[發(fā)明專(zhuān)利]全虛擬化環(huán)境下啟動(dòng)加載器的可信驗(yàn)證方法和系統(tǒng)有效
| 申請(qǐng)?zhí)枺?/td> | 201210160431.5 | 申請(qǐng)日: | 2012-05-22 |
| 公開(kāi)(公告)號(hào): | CN102750470A | 公開(kāi)(公告)日: | 2012-10-24 |
| 發(fā)明(設(shè)計(jì))人: | 高云偉;薛棟梁;鄔小龍;孫毓忠 | 申請(qǐng)(專(zhuān)利權(quán))人: | 中國(guó)科學(xué)院計(jì)算技術(shù)研究所 |
| 主分類(lèi)號(hào): | G06F21/00 | 分類(lèi)號(hào): | G06F21/00;G06F9/455 |
| 代理公司: | 北京律誠(chéng)同業(yè)知識(shí)產(chǎn)權(quán)代理有限公司 11006 | 代理人: | 祁建國(guó);梁揮 |
| 地址: | 100080 北*** | 國(guó)省代碼: | 北京;11 |
| 權(quán)利要求書(shū): | 查看更多 | 說(shuō)明書(shū): | 查看更多 |
| 摘要: | |||
| 搜索關(guān)鍵詞: | 虛擬 環(huán)境 啟動(dòng) 加載 可信 驗(yàn)證 方法 系統(tǒng) | ||
1.一種全虛擬化環(huán)境下啟動(dòng)加載器的可信驗(yàn)證方法,其特征在于,包括:
步驟1,部署生成可信基準(zhǔn)值鏈表Encrypted_Link_Trusted;
步驟2,啟動(dòng)非特權(quán)域虛擬機(jī)時(shí)把鏈表Encrypted_Link_Trusted拷貝到非特權(quán)域虛擬機(jī)內(nèi)存的指定位置;
步驟3,非特權(quán)域虛擬機(jī)的Rombios中驗(yàn)證非特權(quán)域虛擬機(jī)的GRUB的Stage1,其中Stage1為GRUB啟動(dòng)的階段;
步驟4,非特權(quán)域虛擬機(jī)的GRUB的Stage1驗(yàn)證非特權(quán)域虛擬機(jī)的GRUB的Start;
步驟5,非特權(quán)域虛擬機(jī)的GRUB的Start驗(yàn)證非特權(quán)域虛擬機(jī)的GRUB的Stage1_5;其中Start為GRUB啟動(dòng)的階段;
步驟6,非特權(quán)域虛擬機(jī)的GRUB的Stage1_5驗(yàn)證非特權(quán)域虛擬機(jī)的GRUB的Stage2,其中Stage1_5、Stage2為GRUB啟動(dòng)的階段。
2.如權(quán)利要求1所述的全虛擬化環(huán)境下啟動(dòng)加載器的可信驗(yàn)證方法,其特征在于,所述步驟1還包括:
步驟21,修改Xen的Rombios的功能代碼,增加GRUB的Stage1、GRUB的Start、GRUB的Stage1_5對(duì)BIOS的請(qǐng)求驗(yàn)證的中斷響應(yīng)函數(shù);
步驟22,修改GRUB的Stage1功能代碼,加入用BIOS中斷的方式請(qǐng)求驗(yàn)證GRUB的Start的功能代碼,并檢查修改后的GRUB的Stage1代碼是否滿足編譯后正好是512字節(jié)且安裝在主引導(dǎo)扇區(qū)之后沒(méi)有破環(huán)磁盤(pán)分區(qū)表的大小和結(jié)構(gòu),檢查的方法是與沒(méi)有修改過(guò)的GRUB的Stage1生成的二進(jìn)制代碼進(jìn)行比較;
步驟23,修改GRUB的Start功能代碼,加入用BIOS中斷的方式請(qǐng)求驗(yàn)證GRUB的Stage1_5的功能代碼,并檢查修改后的Start代碼是否滿足編譯后正好是512字節(jié)且安裝后位于0面0道的第2扇區(qū),檢查的方法是與沒(méi)有修改過(guò)GRUB的Start生成的二進(jìn)制代碼進(jìn)行比較;
步驟24,修改GRUB的Stage1_5功能代碼,加入用BIOS中斷的方式請(qǐng)求驗(yàn)證GRUB的Stage2的功能代碼,由于Stage1_5已經(jīng)準(zhǔn)備好C語(yǔ)言的運(yùn)行環(huán)境,并且開(kāi)始支持文件系統(tǒng),所以修改后的GRUB的Stage1_5生成的二進(jìn)制代碼不需要與沒(méi)有修改過(guò)的GRUB的Stage1_5生成的二進(jìn)制代碼相比較;
步驟25,計(jì)算出修改后的GRUB的Stage1、Start、Stage1_5的可信驗(yàn)證基準(zhǔn)值,計(jì)算出沒(méi)有修改的GRUB的Stage2的可信驗(yàn)證基準(zhǔn)值,并把這四個(gè)基準(zhǔn)值組成一個(gè)鏈表Link_Trusted,同時(shí),將Link_Trusted用RSA算法加密生成Encrypted_Link_Trusted。
3.如權(quán)利要求1所述的全虛擬化環(huán)境下啟動(dòng)加載器的可信驗(yàn)證方法,其特征在于,所述步驟2還包括:
步驟31,特權(quán)域解析hvmloader并將可加載的段拷貝到非特權(quán)域虛擬機(jī)內(nèi)存中;
