前,虚拟机中的程序只能在虚拟机中运行,当虚拟机系统出现漏洞时,虚拟机中的程序将突破虚拟机的界限,读取虚拟机以外的资源。例如,虚拟机逃逸可以通过一个虚拟出的U盘,将逃逸程序携带进宿主机中,对宿主机中的资源进行占用;还可以虚拟出一个仿真指令进行携带逃逸程序。无论哪种逃逸方式都不是系统运行的正常情况,所以要及时对逃逸进行防护。

发明内容

[0004] 有鉴于此,本发明提供了一种虚拟机逃逸的检测方法及装置,主要目的在于可以及时检测出虚拟机的逃逸行为,以便进行安全防护。
[0005] 依据本发明一个方面,提供了一种虚拟机逃逸的检测方法,该方法包括:
[0006] 获取虚拟机中当前执行的二进制文件;
[0007] 计算所述二进制文件对应的MD5值;
[0008] 检测所述MD5值是否与预设逃逸列表中的预置MD5值匹配,所述预设逃逸列表中保存有不同逃逸文件分别对应的预置MD5值;
[0009] 若是,则确定存在虚拟机逃逸。
[0010] 依据本发明另一个方面,提供了一种虚拟机逃逸的检测装置,该装置包括:
[0011] 获取单元,用于获取虚拟机中当前执行的二进制文件;
[0012] 计算单元,用于计算所述获取单元获取的二进制文件对应的MD5值;
[0013] 检测单元,用于检测所述计算单元计算的MD5值是否与预设逃逸列表中的预置MD5值匹配,所述预设逃逸列表中保存有不同逃逸文件分别对应的预置MD5值;
[0014] 确定单元,用于若所述检测单元检测出所述MD5值与预设逃逸列表中的预置MD5值匹配,则确定存在虚拟机逃逸。
[0015] 借由上述技术方案,本发明实施例提供的技术方案至少具有下列优点:
[0016] 本发明提供的一种虚拟机逃逸的检测方法及装置,首先获取虚拟机中当前执行的二进制文件;然后计算所述二进制文件对应的MD5值;最后检测所述MD5值是否与预设逃逸列表中的预置MD5值匹配,所述预设逃逸列表中保存有不同逃逸文件分别对应的预置MD5值;若是,则确定存在虚拟机逃逸。本发明通过对虚拟机当前执行的二进制文件对应的MD5值,具体检测是否与预设逃逸列表中的预置MD5值匹配,可以判断出虚拟机是否存在逃逸,进而可以及时检测出虚拟机的逃逸行为,以便进行安全防护。
[0017] 上述说明仅是本发明技术方案的概述,为了能够更清楚了解本发明的技术手段,而可依照说明书的内容予以实施,并且为了让本发明的上述和其它目的、特征和优点能够更明显易懂,以下特举本发明的具体实施方式。附图说明
[0018] 通过阅读下文优选实施方式的详细描述,各种其他的优点和益处对于本领域普通技术人员将变得清楚明了。附图仅用于示出优选实施方式的目的,而并不认为是对本发明的限制。而且在整个附图中,用相同的参考符号表示相同的部件。在附图中:
[0019] 图1示出了本发明实施例提供的一种虚拟机逃逸的检测方法流程示意图;
[0020] 图2示出了本发明实施例提供的另一种虚拟机逃逸的检测方法流程示意图;
[0021] 图3示出了本发明实施例提供的一种虚拟机逃逸的检测装置结构示意图;
[0022] 图4示出了本发明实施例提供的另一种虚拟机逃逸的检测装置结构示意图。

具体实施方式

[0023] 下面将参照附图更详细地描述本公开的示例性实施例。虽然附图中显示了本公开的示例性实施例,然而应当理解,可以以各种形式实现本公开而不应被这里阐述的实施例所限制。相反,提供这些实施例是为了能够更透彻地理解本公开,并且能够将本公开的范围完整的传达给本领域的技术人员。
[0024] 本发明实施例提供了一种虚拟机逃逸的检测方法,如图1所示,所述方法包括:
[0025] 101、获取虚拟机中当前执行的二进制文件。
[0026] 其中,所述二进制文件包含在ASCII及扩展ASCII字符中编写的数据或程序指令的文件。计算机文件基本上分为二种:二进制文件和ASCII(也称纯文本文件),图形文件及文字处理程序等计算机程序都属于二进制文件。这些文件含有特殊的格式及计算机代码。对于本发明实施例,所述二进制文件可以为ERF文件、驱动文件等。
