返回信息流☆─────────────────────────────────────☆
wario (@_@) 于 (Mon Oct 29 22:23:08 2007) 提到:
Joanna Rutkowska开发的虚拟机rootkit 去年Blackhat USA公布的,今年的Blackhat USA上又发布了新版本,还公开了源代码:
主页: http://bluepillproject.org/
我编译出来了,可是我的CPU不支持AMD的svm,没法测试
有兴趣的可以一起交流下
有个想法,可以拿这个技术设计杀毒软件,查毒的时候直接起一个VMM,把系统当作虚拟机装进来,这样病毒再怎么折腾也没用了[em20] 大家没有什么好的思路。
☆─────────────────────────────────────☆
flyingkisser (齐天大猫) 于 (Mon Oct 29 22:37:04 2007) 提到:
vm的概念已经用于anti-virus了,目前主要用于脱壳,主要问题有2
1.判断壳脱完的标准?不能让virus run起来
2.vm能模仿多少系统特性?如何在性能、功能、安全上找到合适的平衡点?
此外,还有系统平台的通用性问题
个人不看好vm类型的rootkit,作为技术,研究一下,玩一玩,倒是可以,通用,
比较困难,不好解决的问题太多。
我比较看好基于vm的代码加密技术,保护关键代码段,用于反盗版的领域。
ps:vm本人没有过很实际的研究,只看过一些相关资料,欢迎交流:)
【 在 wario (@_@) 的大作中提到: 】
: Joanna Rutkowska开发的虚拟机rootkit 去年Blackhat USA公布的,今年的Blackhat USA上又发布了新版本,还公开了源代码:
: 主页: http://bluepillproject.org/
: 我编译出来了,可是我的CPU不支持AMD的svm,没法测试
: ...................
☆─────────────────────────────────────☆
wario (@_@) 于 (Mon Oct 29 22:48:55 2007) 提到:
不是用来脱壳的虚拟机, 而是系统虚拟机, 就像vmware那样,VM里是一个完整的系统,我的意思是把杀毒软件放到Host OS里,把感染了病毒的系统放到Guest OS(就是虚拟系统)里。
至于怎样把系统放到虚拟机里,这个技术bluepill已经实现了,就是一个windows的驱动,直接加载后不用重启就可以把当前的系统放到虚拟机中运行。
不知道说清楚没有
☆─────────────────────────────────────☆
rebirthatsix (茫犭者) 于 (Tue Oct 30 09:01:10 2007) 提到:
准确的说是利用现在amd64处理器中增强型虚拟机处理指令来做的
这个蓝色药丸现在应该意义还是不大吧,而且cpu可以靠升级微代码来约束对于这些指令的使用
不过在去年的话,rutkowska的这个方法确实震撼一时
现在intel的core2处理器里也加入了对这个的支持
☆─────────────────────────────────────☆
flyingkisser (齐天大猫) 于 (Tue Oct 30 10:31:40 2007) 提到:
这种依赖特定指令的技术,不会成为主流,
不过确实挺有意思的。不知道cpu为什么要增加这些虚拟机处理指令。
【 在 rebirthatsix (茫犭者) 的大作中提到: 】
: 准确的说是利用现在amd64处理器中增强型虚拟机处理指令来做的
: 这个蓝色药丸现在应该意义还是不大吧,而且cpu可以靠升级微代码来约束对于这些指令的使用
: 不过在去年的话,rutkowska的这个方法确实震撼一时
: ...................
☆─────────────────────────────────────☆
rebirthatsix (茫犭者) 于 (Tue Oct 30 10:48:15 2007) 提到:
【 在 flyingkisser 的大作中提到: 】
: 这种依赖特定指令的技术,不会成为主流,
: 不过确实挺有意思的。不知道cpu为什么要增加这些虚拟机处理指令。
没准是cpu开发者们。。。。。想ooxx。。。
☆─────────────────────────────────────☆
flyingkisser (齐天大猫) 于 (Tue Oct 30 11:04:26 2007) 提到:
你真快,我刚想删那个dsp汇编的,你就动手了......