步驟32,使用掃描虛擬機(jī)內(nèi)存的方式找到預(yù)設(shè)空間標(biāo)識(shí)的內(nèi)存地址Mem_Address,然后將Encrypted_Link_Trusted拷貝到Mem_Address。
4.如權(quán)利要求1所述的全虛擬化環(huán)境下啟動(dòng)加載器的可信驗(yàn)證方法,其特征在于,所述步驟3還包括:
步驟41,在非特權(quán)域的Rombios跳轉(zhuǎn)到GRUB的Stage1之前,計(jì)算GRUB的Stage1的二進(jìn)制度量值,同時(shí),解密Encrypted_Link_Trusted得到鏈表Decrypted_Link_Trusted,然后,查找Decrypted_Link_Trusted第一個(gè)鏈表元素可獲得GRUB的Stage1的可信驗(yàn)證基準(zhǔn)值;
步驟42,驗(yàn)證步驟41得到的可信驗(yàn)證基準(zhǔn)值和二進(jìn)制度量值是否一致,如果一致,把這個(gè)二進(jìn)制度量值擴(kuò)展(TPM_extend)到相應(yīng)的平臺(tái)配置寄存器PCR中,并繼續(xù)正常的非特權(quán)Domain啟動(dòng)的下一階段,否則,阻止繼續(xù)啟動(dòng)。
該專(zhuān)利技術(shù)資料僅供研究查看技術(shù)是否侵權(quán)等信息,商用須獲得專(zhuān)利權(quán)人授權(quán)。該專(zhuān)利全部權(quán)利屬于中國(guó)科學(xué)院計(jì)算技術(shù)研究所,未經(jīng)中國(guó)科學(xué)院計(jì)算技術(shù)研究所許可,擅自商用是侵權(quán)行為。如果您想購(gòu)買(mǎi)此專(zhuān)利、獲得商業(yè)授權(quán)和技術(shù)合作,請(qǐng)聯(lián)系【客服】
本文鏈接:http://www.szxzyx.cn/pat/books/201210160431.5/1.html,轉(zhuǎn)載請(qǐng)聲明來(lái)源鉆瓜專(zhuān)利網(wǎng)。
- 同類(lèi)專(zhuān)利
- 專(zhuān)利分類(lèi)
G06F 電數(shù)字?jǐn)?shù)據(jù)處理
G06F21-00 防止未授權(quán)行為的保護(hù)計(jì)算機(jī)或計(jì)算機(jī)系統(tǒng)的安全裝置
G06F21-02 .通過(guò)保護(hù)計(jì)算機(jī)的特定內(nèi)部部件
G06F21-04 .通過(guò)保護(hù)特定的外圍設(shè)備,如鍵盤(pán)或顯示器
G06F21-06 .通過(guò)感知越權(quán)操作或外圍侵?jǐn)_
G06F21-20 .通過(guò)限制訪問(wèn)計(jì)算機(jī)系統(tǒng)或計(jì)算機(jī)網(wǎng)絡(luò)中的節(jié)點(diǎn)
G06F21-22 .通過(guò)限制訪問(wèn)或處理程序或過(guò)程
- 確定吸收制品功效
- 一種虛擬機(jī)的安全訪問(wèn)方法及虛擬機(jī)系統(tǒng)
- 一種虛擬桌面的解鎖方法及裝置
- 一種實(shí)時(shí)處理虛擬交換機(jī)網(wǎng)絡(luò)流量的虛擬化平臺(tái)
- 虛擬智能家居實(shí)訓(xùn)系統(tǒng)及其虛擬實(shí)訓(xùn)方法
- 虛擬機(jī)的磁盤(pán)資源的管理方法和裝置
- 一種基于KVM的虛擬網(wǎng)卡管理方法
- 虛擬資源數(shù)據(jù)處理方法、裝置、計(jì)算機(jī)設(shè)備和存儲(chǔ)介質(zhì)
- 基于虛擬環(huán)境的道具使用方法、裝置、設(shè)備及介質(zhì)
- 虛擬道具的獲取方法、裝置、設(shè)備及介質(zhì)
- 環(huán)境服務(wù)系統(tǒng)以及環(huán)境服務(wù)事業(yè)
- 環(huán)境控制裝置、環(huán)境控制方法、環(huán)境控制程序及環(huán)境控制系統(tǒng)
- 環(huán)境檢測(cè)終端和環(huán)境檢測(cè)系統(tǒng)
- 環(huán)境調(diào)整系統(tǒng)、環(huán)境調(diào)整方法及環(huán)境調(diào)整程序
- 環(huán)境估計(jì)裝置和環(huán)境估計(jì)方法
- 用于環(huán)境艙的環(huán)境控制系統(tǒng)及環(huán)境艙
- 車(chē)輛環(huán)境的環(huán)境數(shù)據(jù)處理
- 環(huán)境取樣動(dòng)力頭、環(huán)境取樣方法
- 環(huán)境艙環(huán)境控制系統(tǒng)
- 環(huán)境檢測(cè)儀(環(huán)境貓)
- 啟動(dòng)電路及背光啟動(dòng)電路
- 啟動(dòng)方法及啟動(dòng)設(shè)備
- 用以啟動(dòng)引擎的啟動(dòng)系統(tǒng)
- 焊機(jī)啟動(dòng)系統(tǒng)以及啟動(dòng)方法
- 啟動(dòng)方法和啟動(dòng)裝置
- 啟動(dòng)電路及其啟動(dòng)方法
- 汽車(chē)啟動(dòng)系統(tǒng)及其啟動(dòng)方法
- 一種刺破式啟動(dòng)瓶啟動(dòng)按鈕及其啟動(dòng)瓶
- 啟動(dòng)電路、啟動(dòng)方法以及啟動(dòng)系統(tǒng)
- 降壓?jiǎn)?dòng)型應(yīng)急啟動(dòng)裝置





