[發(fā)明專利]全虛擬化環(huán)境下啟動(dòng)加載器的可信驗(yàn)證方法和系統(tǒng)有效
| 申請(qǐng)?zhí)枺?/td> | 201210160431.5 | 申請(qǐng)日: | 2012-05-22 |
| 公開(公告)號(hào): | CN102750470A | 公開(公告)日: | 2012-10-24 |
| 發(fā)明(設(shè)計(jì))人: | 高云偉;薛棟梁;鄔小龍;孫毓忠 | 申請(qǐng)(專利權(quán))人: | 中國(guó)科學(xué)院計(jì)算技術(shù)研究所 |
| 主分類號(hào): | G06F21/00 | 分類號(hào): | G06F21/00;G06F9/455 |
| 代理公司: | 北京律誠(chéng)同業(yè)知識(shí)產(chǎn)權(quán)代理有限公司 11006 | 代理人: | 祁建國(guó);梁揮 |
| 地址: | 100080 北*** | 國(guó)省代碼: | 北京;11 |
| 權(quán)利要求書: | 查看更多 | 說明書: | 查看更多 |
| 摘要: | |||
| 搜索關(guān)鍵詞: | 虛擬 環(huán)境 啟動(dòng) 加載 可信 驗(yàn)證 方法 系統(tǒng) | ||
技術(shù)領(lǐng)域
本發(fā)明涉及可信驗(yàn)證,具體涉及一種在全虛擬化環(huán)境下基于BIOS中斷調(diào)用實(shí)現(xiàn)可信驗(yàn)證的方法,屬于可信計(jì)算領(lǐng)域。
背景技術(shù)
全虛擬化(Full?Virtualization),也稱為原始虛擬化技術(shù),該技術(shù)使用虛擬機(jī)協(xié)調(diào)客戶操作系統(tǒng)和原始硬件,一些受保護(hù)的指令由虛擬機(jī)管理程序(Hypervisor)來捕獲和處理。全虛擬化的運(yùn)行速度優(yōu)于硬件模擬,最大特點(diǎn)是客戶操作系統(tǒng)無需經(jīng)過任何修改,所以原來基于客戶操作系統(tǒng)的所有軟件都能不加修改在全虛擬化環(huán)境下運(yùn)行。基于這種優(yōu)點(diǎn),把可信驗(yàn)證技術(shù)融入到全虛擬化環(huán)境下,是解決全虛擬化環(huán)境下軟件運(yùn)行安全性、完整性、可信性的關(guān)鍵手段。使用“全虛擬化環(huán)境and可信驗(yàn)證”、“BIOS中斷調(diào)用and可信驗(yàn)證”、“啟動(dòng)加載器驗(yàn)證方法”作為關(guān)鍵詞進(jìn)行專利檢索,沒有找到使用BIOS中斷的方式進(jìn)行可信驗(yàn)證方面的專利,更沒有找到在全虛擬化環(huán)境下使用BIOS中斷方式進(jìn)行啟動(dòng)加載器可信驗(yàn)證的專利。
在全虛擬化環(huán)境下,首先,虛擬機(jī)的啟動(dòng)也要通過啟動(dòng)加載器加載客戶操作系統(tǒng),然而啟動(dòng)加載器本身的完整性如何驗(yàn)證亟待解決;其次,啟動(dòng)加載器本身代碼非常精巧,例如,一種稱為GRUB的啟動(dòng)加載器其Stage1和Start功能代碼編譯后只有512字節(jié),在這樣精巧設(shè)計(jì)的代碼中進(jìn)行完整性驗(yàn)證更加困難。虛擬化技術(shù)作為云計(jì)算的技術(shù)支撐基石,解決好全虛擬化環(huán)境下虛擬機(jī)啟動(dòng)加載器的可信驗(yàn)證問題,對(duì)于當(dāng)前的可信云安全技術(shù)也具有非常重要的意義。
發(fā)明內(nèi)容
本發(fā)明公開一種全虛擬化環(huán)境下啟動(dòng)加載器的可信驗(yàn)證方法,包括:
