[發明專利]一種基于TrustZone的內核數據完整性保護方法在審
| 申請號: | 202211514849.1 | 申請日: | 2022-11-30 |
| 公開(公告)號: | CN115964758A | 公開(公告)日: | 2023-04-14 |
| 發明(設計)人: | 韓皓;王彩亦;黃健;薛善良 | 申請(專利權)人: | 南京航空航天大學 |
| 主分類號: | G06F21/64 | 分類號: | G06F21/64 |
| 代理公司: | 江蘇圣典律師事務所 32237 | 代理人: | 于瀚文 |
| 地址: | 210016 江*** | 國省代碼: | 江蘇;32 |
| 權利要求書: | 查看更多 | 說明書: | 查看更多 |
| 摘要: | |||
| 搜索關鍵詞: | 一種 基于 trustzone 內核 數據 完整性 保護 方法 | ||
1.一種基于TrustZone的內核數據完整性保護方法,其特征在于,包括如下步驟:
步驟1,向編譯器輸入內核及待保護的應用程序的源代碼,編譯器執行靜態分析,確定所有需要保護的安全關鍵數據,并在程序中插入必要的監控代碼,以向獨立操作系統運行的監控器報告與需要保護的目標相關的操作;
步驟2,監視器接收到受保護程序中安全關鍵數據的合法操作后,在專用表中生成或更新關鍵數據的卷影副本;當使用所述安全關鍵數據時,監視器將通過比較運行時值和卷影副本來檢查關鍵數據的完整性,如果檢測到不匹配,則表示受保護程序中安全關鍵數據被非法更改,作為響應,監視器將終止相應的程序,并通過proc文件系統向用戶報告違規情況。
2.根據權利要求1所述的方法,其特征在于,步驟1中,所述安全關鍵數據包含:
返回地址;
函數指針;
Vtables指針;
用戶注釋的非控制數據。
3.根據權利要求2所述的方法,其特征在于,步驟1包括如下步驟:
步驟1-1,編譯器定位目標,確定在待保護的應用程序或內核中插入代碼的位置,以報告目標內存數據;
步驟1-2,編譯器進行代碼插裝,得到插入了安全代碼的增強程序;
步驟1-3,增強程序中對安全關鍵數據的操作,通過高速共享內存OCRAM從NormalWorld傳遞到Secure?World的監控器中;
步驟1-4,受保護程序向監視器報告五種類型的操作,包括OP_STORE、OP_LOAD、OP_PUSH、OP_POP、OP_FORK和OP_FREE,來監控安全關鍵數據的生命周期。
4.根據權利要求3所述的方法,其特征在于,步驟1-2包括:
步驟1-2-1,通過堆或棧上幀指針的固定偏移量計算返回地址對象的位置;
步驟1-2-2,如果內存對象聲明為函數指針類型,則直接檢測到函數指針;如果函數指針是從其他類型轉換而來的,則執行流分析來跟蹤一組內存對象,所述內存對象的類型不是函數指針,而是從函數指針傳播到函數指針;
步驟1-2-3,通過C++ABI實現Vtable指針的標識;
步驟1-2-4,使用屬性注釋(__attribute__((annotate(sensitive))))來定位用戶注釋的非控制數據。
5.根據權利要求4所述的方法,其特征在于,步驟1-3包括如下步驟:
步驟1-3-1,共享內存被組織為塊矩陣,矩陣的每一列表示一個環形緩沖區;一個單獨的環形緩沖區被分配給增強程序的操作的其中一組進程,一組進程的任務標識符具有相同的哈希值;當報告安全關鍵數據的操作時,程序進程會將環形緩沖區之一的一組進程推送到相應的環中;
步驟1-3-2,環形緩沖區中的每一組進程都由編寫共享內存的程序簽名,在程序啟動時,編譯器插入的額外監控代碼將與監視器一起計算公私密鑰對,公鑰保存在監視器中,程序使用私鑰對寫入共享內存的操作進行簽名,在執行任何操作請求之前,監視器將首先使用與程序ID關聯的公鑰檢查簽名是否有效;簽名確保只有經過身份驗證的進程才能寫入環形緩沖區,從而防止惡意程序寫入任意環形緩沖區;
步驟1-3-3,使用OCRAM作為Normal?World和Secure?World之間的共享內存,OCRAM在內存地址空間中靜態映射,能夠通過AXI總線直接訪問。
6.根據權利要求5所述的方法,其特征在于,步驟2中,監視器是獨立操作系統運行在ARM的TrustZone技術所分隔的Secure?World中的。
7.根據權利要求6所述的方法,其特征在于,步驟2中,隔離執行允許兩段不同代碼完全隔離運行,將安全關鍵組件和其他非安全關鍵的軟件組件放在不同域中運行。
8.根據權利要求7所述的方法,其特征在于,步驟2中,ARM提供兩個執行域:NormalWorld和Secure?World,隔離了內核空間和正確配置的安全外圍設備。
該專利技術資料僅供研究查看技術是否侵權等信息,商用須獲得專利權人授權。該專利全部權利屬于南京航空航天大學,未經南京航空航天大學許可,擅自商用是侵權行為。如果您想購買此專利、獲得商業授權和技術合作,請聯系【客服】
本文鏈接:http://www.szxzyx.cn/pat/books/202211514849.1/1.html,轉載請聲明來源鉆瓜專利網。
- 上一篇:一種具有清障功能的消防機器人
- 下一篇:夾緊機構、攀爬保護系統及使用方法
- 數據顯示系統、數據中繼設備、數據中繼方法、數據系統、接收設備和數據讀取方法
- 數據記錄方法、數據記錄裝置、數據記錄媒體、數據重播方法和數據重播裝置
- 數據發送方法、數據發送系統、數據發送裝置以及數據結構
- 數據顯示系統、數據中繼設備、數據中繼方法及數據系統
- 數據嵌入裝置、數據嵌入方法、數據提取裝置及數據提取方法
- 數據管理裝置、數據編輯裝置、數據閱覽裝置、數據管理方法、數據編輯方法以及數據閱覽方法
- 數據發送和數據接收設備、數據發送和數據接收方法
- 數據發送裝置、數據接收裝置、數據收發系統、數據發送方法、數據接收方法和數據收發方法
- 數據發送方法、數據再現方法、數據發送裝置及數據再現裝置
- 數據發送方法、數據再現方法、數據發送裝置及數據再現裝置