[0027] 需要说明的是,对于本发明实施例的执行主体可以为安装在虚拟机中的轻代理客户端,用于对虚拟机的逃逸行为进行监控。
[0028] 102、计算二进制文件对应的MD5值。
[0029] 其中,所述MD5(Message-Digest Algorithm 5,信息摘要算法5)是计算机广泛使用的散列算法之一。
[0030] 103、检测MD5值是否与预设逃逸列表中的预置MD5值匹配。
[0031] 其中,所述预设逃逸列表中保存有不同逃逸文件分别对应的预置MD5值。
[0032] 进一步地,可以预先从服务器中获取得到不同逃逸文件分别对应的预置MD5值,并可以保存在本地缓存中的预设逃逸列表当中,用于进行访数据匹配校验,进而可以实现对虚拟机的逃逸行为进行检测。
[0033] 104、若检测出MD5值与预设逃逸列表中的预置MD5值匹配,则确定存在虚拟机逃逸。
[0034] 需要说明的是,当检测出MD5值与预设逃逸列表中的预置MD5值匹配时,可以确定当前虚拟机中存在逃逸行为,会对宿主机造成安全威胁,需要对该逃逸行为进行及时防护,并输出提示信息,用于提示用户当前虚拟机中存在逃逸行为,并已对其进行安全防护。
[0035] 本发明实施例提供的一种虚拟机逃逸的检测方法,首先获取虚拟机中当前执行的二进制文件;然后计算所述二进制文件对应的MD5值;最后检测所述MD5值是否与预设逃逸列表中的预置MD5值匹配,所述预设逃逸列表中保存有不同逃逸文件分别对应的预置MD5值;若是,则确定存在虚拟机逃逸。本发明通过对虚拟机当前执行的二进制文件对应的MD5值,具体检测是否与预设逃逸列表中的预置MD5值匹配,可以判断出虚拟机是否存在逃逸,进而可以及时检测出虚拟机的逃逸行为,以便进行安全防护。
[0036] 本发明实施例提供了另一种虚拟机逃逸的检测方法,如图2所示,所述方法包括:
[0037] 201、获取虚拟机中当前执行的二进制文件。
[0038] 其中,所述二进制文件的概念解释可以参考步骤101中的相应描述,在此不再赘述。
[0039] 需要说明的是,对于本发明实施例的执行主体可以为安装在虚拟机中的轻代理客户端,用于对虚拟机的逃逸行为进行监控。
[0040] 202、计算二进制文件对应的MD5值。
[0041] 203、检测MD5值是否与预设逃逸列表中的预置MD5值匹配。
[0042] 其中,所述预设逃逸列表中保存有不同逃逸文件分别对应的预置MD5值。
[0043] 进一步地,在执行所述步骤203之后,还可以包括:若检测出二进制文件对应的MD5值与预设逃逸列表中的预置MD5值不匹配,则提取所述二进制文件中的关键片段信息;检测所述关键片段信息与预置关键片段信息之间的匹配度是否大于或等于预设阈值;若是,则确定存在虚拟机逃逸。其中,所述关键片段信息中包含多个关键片段,所述预置关键片段信息中包含多个预置关键片段,所述预置关键片段为可以确定存在逃逸行为的关键片段,具体可以根据实际需求进行配置。所述预设阈值可以按照用户的实际需求进行配置,也可以由系统默认进行配置,本发明实施例不做限定。
[0044] 例如,提取的二进制文件的关键片段信息中包含100个关键片段,预设阈值为70%,将该关键片段信息与预置关键片段信息进行匹配,当检测出75个关键片段与预置关键片段信息中的关键片段匹配时,可以计算出该关键片段信息与预置关键片段信息之间的匹配度为75%,大于预设阈值,确定存在虚拟机逃逸行为。
[0045] 需要说明的是,在执行步骤203之后,在检测出二进制文件对应的MD5值与预设逃逸列表中的预置MD5值不匹配的情况下,通过检测二进制文件中的关键片段信息与预置关键片段信息之间的匹配度是否大于或等于预设阈值,若是,则确定虚拟机的逃逸行为,可以提高检测虚拟机逃逸行为的准确性。
[0046] 再进一步地,在检测所述关键片段信息与预置关键片段信息之间的匹配度是否大于或等于预设阈值之后,还可以包括:若检测出所述关键片段信息与预置关键片段信息之间的匹配度小于预设阈值,则对所述二进制文件进行解析,得到对应的访问路径信息;检测所述访问路径信息是否与预置访问路径信息匹配;若是,则确定存在虚拟机逃逸。其中,所述访问路径信息中包含每个访问路径节点对应的执行函数。所述预置访问路径信息中包含逃逸文件的访问路径,即逃逸文件对虚拟机中系统的操作过程。
