本文针对操作系统内核级安全威胁(如 rootkit)日益增多、传统内核内防御机制因与内核同权限运行而共享攻击面、一旦内核被攻破即可被绕过的痛点,提出了一种基于 ARM TrustZone 的轻量级带外内核安全监控架构 LOOM。LOOM 利用 TrustZone 硬件强制隔离能力,在内核之外建立防篡改监控环境,从根本上避免与内核共享漏洞面。为弥合隔离带来的语义鸿沟,论文在安全世界设计了轻量级语义重建机制,选择性捕获进程控制块、内核模块等关键内核对象的状态与行为模式,使监控具备足够的系统可见性。同时,LOOM 引入了双阶段危害预防机制,结合原子内存保护与中断驱动的自适应代理,用于检测并缓解内核 rootkit 活动。为降低监控开销,还设计了地址转换缓存以优化重复地址访问。整体上,LOOM 采用平台层、功能层与辅助层的多层协作架构,在安全性与效率之间取得平衡。作者在 Phytium D2000 平台实现了原型,实验表明 LOOM 开销可忽略且具备强大监控能力;基于 CVE 案例的安全能力分析显示 LOOM 能有效检测并缓解多种内核攻击。本文是系统安全领域针对内核监控的架构级创新,适合系统安全研究者、内核防御工具开发者及 ARM 平台安全架构师阅读。
💡 推荐理由: 提供了一种基于 TrustZone 的低开销带外内核监控方案,可有效对抗 rootkit,为 ARM 平台安全监控设计提供新思路,值得相关系统安全工程师关注。
🎯 建议动作: 研究跟进