步驟1,部署生成可信基準(zhǔn)值鏈表Encrypted_Link_Trusted;
步驟2,啟動(dòng)非特權(quán)域虛擬機(jī)時(shí)把鏈表Encrypted_Link_Trusted拷貝到非特權(quán)域虛擬機(jī)內(nèi)存的指定位置;
步驟3,非特權(quán)域虛擬機(jī)的Rombios中驗(yàn)證非特權(quán)域虛擬機(jī)的GRUB的Stage1,其中Stage1為GRUB啟動(dòng)的階段;
步驟4,非特權(quán)域虛擬機(jī)的GRUB的Stage1驗(yàn)證非特權(quán)域虛擬機(jī)的GRUB的Start;
步驟5,非特權(quán)域虛擬機(jī)的GRUB的Start驗(yàn)證非特權(quán)域虛擬機(jī)的GRUB的Stage1_5;其中Start為GRUB啟動(dòng)的階段;
步驟6,非特權(quán)域虛擬機(jī)的GRUB的Stage1_5驗(yàn)證非特權(quán)域虛擬機(jī)的GRUB的Stage2,其中Stage1_5、Stage2為GRUB啟動(dòng)的階段。
所述的全虛擬化環(huán)境下啟動(dòng)加載器的可信驗(yàn)證方法,所述步驟1還包括:
步驟21,修改Xen的Rombios的功能代碼,增加GRUB的Stage1、GRUB的Start、GRUB的Stage1_5對(duì)BIOS的請(qǐng)求驗(yàn)證的中斷響應(yīng)函數(shù);
步驟22,修改GRUB的Stage1功能代碼,加入用BIOS中斷的方式請(qǐng)求驗(yàn)證GRUB的Start的功能代碼,并檢查修改后的GRUB的Stage1代碼是否滿足編譯后正好是512字節(jié)且安裝在主引導(dǎo)扇區(qū)之后沒有破環(huán)磁盤分區(qū)表的大小和結(jié)構(gòu),檢查的方法是與沒有修改過的GRUB的Stage1生成的二進(jìn)制代碼進(jìn)行比較;
步驟23,修改GRUB的Start功能代碼,加入用BIOS中斷的方式請(qǐng)求驗(yàn)證GRUB的Stage1_5的功能代碼,并檢查修改后的Start代碼是否滿足編譯后正好是512字節(jié)且安裝后位于0面0道的第2扇區(qū),檢查的方法是與沒有修改過GRUB的Start生成的二進(jìn)制代碼進(jìn)行比較;
步驟24,修改GRUB的Stage1_5功能代碼,加入用BIOS中斷的方式請(qǐng)求驗(yàn)證GRUB的Stage2的功能代碼,由于Stage1_5已經(jīng)準(zhǔn)備好C語言的運(yùn)行環(huán)境,并且開始支持文件系統(tǒng),所以修改后的GRUB的Stage1_5生成的二進(jìn)制代碼不需要與沒有修改過的GRUB的Stage1_5生成的二進(jìn)制代碼相比較;
步驟25,計(jì)算出修改后的GRUB的Stage1、Start、Stage1_5的可信驗(yàn)證基準(zhǔn)值,計(jì)算出沒有修改的GRUB的Stage2的可信驗(yàn)證基準(zhǔn)值,并把這四個(gè)基準(zhǔn)值組成一個(gè)鏈表Link_Trusted,同時(shí),將Link_Trusted用RSA算法加密生成Encrypted_Link_Trusted。
所述的全虛擬化環(huán)境下啟動(dòng)加載器的可信驗(yàn)證方法,所述步驟2還包括:
步驟31,特權(quán)域解析hvmloader并將可加載的段拷貝到非特權(quán)域虛擬機(jī)內(nèi)存中;
