203 沙箱纵深防御
本博士科研项目研究面向进程级沙箱和虚拟机级沙箱的纵深防御体系。项目关注沙箱逃逸和策略绕过如何在系统调用接口、共享资源、运行时服务和硬件边界处产生,并设计结合安全接口行为监测、漏洞利用预防和分舱隔离的多层防护机制。项目进一步探索模式匹配、硬件辅助执行保护以及软硬件协同设计等技术,使沙箱执行环境能够同时抵御已知攻击模式和未见过的利用策略。
参考资料
- Nioh: Hardening The Hypervisor by Filtering Illegal I/O Requests to Virtual Devices : non-spec
- Hardening Hypervisors against Vulnerabilities in Instruction Emulators : seccomp
- Nioh-PT: Virtual I/O Filtering for Agile Protection against Vulnerability Windows : spec, I/O sequence
- SEDSpec: Securing Emulated Devices by Enforcing Execution Specification : automated model extraction; a follow-up to Nioh