999精品在线视频,手机成人午夜在线视频,久久不卡国产精品无码,中日无码在线观看,成人av手机在线观看,日韩精品亚洲一区中文字幕,亚洲av无码人妻,四虎国产在线观看 ?

保護待機狀態下的內存數據

2017-01-27 13:02:19趙連瑩
中國教育網絡 2017年4期
關鍵詞:用戶系統

文/趙連瑩

保護待機狀態下的內存數據

文/趙連瑩

留在計算機內存中的敏感數據,在系統處于待機狀態(ACPI S3)時極易通過旁路攻擊(side-channel attacks)被竊取。這類敏感數據包括但不限于全盤加密秘鑰(如TrueCrypt) 以及正在被查看的保密文件 (盡管它們在磁盤上已加密) 。當計算機被偷盜或丟失以及機主被威脅時,由于攻擊者得到幾乎不受限制的物理便利,他有條件利用系統DMA 漏洞直接訪問內存數據或者冷起動內存映像攻擊 (cold boot attack) 等旁路攻擊來竊取數據。

應對這類威脅的一個挑戰是由于計算機不能直接運行加密指令,系統內存中無論待機中或系統蘇醒時敏感數據已經明文存在,操作系統提供的重新鑒權保護無法奏效。一些解決方案選擇將秘鑰暫存在CPU寄存器等特殊位置以躲避攻擊,但一方面這種方案只能處理極少量的敏感數據(如只針對數個字節大小的加密秘鑰) ,另一方面在系統蘇醒時或者不對用戶重新鑒權 (被攻擊者直接獲取) 或者鑒權受限于用戶密碼的有限的entropy (可被字典攻擊)。另一些產品如BitLocker雖然可以解決這個問題但是是通過強制計算機進入休眠狀態 (hibernation, 即ACPI S4) 來實現,由于硬盤性能的瓶頸嚴重影響可用性,即使SSD通常也要接近十秒左右。

鑒于待機狀態的普遍性,我們提出data-in-sleep的概念,來區分于data-atrest,data-in-transit以及data-in-use等已經被廣泛關注的問題。我們解決data-insleep問題的兩個原則是:一是在整個待機期間沒有敏感數據以明文形式暴露于內存中;二是當系統蘇醒時對用戶的重新鑒權必須可以承受字典攻擊且不可繞開。

基于這兩個原則,我們設計并實現了Hypnoguard,以保護data-in-sleep為目的的工具。它利用現代CPU的AES-NI硬件加速指令集、多核并行處理以及合適的AES工作模式,在進入待機前實現高速的完全內存加密 (對于8GB內存加密或解密只需要一秒左右) 。而在系統蘇醒時,我們整合CPU的可信計算運行環境(如Intel TXT)和TPM安全芯片來達到綁定系統硬件平臺的用戶重鑒權。Hypnoguard的核心特性即這種不可繞開的系統硬件平臺綁定:正確的軟硬件運行環境決定正確的秘鑰被釋放(而不是完全取決于相對較弱的用戶密碼),錯誤的環境(即繞開Hypnoguard)無論密碼猜測正確與否都無法得到正確秘鑰。

在系統部署時,一對公鑰和私鑰被生成(足夠的長度),其中公鑰被明文保存在公共區域。而私鑰直接被封存(Seal)在TPM的NVRAM中,綁定于正確的Hypnoguard運行環境以及用戶密碼。每次待機前,一個足夠強的隨機對稱秘鑰(如128bit以上,只一次性使用) 被用來加密整個內存。而后此對稱秘鑰立即被上述公鑰加密存放于公共區域。系統進入待機。

至此,整個系統內存為加密狀態,攻擊者無法直接竊取。由于我們選擇的秘鑰長度適當(和用戶的密碼強度無關),繞過Hypnoguard進行字典攻擊通常是不現實的。如果他進入正確的Hypnoguard環境,雖然此時的保護只取決于用戶密碼,但猜測密碼會以很高概率觸發對TPM中的私鑰的永久性刪除。我們可以配置特定的策略(如錯誤次數) 來決定對刪除秘鑰的觸發;也可以設置一定范圍的密碼為刪除密碼 (deletion passwords) ,既可用于提高攻擊者觸發刪除的概率也可用于用戶在被脅迫時提供給攻擊者。

在系統從待機狀態恢復時,Hypnoguard進入TXT環境,并提示用戶輸入密碼。此密碼和當前正確的軟硬件環境一起用于釋放上述私鑰。私鑰解密對稱秘鑰后立即被從臨時內存中刪除。隨即,對稱秘鑰解密整個內存并將控制權交回操作系統。恢復時的用戶密碼輸入可以取代操作系統的用戶密碼輸入來完全保持現有的用戶體驗:待機時無需密碼,喚醒時輸入一次。這種優勢得益于公鑰系統的引入,即進入待機時無需密碼和TXT環境釋放秘鑰 (使用公鑰即可),而只在喚醒時需要。

