计算机应用研究

北大核心,JST,Pж(AJ),CSCD扩展版,WJCI

国内刊号:51-1196/TP

国际刊号:1001-3695

计算机应用研究杂志2023年第7期:基于eBPF的云环境下payload进程检测方法

发布日期:

作者:王圣凯,阮树骅,汪邓喆,

单位:四川大学网络空间安全学院,成都610065;

关键词:eBPF,sock连接分析,payload检测,异常容器定位,访问文件监控,

基金:国家自然科学基金区域基金重点项目(U19A2081);中央高校基础研究基金资助项目(2022SCU12116);四川大学理工科发展计划资助项目(2020SCUNG129);;

针对目前云环境下攻击载荷(payload)所体现出的新特征以及目前检测方法性能损耗较高的问题,提出了一种利用eBPF技术在内核态检测反向连接类payload进程从而定位被入侵容器的方法。该方法在内核态对服务端TCP连接进行监控,通过筛选TCP标志位定位疑似反向连接类payload进程所在容器,并对该容器进程组后续访问文件行为进行追踪以控制损害。实验证明,该方法可以有效检测出并定位被入侵容器,且其性能消耗极低,多线程性能Unixbench分数损耗仅为0.53%。

来源:2023年第7期

《计算机应用研究》期刊编辑部

查看计算机应用研究杂志2023年第7期

联系我们

  • 地址:四川省成都市武候区成科西路3号
  • 电话:028-85249567
  • E-mail:journal@arocmag.cn

咨询工作人员