【 在 rebirthatsix (茫犭者) 的大作中提到: 】
: 没准是cpu开发者们。。。。。想ooxx。。。
☆─────────────────────────────────────☆
zzuwarning (warning-silen) 于 (Tue Oct 30 18:05:00 2007) 提到:
至于虚拟化技术的出现,最直接的受益者还是用户,譬如用户可以使用一个虚拟机用于正常操作活动;第二个虚拟机用于家庭银行业务及其他高价值、高风险的活动。个人认为。intel,AMD不会盲目开发一种毫无价值的技术的。对于白帽,可以将一些危险的测试放在虚拟机中进行;对于黑帽,可以在虚拟机中对目标进行渗透,保护自己,应对POL.ice们的取证。
基于虚拟技术的rootkit目前还远远不成熟,技术实现也有相当大的依赖性和难度,但是并不能说它没有前途,如果有楼主思路的杀软问世,这个虚拟层,将是取代ring 0,成为它们PK的地方。
唯一感觉虚拟技术尴尬的地方在于,rk也还可以更加底层进入芯片级,但是如flyingkisser所说十分依赖于硬件设计的“bug”,如利用ICHx顶块交换模式进行的启动劫持就属此类。而杀软则可以名正言顺的取得芯片制造商的支持--芯片级杀毒(不是金山号称的那种)。也许也是可预见的了。
☆─────────────────────────────────────☆
wario (@_@) 于 (Tue Oct 30 21:20:03 2007) 提到:
intel和AMD给CPU加入虚拟化指令也是不得以的,因为x86指令集在设计的时候根本没有预料到未来支持虚拟化
由于Guest OS不能运行在ring0下,只能运行在ring3下,而x86指令集中有些特权指令在ring0下也可以执行,但是和在ring3下运行的结果是不同的,所以不能直接支持虚拟化。
后来采用的方案是运行Guest OS时对虚拟机要执行的代码做扫描,发现一些不支持虚拟的指令,就把他们替换掉,Vmware就是这种技术,但是这种方法的性能开销很大,所以Intel才想到要改造x86指令集增加对虚拟化的直接支持。
现在虚拟化已经是大趋势了,估计几年之后,桌面虚拟化就会普及了(现在Linux已经集成了Xen和KVM,windows也快了),虚拟机rootkit这种威胁就会变得很现实了,毕竟没人会因为虚拟机Rootkit的威胁而不去用虚拟机。
如何对付虚拟机Rootkit,目前来说好像还没有什么好办法,大家可以看看Joanna今年在Blackhat上的报告。据我所知,TPM应该是最有效的防御方法,不过现在TPM的前景也不甚明朗。
☆─────────────────────────────────────☆
rebirthatsix (茫犭者) 于 (Tue Oct 30 21:37:35 2007) 提到:
【 在 wario 的大作中提到: 】
: intel和AMD给CPU加入虚拟化指令也是不得以的,因为x86指令集在设计的时候根本没有预料到未来支持虚拟化
: 由于Guest OS不能运行在ring0下,只能运行在ring3下,而x86指令集中有些特权指令在ring0下也可以执行,但是和在ring3下运行的结果是不同的,所以不能直接支持虚拟化。
: 后来采用的方案是运行Guest OS时对虚拟机要执行的代码做扫描,发现一些不支持虚拟的指令,就把他们替换掉,Vmware就是这种技术,但是这种方法的性能开销很大,所以Intel才想到要改造x86指令集增加对虚拟化的直接支持。
: ...................
TPM?硬件固件芯片那种?
