当微软发布Windows11时,VBS或基于虚拟化的安全功能成为了它的一个主要话题。虽然该功能本身并不新颖,但它在Windows11中被默认启用,以提供额外的保护层。在Windows11全面上市时,微软详细解释了为什么VBS与TPM2.0版(另一项关键安全功能和操作系统的要求)一起如此重要。
今天,该公司在一篇技术社区博文中公布了基于VBS的新功能VBSEnclaves的详细信息,这是一种信任执行环境(TEE),旨在利用隔离用户模式虚拟信任级别(VTL)的强大功能确保第三方应用程序的安全。
VBSenclaves本质上是一种DLL文件,这意味着Windows可以在各种程序中使用它们。微软解释说:
...VBSenclave是主机应用程序地址空间内基于软件的TEE。它是由标准Windows应用程序加载的动态链接库(DLL)。VBSenclaves可以帮助保护内存中的机密和敏感操作。其基本前提是,VBSenclave可以在内存中隔离应用程序中需要保护的部分。
...VBS使用WindowsHyper-V虚拟机管理程序创建一个隔离的特权虚拟环境,称为虚拟信任级别1(或VTL1),成为操作系统的信任根。传统的Windows环境称为VTL0。VTL1又分为隔离用户模式和安全内核。
..
VBS提供的隔离是一项核心技术,它允许VBSenclave将应用程序的一部分隔离在权限较高的VTL1中,VTL0无法访问。
下图解释了Enclave如何在VTL1内部创建一个VTL0无法访问的隔离安全环境。
微软还公布了VBSEnclaves的系统要求:
设备要求
运行VBSEnclaves需要以下设备:
必须启用VBS/HVCI。在Windows11或更高版本中,默认情况下应启用此功能。
Windows11或更高版本或WindowsServer2019或更高版本。
开发人员可以在微软网站上的支持文档中找到有关创建VBSenclave的详细信息。