Virtual Machine Threat Detection 概览

本页面简要介绍了 Virtual Machine Threat Detection。

概览

虚拟机威胁检测是 Security Command Center 高级方案的内置服务,可通过 Hypervisor 级插桩和永久性磁盘分析提供威胁检测。虚拟机威胁检测可检测潜在的恶意应用,例如加密货币挖矿软件、内核模式 rootkit 以及在被侵云环境中运行的恶意软件。

VM Threat Detection 是 Security Command Center Premium 的威胁检测套件的一部分,旨在补充 Event Threat DetectionContainer Threat Detection 的现有功能。

VM Threat Detection 发现结果是严重级别为“高”的威胁,我们建议您立即修复。您可以在 Security Command Center 中查看 VM Threat Detection 发现结果

对于已注册 Security Command Center 高级方案的组织,系统会自动启用 VM Threat Detection 扫描。如果需要,您可以在项目级层停用该服务和/或启用该服务。如需了解详情,请参阅启用或停用 VM Threat Detection

VM Threat Detection 的工作原理

虚拟机威胁检测是一项代管式服务,可扫描已启用的 Compute Engine 项目和虚拟机 (VM) 实例,以检测虚拟机中运行的潜在恶意应用,例如加密货币挖矿软件和内核模式 rootkit。

下图是一个简化的图示,显示了 VM Threat Detection 的分析引擎如何从客机虚拟机内存提取元数据并将发现结果写入 Security Command Center。

Virtual Machine Threat Detection 的简化的数据路径
Virtual Machine Threat Detection 的简化的数据路径

VM Threat Detection 内置于 Google Cloud 的 Hypervisor 中,后者是一个创建和管理所有 Compute Engine 虚拟机的安全平台。

虚拟机威胁检测会定期从 Hypervisor 对正在运行的客户机虚拟机内存执行扫描,而不会暂停客户机运行。它还会定期扫描磁盘克隆。由于此服务在客户机虚拟机实例外部运行,因此不需要客机代理或客机操作系统的特殊配置,并且可以抵御复杂恶意软件使用的对抗措施。客户机虚拟机内部不使用 CPU 周期,并且不需要网络连接。安全团队无需更新签名或管理服务。

加密货币挖矿检测的工作原理

VM Threat Detection 由 Google Cloud 的威胁检测规则提供支持,可分析有关虚拟机上运行的软件的信息(包括应用名称列表、每个进程的 CPU 使用率、内存页面的哈希值、CPU 硬件性能计数器)以及有关已执行机器代码的信息,从而确定任何应用是否与已知加密货币挖矿签名匹配。如有可能,VM Threat Detection 然后会确定与检测到的签名关联的运行中进程是否匹配,并在发现结果中添加有关该进程的信息。

内核模式 rootkit 检测的工作原理

虚拟机威胁检测会推断虚拟机上运行的操作系统类型,并使用该信息确定内核代码、只读数据区域以及内存中的其他内核数据结构。虚拟机威胁检测会应用各种技术来确定这些区域是否遭到篡改,方法是将这些区域与内核映像预期的预计算哈希值进行比较,并验证重要内核数据结构的完整性。

恶意软件检测的工作原理

虚拟机威胁检测在不中断工作负载的情况下,截取虚拟机永久性磁盘的短期克隆,并扫描磁盘克隆。此服务会分析虚拟机上的可执行文件,以确定是否有任何文件与已知的恶意软件签名匹配。生成的发现结果包含有关该文件和检测到的恶意软件签名的信息。

扫描频率

对于内存扫描,VM Threat Detection 会在每个虚拟机实例创建后立即扫描该实例。此外,VM Threat Detection 每 30 分钟扫描一次每个虚拟机实例。

  • 对于加密货币挖矿检测,虚拟机威胁检测会每天为每个进程、每个虚拟机生成一个发现结果。每个发现结果仅包含与发现结果标识的流程相关的威胁。如果 VM Threat Detection 发现威胁,但无法将其与任何进程相关联,则对于每个虚拟机,VM Threat Detection 会将所有未关联的威胁分组到一个发现结果中,该发现结果每 24 小时发出一次。对于任何存在时间超过 24 小时的威胁,VM Threat Detection 会每 24 小时生成一次新发现结果。
  • 对于预览版的内核模式 rootkit 检测,虚拟机威胁检测功能每三天为每个类别为每个虚拟机生成一个发现结果。

针对检测是否存在已知恶意软件的永久性磁盘扫描,虚拟机威胁检测至少每天扫描每个虚拟机实例。

如果您激活 Security Command Center 的高级层级,系统会自动启用 VM Threat Detection 扫描。如果需要,您可以在项目级层停用该服务和/或启用该服务。如需了解详情,请参阅启用或停用 VM Threat Detection

发现结果

本部分介绍了 VM Threat Detection 生成的威胁和观察结果。

威胁发现结果

虚拟机威胁检测具有以下威胁检测功能。

加密货币挖矿威胁发现

虚拟机威胁检测通过哈希匹配或 YARA 规则检测以下发现结果类别。

VM Threat Detection 加密货币挖矿威胁发现结果
类别 单元 说明
Execution: Cryptocurrency Mining Hash Match CRYPTOMINING_HASH 将正在运行的程序的内存哈希与加密货币挖矿软件的已知内存哈希匹配。
Execution: Cryptocurrency Mining YARA Rule CRYPTOMINING_YARA 匹配已知会由加密货币挖矿软件使用的内存模式,如工作证明常量。
Execution: Cryptocurrency Mining Combined Detection
  • CRYPTOMINING_HASH
  • CRYPTOMINING_YARA
识别由 CRYPTOMINING_HASHCRYPTOMINING_YARA 模块检测到的威胁。 如需了解详情,请参阅合检测