[0047] 具体地,所述检测所述访问路径信息是否与预置访问路径信息匹配包括:检测所述执行函数是否分别与预置访问路径信息中相对应预置执行函数匹配。例如,访问路径信息中包含两个访问路径节点分别对应的执行函数,具体为函数1、函数2,预置访问路径信息中包含两个访问路径节点分别对应的预置执行函数,具体为函数a、函数b,当函数1与函数a匹配,函数2与函数b匹配时,确定访问路径信息与预置访问路径信息匹配。
[0048] 需要说明的是,在检测所述关键片段信息与预置关键片段信息之间的匹配度是否大于或等于预设阈值之后,通过检测二进制文件解析得到的访问路径信息是否与预置访问路径信息匹配,若是,则确定虚拟机的逃逸行为,可以进一步地提高检测虚拟机逃逸行为的准确性,避免出现检测虚拟机逃逸行为遗漏的情况。
[0049] 进一步地,在执行所述步骤203之后,还可以包括:若检测出二进制文件对应的MD5值与预设逃逸列表中的预置MD5值不匹配,则检测执行所述二进制文件时是否触发执行预置关键函数;若是,则确定存在虚拟机逃逸。其中,所述预置关键函数可以根据实际需求进行配置,也可以根据实际需求进行配置。所述预置关键函数可以为只有在出现虚拟机逃逸时才触发执行的函数,所述预置关键函数用于判定是否存在虚拟机的逃逸行为。
[0050] 需要说明的是,在执行步骤203之后,在检测出二进制文件对应的MD5值与预设逃逸列表中的预置MD5值不匹配的情况下,通过检测执行所述二进制文件时是否触发执行预置关键函数;若是,则确定存在虚拟机逃逸,可以提高检测虚拟机逃逸行为的准确性。
[0051] 进一步地,可以预先从云服务器中获取不同逃逸文件分别对应的预置MD5值;将所述预置MD5值保存在所述预设逃逸列表中。再进一步地,在此之后,还可以检测所述预置MD5值是否存在更新;若是,则对所述预设逃逸列表进行更新。需要说明的是,当检测出所述预置MD5值存在更新时,通过对预设逃逸列表进行及时更新,可以更准确的检测出虚拟机的逃逸行为。
[0052] 204、若检测出MD5值与预设逃逸列表中的预置MD5值匹配,则确定存在虚拟机逃逸。
[0053] 需要说明的是,当检测出MD5值与预设逃逸列表中的预置MD5值匹配时,可以确定当前虚拟机中存在逃逸行为,会对宿主机造成安全威胁,需要对该逃逸行为进行及时防护。
[0054] 205、输出告警信息。
[0055] 其中,所述告警信息可以为文本告警信息、图片告警信息、音频告警信息、视频告警信息等。
[0056] 例如,当确定存在虚拟机逃逸时,可以通过轻代理客户端所在的终端设备对应的音频输出端输出告警信息,还可以通过轻代理客户端所在的终端设备对应的视频输出端输出告警信息,用于提示用户当前虚拟机中存在逃逸行为,并已对其进行安全防护。
[0057] 本发明实施例提供的另一种虚拟机逃逸的检测方法,首先获取虚拟机中当前执行的二进制文件;然后计算所述二进制文件对应的MD5值;最后检测所述MD5值是否与预设逃逸列表中的预置MD5值匹配,所述预设逃逸列表中保存有不同逃逸文件分别对应的预置MD5值;若是,则确定存在虚拟机逃逸。本发明通过对虚拟机当前执行的二进制文件对应的MD5值,具体检测是否与预设逃逸列表中的预置MD5值匹配,可以判断出虚拟机是否存在逃逸,进而可以及时检测出虚拟机的逃逸行为,以便进行安全防护。
[0058] 进一步地,作为图1所述方法的具体实现,本发明实施例提供了一种虚拟机逃逸的检测装置,如图3所示,所述装置包括:获取单元31、计算单元32、检测单元33、确定单元34。
[0059] 所述获取单元31,可以用于获取虚拟机中当前执行的二进制文件。
[0060] 所述计算单元32,可以用于计算所述获取单元31获取的二进制文件对应的MD5值。
