作為虛擬化的一種延伸方式,云計算在移動互聯(lián)網時代的影響范圍越來越廣泛,呈現有增無減趨勢。
越多的數據泄露事故不斷動搖著用戶對云安全的信心,也增加了云計算領域對安全重視。隨著云計算在各個行業(yè)的落地,各種類型的漏洞攻擊例如APT攻擊、0day攻擊、DDoS攻擊層出不窮。
當黑客通過購買云主機或采取直接入侵的方式進入虛擬機后,可以進行三種類型的攻擊:
第一, 利用虛擬化系統(tǒng)漏洞,控制虛擬化系統(tǒng)執(zhí)行流程,進行逃逸攻擊,在宿主機中執(zhí)行任意代碼;
第二, 利用漏洞造成宿主機崩潰,導致該宿主機上虛擬機停止服務;
第三, 通過虛擬機中的通信機制以及網絡劃分規(guī)則,對同一宿主機上的其他虛擬機進行信道攻擊和惡意掃描。
以毒液漏洞為例,它虛擬化安全漏洞中的一個典型代表。
據了解,業(yè)界提供的完整利用思路分為三步:
第一, 黑客利用venom漏洞進行虛擬機逃逸;
第二, 進入同一宿主機上的其他虛擬機當中;
第三, 獲取對宿主機網絡的訪問權限,并嘗試獲得證書等敏感信息。
云計算架構已經變得很復雜。云計算為代表的新一代信息技術是智慧城市形成驅動力。因此,虛擬化漏洞挖掘是打造虛擬化防御產品必備入門技術。比如360Marvel team。
此外,針對用戶空間和hypervisor層的熱補丁技術與比輕代理效率更高的無代理技術也將是虛擬化防御產品的重要內容。
分享到微信 ×
打開微信,點擊底部的“發(fā)現”,
使用“掃一掃”即可將網頁分享至朋友圈。