内核模式 rootkit 威胁发现结果

虚拟机威胁检测会在运行时分析内核完整性,以检测恶意软件使用的常见规避技术。

KERNEL_MEMORY_TAMPERING 模块通过对虚拟机的内核代码和内核只读数据内存进行哈希比较来检测威胁。

KERNEL_INTEGRITY_TAMPERING 模块通过检查重要内核数据结构的完整性来检测威胁。

虚拟机威胁检测内核模式 rootkit 威胁发现结果
类别 单元 说明
内核内存篡改
Defense Evasion: Unexpected kernel code modification预览版 KERNEL_MEMORY_TAMPERING 内核代码内存存在意外修改行为。
Defense Evasion: Unexpected kernel read-only data modification预览版 KERNEL_MEMORY_TAMPERING 内核只读数据内存存在意外修改行为。
内核完整性篡改
Defense Evasion: Unexpected ftrace handler预览版 KERNEL_INTEGRITY_TAMPERING 存在 ftrace 点以及指向不在预期的内核或模块代码范围内的区域的回调。
Defense Evasion: Unexpected interrupt handler预览版 KERNEL_INTEGRITY_TAMPERING 存在不在预期内核或模块代码区域的中断处理程序。
Defense Evasion: Unexpected kernel modules预览版 KERNEL_INTEGRITY_TAMPERING 存在不在预期内核或模块代码区域的内核代码页面。
Defense Evasion: Unexpected kprobe handler预览版 KERNEL_INTEGRITY_TAMPERING 存在 kprobe 点以及指向不在预期的内核或模块代码范围内的区域的回调。
Defense Evasion: Unexpected processes in runqueue预览版 KERNEL_INTEGRITY_TAMPERING 调度器运行队列中存在意外进程。此类进程在运行队列中,但不在进程任务列表中。
Defense Evasion: Unexpected system call handler预览版 KERNEL_INTEGRITY_TAMPERING 存在不在预期内核或模块代码区域的系统调用处理程序。
Rootkit
Defense Evasion: Rootkit预览版
  • KERNEL_MEMORY_TAMPERING
  • KERNEL_INTEGRITY_TAMPERING
存在与已知内核模式 rootkit 匹配的信号组合。如需接收此类别的发现结果,请确保同时启用这两个模块。

恶意软件威胁发现

虚拟机威胁检测通过扫描虚拟机的永久性磁盘是否存在已知恶意软件来检测以下发现结果类别。

VM Threat Detection 恶意软件威胁发现结果
类别 单元 说明
Malware: Malicious file on disk (YARA) MALWARE_DISK_SCAN_YARA 与已知恶意软件使用的签名匹配。

观察发现结果

VM Threat Detection 会生成以下观察发现结果:

VM Threat Detection 观察发现结果
类别名称 API 名称 摘要 严重级别
VMTD disabled VMTD_DISABLED

VM Threat Detection 已停用。在您enable之前,此服务无法扫描 Compute Engine 项目和虚拟机实例是否存在有害应用。

此发现结果会在 30 天后设置为 INACTIVE。之后,不会再次生成此发现结果。

限制

VM Threat Detection 支持 Compute Engine 虚拟机实例,但存在以下限制:

  • 针对 Windows 虚拟机的有限支持:

    • 对于加密货币挖矿检测,VM Threat Detection 主要侧重于 Linux 二进制文件,并且对 Windows 上运行的加密货币挖矿机的覆盖范围进行了限制。

    • 对于预览版的内核模式 rootkit 检测,虚拟机威胁检测仅支持 Linux 操作系统。

  • 不支持使用机密虚拟机的 Compute Engine 虚拟机。机密虚拟机实例使用加密来在内存内容进出 CPU 时提供保护。因此,VM Threat Detection 无法扫描它们。

  • 磁盘扫描限制:

    • 不支持使用客户提供的加密密钥加密的永久性磁盘。

    • 在此预览版中,系统仅会扫描每个虚拟机一个磁盘。系统仅扫描 vfatext2ext4 分区。

  • 虚拟机威胁检测要求安全中心服务代理列出项目中的虚拟机,并将磁盘克隆到 Google 拥有的项目。某些安全和政策配置(如 VPC Service Controls 边界组织政策限制条件)可能会干扰此类操作。在这种情况下,虚拟机威胁检测扫描可能不起作用。

  • VM Threat Detection 依赖于 Google Cloud 的 Hypervisor 和 Compute Engine 的功能。因此,VM Threat Detection 无法在本地环境或其他公有云环境中运行。

隐私和安全

虚拟机威胁检测会访问正在运行的虚拟机的磁盘克隆和内存以执行分析。该服务仅分析检测威胁所需的内容。

虚拟机内存和磁盘克隆的内容用作虚拟机威胁检测风险分析流水线中的输入。数据在传输过程中会加密并由自动化系统进行处理。在处理过程中,数据由 Google Cloud 的安全控制系统保护。

出于监控和调试目的,VM Threat Detection 会存储服务保护的项目的基本诊断和统计信息。

虚拟机威胁检测会在各自的区域中扫描虚拟机内存内容和磁盘克隆。但是,生成的发现结果和元数据(例如项目和组织编号)可能存储在这些区域之外。

后续步骤