[0061] 所述检测单元33,可以用于检测所述计算单元32计算的MD5值是否与预设逃逸列表中的预置MD5值匹配,所述预设逃逸列表中保存有不同逃逸文件分别对应的预置MD5值。
[0062] 所述确定单元34,可以用于若所述检测单元33检测出所述MD5值与预设逃逸列表中的预置MD5值匹配,则确定存在虚拟机逃逸。
[0063] 需要说明的是,本发明实施例提供的一种虚拟机逃逸的检测装置所涉及各功能单元的其他相应描述,可以参考图1中的对应描述,在此不再赘述。
[0064] 本发明实施例提供的一种虚拟机逃逸的检测装置,首先获取虚拟机中当前执行的二进制文件;然后计算所述二进制文件对应的MD5值;最后检测所述MD5值是否与预设逃逸列表中的预置MD5值匹配,所述预设逃逸列表中保存有不同逃逸文件分别对应的预置MD5值;若是,则确定存在虚拟机逃逸。本发明通过对虚拟机当前执行的二进制文件对应的MD5值,具体检测是否与预设逃逸列表中的预置MD5值匹配,可以判断出虚拟机是否存在逃逸,进而可以及时检测出虚拟机的逃逸行为,以便进行安全防护。
[0065] 进一步地,作为图2所述方法的具体实现,本发明实施例提供了另一种虚拟机逃逸的检测装置,如图4所示,所述装置包括:获取单元41、计算单元42、检测单元43、确定单元44。
[0066] 所述获取单元41,可以用于获取虚拟机中当前执行的二进制文件。
[0067] 所述计算单元42,可以用于计算所述获取单元41获取的二进制文件对应的MD5值。
[0068] 所述检测单元43,可以用于检测所述计算单元42计算的MD5值是否与预设逃逸列表中的预置MD5值匹配,所述预设逃逸列表中保存有不同逃逸文件分别对应的预置MD5值。
[0069] 所述确定单元44,可以用于若所述检测单元43检测出所述MD5值与预设逃逸列表中的预置MD5值匹配,则确定存在虚拟机逃逸。
[0070] 进一步地,所述装置还包括:提取单元45。
[0071] 所述提取单元45,可以用于若所述检测单元43检测出所述MD5值与预设逃逸列表中的预置MD5值都不匹配,则提取所述二进制文件中的关键片段信息。
[0072] 所述检测单元43,还可以用于检测所述提取单元45提取的关键片段信息与预置关键片段信息之间的匹配度是否大于或等于预设阈值。
[0073] 所述确定单元44,还可以用于若所述检测单元43检测出所述关键片段信息与预置关键片段信息之间的匹配度大于或等于预设阈值,则确定存在虚拟机逃逸。
[0074] 进一步地,所述装置还包括:解析单元46。
[0075] 所述解析单元46,可以用于若所述检测单元43检测出所述关键片段信息与预置关键片段信息之间的匹配度小于预设阈值,则对所述二进制文件进行解析,得到对应的访问路径信息。
[0076] 所述检测单元43,还可以用于检测所述解析单元46解析到的访问路径信息是否与预置访问路径信息匹配。
[0077] 所述确定单元44,还可以用于若所述检测单元43检测出所述访问路径信息与预置访问路径信息匹配,则确定存在虚拟机逃逸。
[0078] 可选地,所述访问路径信息中包含每个访问路径节点对应的执行函数。
[0079] 所述检测单元43,具体可以用于检测所述执行函数是否分别与预置访问路径信息中相对应预置执行函数匹配。
[0080] 所述检测单元43,还可以用于若所述MD5值与预设逃逸列表中的预置MD5值都不匹配,则检测执行所述二进制文件时是否触发执行预置关键函数。
[0081] 所述确定单元44,还可以用于若所述检测单元43检测出执行所述二进制文件时触发了执行预置关键函数,则确定存在虚拟机逃逸。
[0082] 进一步地,所述装置还包括:输出单元47。
[0083] 所述输出单元47,可以用于输出告警信息。
[0084] 进一步地,所述装置还包括:保存单元48。
[0085] 所述获取单元41,还可以用于从云服务器中获取不同逃逸文件分别对应的预置MD5值。
[0086] 所述保存单元48,可以用于将所述预置MD5值保存在所述预设逃逸列表中。
[0087] 进一步地,所述装置还包括:更新单元49。