該專利技術(shù)資料僅供研究查看技術(shù)是否侵權(quán)等信息,商用須獲得專利權(quán)人授權(quán)。該專利全部權(quán)利屬于中國(guó)科學(xué)院計(jì)算技術(shù)研究所,未經(jīng)中國(guó)科學(xué)院計(jì)算技術(shù)研究所許可,擅自商用是侵權(quán)行為。如果您想購買此專利、獲得商業(yè)授權(quán)和技術(shù)合作,請(qǐng)聯(lián)系【客服】
本文鏈接:http://www.szxzyx.cn/pat/books/201210160431.5/2.html,轉(zhuǎn)載請(qǐng)聲明來源鉆瓜專利網(wǎng)。
- 同類專利
- 專利分類
G06F 電數(shù)字?jǐn)?shù)據(jù)處理
G06F21-00 防止未授權(quán)行為的保護(hù)計(jì)算機(jī)或計(jì)算機(jī)系統(tǒng)的安全裝置
G06F21-02 .通過保護(hù)計(jì)算機(jī)的特定內(nèi)部部件
G06F21-04 .通過保護(hù)特定的外圍設(shè)備,如鍵盤或顯示器
G06F21-06 .通過感知越權(quán)操作或外圍侵?jǐn)_
G06F21-20 .通過限制訪問計(jì)算機(jī)系統(tǒng)或計(jì)算機(jī)網(wǎng)絡(luò)中的節(jié)點(diǎn)
G06F21-22 .通過限制訪問或處理程序或過程
- 確定吸收制品功效
- 一種虛擬機(jī)的安全訪問方法及虛擬機(jī)系統(tǒng)
- 一種虛擬桌面的解鎖方法及裝置
- 一種實(shí)時(shí)處理虛擬交換機(jī)網(wǎng)絡(luò)流量的虛擬化平臺(tái)
- 虛擬智能家居實(shí)訓(xùn)系統(tǒng)及其虛擬實(shí)訓(xùn)方法
- 虛擬機(jī)的磁盤資源的管理方法和裝置
- 一種基于KVM的虛擬網(wǎng)卡管理方法
- 虛擬資源數(shù)據(jù)處理方法、裝置、計(jì)算機(jī)設(shè)備和存儲(chǔ)介質(zhì)
- 基于虛擬環(huán)境的道具使用方法、裝置、設(shè)備及介質(zhì)
- 虛擬道具的獲取方法、裝置、設(shè)備及介質(zhì)
- 環(huán)境服務(wù)系統(tǒng)以及環(huán)境服務(wù)事業(yè)
- 環(huán)境控制裝置、環(huán)境控制方法、環(huán)境控制程序及環(huán)境控制系統(tǒng)
- 環(huán)境檢測(cè)終端和環(huán)境檢測(cè)系統(tǒng)
- 環(huán)境調(diào)整系統(tǒng)、環(huán)境調(diào)整方法及環(huán)境調(diào)整程序
- 環(huán)境估計(jì)裝置和環(huán)境估計(jì)方法
- 用于環(huán)境艙的環(huán)境控制系統(tǒng)及環(huán)境艙
- 車輛環(huán)境的環(huán)境數(shù)據(jù)處理
- 環(huán)境取樣動(dòng)力頭、環(huán)境取樣方法
- 環(huán)境艙環(huán)境控制系統(tǒng)
- 環(huán)境檢測(cè)儀(環(huán)境貓)
- 啟動(dòng)電路及背光啟動(dòng)電路
- 啟動(dòng)方法及啟動(dòng)設(shè)備
- 用以啟動(dòng)引擎的啟動(dòng)系統(tǒng)
- 焊機(jī)啟動(dòng)系統(tǒng)以及啟動(dòng)方法
- 啟動(dòng)方法和啟動(dòng)裝置
- 啟動(dòng)電路及其啟動(dòng)方法
- 汽車啟動(dòng)系統(tǒng)及其啟動(dòng)方法
- 一種刺破式啟動(dòng)瓶啟動(dòng)按鈕及其啟動(dòng)瓶
- 啟動(dòng)電路、啟動(dòng)方法以及啟動(dòng)系統(tǒng)
- 降壓?jiǎn)?dòng)型應(yīng)急啟動(dòng)裝置