☆─────────────────────────────────────☆
wario (@_@) 于 (Tue Oct 30 22:08:05 2007) 提到:
没错,这样的话非法的虚拟机就没办法在可信计算平台的硬件上运行,就像Vista64不允许加载未签名的驱动
☆─────────────────────────────────────☆
zzuwarning (warning-silen) 于 (Wed Oct 31 09:54:57 2007) 提到:
一直以来TPM的推广者们都在偷换一个概念,把安全等同于可信。但是个人认为这两者是有本质的不同。
首先可信计算不能否检查一段“可信”代码是否有漏洞,而只能保证这个代码是信任机构发布开发的,是可信的。
第二可信计算不知道代码是否是恶意代码。假设MS要做恶意代码,对你进行攻击的话,这个可信计算依然大眼瞪小眼。
第三可信计算不能检查代码的运行,也不能让代码按照用户的希望去运行,它只能检查它的可信,也就是说,在检查了可信度之后,它就收工晒太阳去了。
另外,国际上,TCG成员组织松散,争夺话语权上各有小算盘,短期内很难形成规模;国内的只是在少数厂商在勉力支持,而具体的实现的效果,我想lz肯定也有所耳闻。
还有,安全跟应用是要寻找一个平衡点的,可信计算的强约束性限制了它自身发展的范围,一个严格可信可控的互联网也必然会影响到互联网的可用性。除非过于敏感没人为了防止得病,连走路都带着TT。
同时通过网络认证终端的可信是否会引起新的安全问题也是值得注意的,譬如针对核心认证节点的攻击。
总的来说,个人认为可信计算的作用极其有限,不能排除有漏洞的操作系统,也不能防止攻击。把自家的安全寄托在保安身上,实在是种不理智的行为。
☆─────────────────────────────────────☆
zzuwarning (warning-silen) 于 (Wed Oct 31 09:58:33 2007) 提到:
跑题了 -_-! 以上是对可信计算的一点看法,还请指教。继续回到原话题,个人对是否能在vt-x上实现类似bluepill的技术很感兴趣。
☆─────────────────────────────────────☆
rebirthatsix (茫犭者) 于 (Wed Oct 31 10:04:24 2007) 提到:
现在已经提出可信软件的概念了
不过了解和研究的程度都很低啊在国内
☆─────────────────────────────────────☆
wario (@_@) 于 (Wed Oct 31 17:33:07 2007) 提到:
小武哪天给俺普及下TPM的东东啊
bluepill 可以跑在VT-x上,已经有人移植了,不过貌似VT不支持虚拟机的嵌套,所以不会有很大威胁 (不太确定,有待研究)
☆─────────────────────────────────────☆
zzuwarning (warning-silen) 于 (Wed Oct 31 22:21:45 2007) 提到:
被发现了,-_-!。其实我是对TPM不甚了解,主要是混迹于那群TPM强烈支持者之中,我是那种跟他们唱反调并以此为乐的人^_^,这玩意还是跟他们交流为好,我了解实在有限。
虚拟机嵌套的话对于攻击者的意义在于什么呢? 更好的隐藏性? 采用这个技术的好像也就是bluepill的某个变种吧?会有通用性么? 不了解 刚down了Edgar Barbosa的Blue Pill Detection来学习~ 看完我再聒噪吧
☆─────────────────────────────────────☆
wario (@_@) 于 (Wed Oct 31 22:42:37 2007) 提到:
如果硬件不支持虚拟机嵌套,假设系统下已经有一个VMM在跑,那么虚拟机Rootkit自己的VMM就不容易加载上去了,至少它得先把原来那个VMM停掉
其实这个不算什么,可以搞BIOS拼启动顺序嘛……
话说回来,病毒木马想利用虚拟还是有难度的,但是杀毒软件要利用就容易多了,杀毒软件跑在虚拟机的外面,病毒在虚拟机内,各种恶心的HOOK手段统统报废
☆─────────────────────────────────────☆
zzuwarning (warning-silen) 于 (Fri Nov 2 17:35:47 2007) 提到:
bluepill好像初始的设计就是搞掉现有VMM把自己插进去,看了那个presentation 其中提出的各种监测手段都很理论,而且基本上是监测hypervisor code,在虚拟层没有代码运行的前提下进行判断的,如果出现虚拟层的应用,这些方法可能都会丧失使用价值吧。没有传统的让人安心的恶意行为特征监测。
提出的这些方法中只有那个counter-based detection应该算是可以让bluepill彻底挂掉的方法吧,不过说来说去还是监测时间的 -_-!
☆─────────────────────────────────────☆
zzuwarning (warning-silen) 于 (Fri Nov 2 17:43:27 2007) 提到:
cpu microarchitecture based attacks阿~
☆─────────────────────────────────────☆
zzuwarning (warning-silen) 于 (Fri Nov 2 17:49:00 2007) 提到:
edit模式下不能上传阿,抑郁。ppt uploaded
【 在 zzuwarning 的大作中提到: 】
: cpu microarchitecture based attacks阿~
[upload=1][/upload]
☆─────────────────────────────────────☆
wario (@_@) 于 (Sat Nov 3 14:59:55 2007) 提到:
有空要好好看看bluepill代码,我想对于理解底层的东西很有用的。代码量不大,应该比Xen和VirtualBox更好理解。
这是一条镜像帖。来源:北邮人论坛 / security / #14373同步于 2007/11/6
该镜像源已超过 30 天没有更新,可能在源站已被删除。
Security机器人发帖
[合集] 有没有对bluepill有研究的
flyingkisser
2007/11/6镜像同步0 回复
订阅后,新回复会通过你的通知中心匿名送达。
0 条回复
暂无回复 · 你可以订阅本帖等待新回复。