[0088] 所述检测单元43,还可以用于检测所述预置MD5值是否存在更新。
[0089] 所述更新单元49,用于若所述检测单元43检测出所述预置MD5值存在更新,则对所述预设逃逸列表进行更新。
[0090] 需要说明的是,本发明实施例提供的另一种虚拟机逃逸的检测装置所涉及各功能单元的其他相应描述,可以参考图2中的对应描述,在此不再赘述。
[0091] 本发明实施例提供的另一种虚拟机逃逸的检测装置,首先获取虚拟机中当前执行的二进制文件;然后计算所述二进制文件对应的MD5值;最后检测所述MD5值是否与预设逃逸列表中的预置MD5值匹配,所述预设逃逸列表中保存有不同逃逸文件分别对应的预置MD5值;若是,则确定存在虚拟机逃逸。本发明通过对虚拟机当前执行的二进制文件对应的MD5值,具体检测是否与预设逃逸列表中的预置MD5值匹配,可以判断出虚拟机是否存在逃逸,进而可以及时检测出虚拟机的逃逸行为,以便进行安全防护。
[0092] 本发明的实施例公开了:
[0093] A1、一种虚拟机逃逸的检测方法,包括:
[0094] 获取虚拟机中当前执行的二进制文件;
[0095] 计算所述二进制文件对应的信息摘要算法MD5值;
[0096] 检测所述MD5值是否与预设逃逸列表中的预置MD5值匹配,所述预设逃逸列表中保存有不同逃逸文件分别对应的预置MD5值;
[0097] 若是,则确定存在虚拟机逃逸。
[0098] A2、根据A1所述的虚拟机逃逸的检测方法,所述检测所述MD5值是否与预设逃逸列表中的预置MD5值匹配之后,所述方法还包括:
[0099] 若否,则提取所述二进制文件中的关键片段信息;
[0100] 检测所述关键片段信息与预置关键片段信息之间的匹配度是否大于或等于预设阈值;
[0101] 若是,则确定存在虚拟机逃逸。
[0102] A3、根据A2所述的虚拟机逃逸的检测方法,所述检测所述关键片段信息与预置关键片段信息之间的匹配度是否大于或等于预设阈值之后,所述方法还包括:
[0103] 若否,则对所述二进制文件进行解析,得到对应的访问路径信息;
[0104] 检测所述访问路径信息是否与预置访问路径信息匹配;
[0105] 若是,则确定存在虚拟机逃逸。
[0106] A4、根据A3所述的虚拟机逃逸的检测方法,所述访问路径信息中包含每个访问路径节点对应的执行函数,所述检测所述访问路径信息是否与预置访问路径信息匹配包括:
[0107] 检测所述执行函数是否分别与预置访问路径信息中相对应预置执行函数匹配。
[0108] A5、根据A1所述的虚拟机逃逸的检测方法,所述检测所述MD5值是否与预设逃逸列表中的预置MD5值匹配之后,所述方法还包括:
[0109] 若否,则检测执行所述二进制文件时是否触发执行预置关键函数;
[0110] 若是,则确定存在虚拟机逃逸。
[0111] A6、根据A1所述的虚拟机逃逸的检测方法,所述若是,则确定存在虚拟机逃逸之后,所述方法还包括:
[0112] 输出告警信息。
[0113] A7、根据A1所述的虚拟机逃逸的检测方法,所述方法还包括:
[0114] 从云服务器中获取不同逃逸文件分别对应的预置MD5值;
[0115] 将所述预置MD5值保存在所述预设逃逸列表中。
[0116] A8、根据A7所述的虚拟机逃逸的检测方法,所述将所述预置MD5值保存在所述预设逃逸列表中之后,所述方法还包括:
[0117] 检测所述预置MD5值是否存在更新;
[0118] 若是,则对所述预设逃逸列表进行更新。
[0119] B9、一种虚拟机逃逸的检测装置,包括:
[0120] 获取单元,用于获取虚拟机中当前执行的二进制文件;
[0121] 计算单元,用于计算所述获取单元获取的二进制文件对应的MD5值;
[0122] 检测单元,用于检测所述计算单元计算的MD5值是否与预设逃逸列表中的预置MD5值匹配,所述预设逃逸列表中保存有不同逃逸文件分别对应的预置MD5值;
[0123] 确定单元,用于若所述检测单元检测出所述MD5值与预设逃逸列表中的预置MD5值匹配,则确定存在虚拟机逃逸。
