#rootkit

共收录 3 条相关安全情报。

← 返回所有主题
👥 作者: Zhenling Duan, Pan Dong, Renshuang Jiang, Xiaoxiang Fang, Bao Li

本文针对操作系统内核级安全威胁(如 rootkit)日益增多、传统内核内防御机制因与内核同权限运行而共享攻击面、一旦内核被攻破即可被绕过的痛点,提出了一种基于 ARM TrustZone 的轻量级带外内核安全监控架构 LOOM。LOOM 利用 TrustZone 硬件强制隔离能力,在内核之外建立防篡改监控环境,从根本上避免与内核共享漏洞面。为弥合隔离带来的语义鸿沟,论文在安全世界设计了轻量级语义重建机制,选择性捕获进程控制块、内核模块等关键内核对象的状态与行为模式,使监控具备足够的系统可见性。同时,LOOM 引入了双阶段危害预防机制,结合原子内存保护与中断驱动的自适应代理,用于检测并缓解内核 rootkit 活动。为降低监控开销,还设计了地址转换缓存以优化重复地址访问。整体上,LOOM 采用平台层、功能层与辅助层的多层协作架构,在安全性与效率之间取得平衡。作者在 Phytium D2000 平台实现了原型,实验表明 LOOM 开销可忽略且具备强大监控能力;基于 CVE 案例的安全能力分析显示 LOOM 能有效检测并缓解多种内核攻击。本文是系统安全领域针对内核监控的架构级创新,适合系统安全研究者、内核防御工具开发者及 ARM 平台安全架构师阅读。

💡 推荐理由: 提供了一种基于 TrustZone 的低开销带外内核监控方案,可有效对抗 rootkit,为 ARM 平台安全监控设计提供新思路,值得相关系统安全工程师关注。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Daniel Marth, Clemens Hlauschek, Christian Schanes, Thomas Grechenig

Arm TrustZone 是移动设备上硬件支持的可信执行环境(TEE)的事实标准,旨在隔离安全计算与普通世界(即常规操作系统)。然而,实际部署的 TEE 通常是专有、难以审查且众所周知的不安全:过去几年中,全球数百万设备的 TEE 及其托管的可信应用(TA)屡次被证明容易遭受控制流劫持等攻击。更关键的是,运行在 Arm TrustZone 安全世界中的代码可以完全访问普通操作系统的内存。自 2013 年 Thomas Roth 首次提出基于 TrustZone 的 rootkit 以来,攻击研究社区在此类 rootkit 上的进展似乎停滞。TrustZone rootkit 的最大挑战在于安全世界无法解释普通世界的内存数据。本文提出了一种机制,通过运行时自动逆向工程内核数据结构,从安全世界实现对 Linux 内核的恶意子版本并绕过基本保护机制。作者提供了一个完全可工作的概念验证 rootkit,驻留在 Arm TrustZone 中,以演示所提出的机制。他们评估并展示了该 rootkit 在不同版本的 Linux 内核上(尽管数据结构发生变化)的兼容性。研究结果表明,TrustZone rootkit 是可行的,且可能在内核更新后仍然存活,这提醒我们:信任未经审查的专有供应商代码可能带来真实危险。

💡 推荐理由: 本文证明了即使内核更新,基于 TrustZone 的 rootkit 依然可能存活,这对移动设备安全构成严重威胁,提醒安全从业者警惕 TEE 中的专有代码风险。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Junho Lee, Jihoon Kwon, Hyuna Seo, Myeongyeol Lee, Hyungyu Seo, Jinho Jung, Hyungjoon Koo

由于原始输入未提供论文摘要,以下内容基于标题推断:本文提出一种名为 BOOTKITTY 的隐蔽启动套件(bootkit)与 rootkit 组合攻击技术,针对现代操作系统(如 Windows、Linux)设计。核心研究目标是在系统启动过程中植入恶意代码,实现持久化并绕过 UEFI 安全启动、内核完整性检查等防御机制。作者可能提出了一种新型的启动阶段恶意软件,利用固件或引导加载程序漏洞实现高隐蔽性。该方法可能涉及修改系统引导组件或利用硬件级虚拟化特性。实验部分可能通过搭建实际环境测试逃避检测的能力,并与现有 bootkit(如 Trickboot、BootHole)进行对比。主要贡献在于揭示了现代操作系统启动链中的潜在攻击面,并提出了更难以检测的恶意代码植入技术。适合操作系统安全、恶意软件分析和防御研究者阅读。

💡 推荐理由: 展示了现代 bootkit 的演进方向,对 defender 理解底层攻击手法有参考价值。

🎯 建议动作: 研究跟进,保持对启动安全领域的关注。

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.4)