在此項目中,我們開創性地解決了一些技術問題,如系統喚醒狀態下的顯示和輸入(一直存在但未被解決的問題);同時也依據Hypnoguard的特定需求提出了改進版的AES GCM解密過程。

(責編:楊潔)

趙連瑩

現就讀于Concordia University (加拿大) 。畢業于天津大學并獲得通信與信息系統碩士學位。此前的工作領域包括嵌入式系統軟硬件以及大型主機(Mainframes),在業內從事相關工作6年 (IBM China) 。當前主要研究方向為信息系統安全,包括硬件/系統相關的安全問題,基于密碼的鑒權,可信計算等。并發表多篇文章于ACM CCS, NDSS, NSPW以及IEEE TIFS。

論文鏈接: Hypnoguard: Protecting Secrets across Sleep-wake Cycles

http://dl.acm.org/citation.cfm?id=2978372

猜你喜歡
用戶系統
Smartflower POP 一體式光伏系統
工業設計(2022年8期)2022-09-09 07:43:20
WJ-700無人機系統
ZC系列無人機遙感系統
北京測繪(2020年12期)2020-12-29 01:33:58
基于PowerPC+FPGA顯示系統
半沸制皂系統(下)
連通與提升系統的最后一塊拼圖 Audiolab 傲立 M-DAC mini
關注用戶
商用汽車(2016年11期)2016-12-19 01:20:16
關注用戶
商用汽車(2016年6期)2016-06-29 09:18:54
關注用戶
商用汽車(2016年4期)2016-05-09 01:23:12
Camera360:拍出5億用戶
創業家(2015年10期)2015-02-27 07:55:08
主站蜘蛛池模板: 日本亚洲最大的色成网站www| 91久久偷偷做嫩草影院| 欧洲欧美人成免费全部视频| 亚洲日韩日本中文在线| 久久特级毛片| jizz在线免费播放| 美女无遮挡拍拍拍免费视频| 沈阳少妇高潮在线| 国产性生大片免费观看性欧美| 亚洲日韩精品综合在线一区二区| 无码专区第一页| 69免费在线视频| 中文字幕永久在线观看| 亚洲日本一本dvd高清| 亚洲国产中文在线二区三区免| 国产精品白浆在线播放| 亚洲日本中文字幕乱码中文 | 欧美午夜在线播放| 国产成人综合在线视频| 欧美日韩第二页| 欧美一区中文字幕| 日本免费福利视频| 无码中文字幕加勒比高清| 国产精品自拍露脸视频| 亚洲无码日韩一区| 1024国产在线| 日韩在线1| 亚洲欧美日韩另类| 色视频久久| 国产精品福利一区二区久久| 亚洲成综合人影院在院播放| 91欧美在线| 91精品啪在线观看国产91九色| 久久伊伊香蕉综合精品| 日本午夜影院| 日韩久草视频| 91精品啪在线观看国产91| 福利在线不卡一区| 亚洲精品久综合蜜| 中文字幕亚洲无线码一区女同| 国产精品久久久久久久久kt| 青青草欧美| 亚洲国产精品VA在线看黑人| 国产美女一级毛片| 成年人久久黄色网站| 国产成人精品视频一区二区电影| 丁香亚洲综合五月天婷婷| 亚洲日本中文字幕乱码中文| 亚洲第一成年网| 手机在线国产精品| 国产高清不卡| 乱人伦视频中文字幕在线| 爆乳熟妇一区二区三区| 亚洲精品卡2卡3卡4卡5卡区| 欧美a级在线| 91小视频在线观看免费版高清| 亚洲人成网站色7777| 国产男女XX00免费观看| a级毛片毛片免费观看久潮| 免费国产高清精品一区在线| 中文字幕久久亚洲一区| AV片亚洲国产男人的天堂| 农村乱人伦一区二区| 一区二区日韩国产精久久| 亚洲午夜18| 国产69精品久久久久孕妇大杂乱 | 国产成人91精品| 亚洲一区二区三区在线视频| 免费在线看黄网址| 人人艹人人爽| 香蕉视频在线精品| 亚洲色中色| 久久99国产综合精品1| 久996视频精品免费观看| 人妻中文字幕无码久久一区| 亚洲一区二区精品无码久久久| 日韩欧美中文字幕在线精品| jizz国产视频| 免费看av在线网站网址| 欧美一区二区精品久久久| 免费一级毛片| 国内熟女少妇一线天|