[0124] B10、根据B9所述的虚拟机逃逸的检测装置,所述装置还包括:提取单元;
[0125] 所述提取单元,用于若所述检测单元检测出所述MD5值与预设逃逸列表中的预置MD5值都不匹配,则提取所述二进制文件中的关键片段信息;
[0126] 所述检测单元,还用于检测所述提取单元提取的关键片段信息与预置关键片段信息之间的匹配度是否大于或等于预设阈值;
[0127] 所述确定单元,还用于若所述检测单元检测出所述关键片段信息与预置关键片段信息之间的匹配度大于或等于预设阈值,则确定存在虚拟机逃逸。
[0128] B11、根据B10所述的虚拟机逃逸的检测装置,所述装置还包括:解析单元;
[0129] 所述解析单元,用于若所述检测单元检测出所述关键片段信息与预置关键片段信息之间的匹配度小于预设阈值,则对所述二进制文件进行解析,得到对应的访问路径信息;
[0130] 所述检测单元,还用于检测所述解析单元解析到的访问路径信息是否与预置访问路径信息匹配;
[0131] 所述确定单元,还用于若所述检测单元检测出所述访问路径信息与预置访问路径信息匹配,则确定存在虚拟机逃逸。
[0132] B12、根据B11所述的虚拟机逃逸的检测装置,所述访问路径信息中包含每个访问路径节点对应的执行函数,
[0133] 所述检测单元,具体用于检测所述执行函数是否分别与预置访问路径信息中相对应预置执行函数匹配。
[0134] B13、根据B9所述的虚拟机逃逸的检测装置,
[0135] 所述检测单元,还用于若所述MD5值与预设逃逸列表中的预置MD5值都不匹配,则检测执行所述二进制文件时是否触发执行预置关键函数;
[0136] 所述确定单元,还用于若所述检测单元检测出执行所述二进制文件时触发了执行预置关键函数,则确定存在虚拟机逃逸。
[0137] B14、根据B9所述的虚拟机逃逸的检测装置,所述装置还包括:
[0138] 输出单元,用于输出告警信息。
[0139] B15、根据B9所述的虚拟机逃逸的检测装置,所述装置还包括:保存单元;
[0140] 所述获取单元,还用于从云服务器中获取不同逃逸文件分别对应的预置MD5值;
[0141] 所述保存单元,用于将所述预置MD5值保存在所述预设逃逸列表中。
[0142] B16、根据B15所述的虚拟机逃逸的检测装置,所述装置还包括:更新单元;
[0143] 所述检测单元,还用于检测所述预置MD5值是否存在更新;
[0144] 所述更新单元,用于若所述检测单元检测出所述预置MD5值存在更新,则对所述预设逃逸列表进行更新。
[0145] 在上述实施例中,对各个实施例的描述都各有侧重,某个实施例中没有详述的部分,可以参见其他实施例的相关描述。
[0146] 可以理解的是,上述方法及装置中的相关特征可以相互参考。另外,上述实施例中的“第一”、“第二”等是用于区分各实施例,而并不代表各实施例的优劣。
[0147] 所属领域的技术人员可以清楚地了解到,为描述的方便和简洁,上述描述的系统,装置和单元的具体工作过程,可以参考前述方法实施例中的对应过程,在此不再赘述。
[0148] 在此提供的算法和显示不与任何特定计算机、虚拟系统或者其它设备固有相关。各种通用系统也可以与基于在此的示教一起使用。根据上面的描述,构造这类系统所要求的结构是显而易见的。此外,本发明也不针对任何特定编程语言。应当明白,可以利用各种编程语言实现在此描述的本发明的内容,并且上面对特定语言所做的描述是为了披露本发明的最佳实施方式。
[0149] 在此处所提供的说明书中,说明了大量具体细节。然而,能够理解,本发明的实施例可以在没有这些具体细节的情况下实践。在一些实例中,并未详细示出公知的方法、结构和技术,以便不模糊对本说明书的理解。
[0150] 类似地,应当理解,为了精简本公开并帮助理解各个发明方面中的一个或多个,在上面对本发明的示例性实施例的描述中,本发明的各个特征有时被一起分组到单个实施例、图、或者对其的描述中。然而,并不应将该公开的方法解释成反映如下意图:即所要求保护的本发明要求比在每个权利要求中所明确记载的特征更多的特征。更确切地说,如下面的权利要求书所反映的那样,发明方面在于少于前面公开的单个实施例的所有特征。因此,遵循具体实施方式的权利要求书由此明确地并入该具体实施方式,其中每个权利要求本身都作为本发明的单独实施例。
[0151] 本领域那些技术人员可以理解,可以对实施例中的设备中的模进行自适应性地改变并且把它们设置在与该实施例不同的一个或多个设备中。可以把实施例中的模块或单元或组件组合成一个模块或单元或组件,以及此外可以把它们分成多个子模块或子单元或子组件。除了这样的特征和/或过程或者单元中的至少一些是相互排斥之外,可以采用任何组合对本说明书(包括伴随的权利要求、摘要和附图)中公开的所有特征以及如此公开的任何方法或者设备的所有过程或单元进行组合。除非另外明确陈述,本说明书(包括伴随的权利要求、摘要和附图)中公开的每个特征可以由提供相同、等同或相似目的的替代特征来代替。
[0152] 此外,本领域的技术人员能够理解,尽管在此所述的一些实施例包括其它实施例中所包括的某些特征而不是其它特征,但是不同实施例的特征的组合意味着处于本发明的范围之内并且形成不同的实施例。例如,在下面的权利要求书中,所要求保护的实施例的任意之一都可以以任意的组合方式来使用。
[0153] 本发明的各个部件实施例可以以硬件实现,或者以在一个或者多个处理器上运行的软件模块实现,或者以它们的组合实现。本领域的技术人员应当理解,可以在实践中使用微处理器或者数字信号处理器(DSP)来实现根据本发明实施例的一种虚拟机逃逸的检测方法及装置中的一些或者全部部件的一些或者全部功能。本发明还可以实现为用于执行这里所描述的方法的一部分或者全部的设备或者装置程序(例如,计算机程序和计算机程序产品)。这样的实现本发明的程序可以存储在计算机可读介质上,或者可以具有一个或者多个信号的形式。这样的信号可以从因特网网站上下载得到,或者在载体信号上提供,或者以任何其他形式提供。
[0154] 应该注意的是上述实施例对本发明进行说明而不是对本发明进行限制,并且本领域技术人员在不脱离所附权利要求的范围的情况下可设计出替换实施例。在权利要求中,不应将位于括号之间的任何参考符号构造成对权利要求的限制。单词“包含”不排除存在未列在权利要求中的元件或步骤。位于元件之前的单词“一”或“一个”不排除存在多个这样的元件。本发明可以借助于包括有若干不同元件的硬件以及借助于适当编程的计算机来实现。在列举了若干装置的单元权利要求中,这些装置中的若干个可以是通过同一个硬件项来具体体现。单词第一、第二、以及第三等的使用不表示任何顺序。可将这些单词解释为名称。
相关专利内容
标题 发布/更新时间 阅读量
摘要生成方法及装置 2020-05-11 445
视频摘要提取 2020-05-11 508
摘要提取方法以及摘要提取模块 2020-05-11 664
视频摘要提取 2020-05-11 117
一种自动文本摘要方法 2020-05-13 7
监控视频摘要的方法 2020-05-13 756
会议摘要 2020-05-11 384
视频摘要的用户界面 2020-05-12 409
摘要生成方法及装置 2020-05-11 545
内容摘要验证接口方法 2020-05-12 559
高效检索全球专利

专利汇是专利免费检索,专利查询,专利分析-国家发明专利查询检索分析平台,是提供专利分析,专利查询,专利检索等数据服务功能的知识产权数据服务商。

我们的产品包含105个国家的1.26亿组数据,免费查、免费专利分析。

申请试用

分析报告

专利汇分析报告产品可以对行业情报数据进行梳理分析,涉及维度包括行业专利基本状况分析、地域分析、技术分析、发明人分析、申请人分析、专利权人分析、失效分析、核心专利分析、法律分析、研发重点分析、企业专利处境分析、技术处境分析、专利寿命分析、企业定位分析、引证分析等超过60个分析角度,系统通过AI智能系统对图表进行解读,只需1分钟,一键生成行业专利分析报告。

申请试用

QQ群二维码
意见反馈