



下載本文檔
版權(quán)說(shuō)明:本文檔由用戶(hù)提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請(qǐng)進(jìn)行舉報(bào)或認(rèn)領(lǐng)
文檔簡(jiǎn)介
精品文檔-下載后可編輯底層控制,終結(jié)內(nèi)核級(jí)殺手近兩年,熊貓燒香、灰鴿子、磁碟機(jī)等不斷衍生,其變種更是呈幾何級(jí)數(shù)地增長(zhǎng),令傳統(tǒng)安全產(chǎn)品疲于應(yīng)付;在破壞性方面,從網(wǎng)絡(luò)擁堵到感染可執(zhí)行文件,再到擊破硬盤(pán)還原等等,給信息系統(tǒng)帶來(lái)了巨大的損失。其中,最具摧毀性的無(wú)疑是rootkit類(lèi)攻擊工具,因?yàn)樗腔诓僮飨到y(tǒng)內(nèi)核級(jí)的,危及面覆蓋信息系統(tǒng)里的所有業(yè)務(wù)應(yīng)用及數(shù)據(jù),前段時(shí)間瘋狂作惡的磁碟機(jī)病毒,在侵入系統(tǒng)時(shí)就加載了大量rootkit組件進(jìn)行破壞。
Rootkit的狠招
系統(tǒng)中病毒時(shí),管理員們通常的做法是查看可疑進(jìn)程,然后一路追殺到文件目錄進(jìn)行清除。隨著攻擊技術(shù)水平的提升,像制造疑似系統(tǒng)進(jìn)程名這樣的初級(jí)手段已少有人用,攻擊者往往直接將攻擊進(jìn)程嵌入系統(tǒng)進(jìn)程,這時(shí)候,只有借助專(zhuān)門(mén)的進(jìn)程管理器(如procexp等)才能發(fā)現(xiàn)。Rootkit則更進(jìn)一步,這種內(nèi)核級(jí)后門(mén)通過(guò)自身的偽裝和隱藏,運(yùn)行時(shí)根本沒(méi)有進(jìn)程顯示。
我們知道,程序運(yùn)行的時(shí)候,系統(tǒng)會(huì)在內(nèi)存中寫(xiě)入一些數(shù)據(jù)結(jié)構(gòu),進(jìn)程管理器就是通過(guò)這些數(shù)據(jù)結(jié)構(gòu)來(lái)顯示進(jìn)程的。Rootkit的做法是在內(nèi)核層修改這些數(shù)據(jù)結(jié)構(gòu),用自帶的ps、top等程序替代原有系統(tǒng)程序,從而達(dá)到隱藏進(jìn)程的目的。很顯然,現(xiàn)在再用pslist進(jìn)程查看工具已經(jīng)無(wú)濟(jì)于事了。
在隱藏文件時(shí),rootkit也是在系統(tǒng)內(nèi)核層做手腳。具體做法是修改內(nèi)核文件系統(tǒng)的代碼,用自己編寫(xiě)的ls程序來(lái)替換,從而使原有的ls文件目錄查看工具形同虛設(shè)。
從以上的分析可以看出,通過(guò)修改操作系統(tǒng)的核心服務(wù)(進(jìn)程管理、文件系統(tǒng)),rootkit可以悄無(wú)聲息地實(shí)施攻擊行為。此外,rootkit還有專(zhuān)門(mén)的工具來(lái)提升權(quán)限,這樣一來(lái),信息系統(tǒng)的控制權(quán)隨時(shí)面臨著轉(zhuǎn)手他人的危險(xiǎn)。
事實(shí)上,黑客們?cè)谥谱鞴ぞ邥r(shí),通常都會(huì)考慮到攻擊效率而專(zhuān)門(mén)針對(duì)操作系統(tǒng)來(lái)開(kāi)發(fā),很少有針對(duì)應(yīng)用程序的。另一方面,操作系統(tǒng)是硬件與軟件之間唯一的交互平臺(tái),擁有硬件設(shè)備及應(yīng)用軟件的唯一控制權(quán)?!捌シ驘o(wú)罪,懷璧其罪”的道理在0與1交互的虛擬世界同樣有效,操作系統(tǒng)特別是服務(wù)器的操作系統(tǒng)岌岌可危。
就像人為了防止生病而增強(qiáng)肌體免疫力一樣,為了抵御面臨的安全風(fēng)險(xiǎn),操作系統(tǒng)同樣需要提升自身的免疫力,其中很重要的一項(xiàng)技術(shù)就是操作系統(tǒng)安全加固技術(shù),即ROST。
ROST的策略
與rootkit一樣,ROST也是系統(tǒng)內(nèi)核級(jí)的攻防技術(shù),其思路是對(duì)系統(tǒng)核心服務(wù)(文件系統(tǒng)、過(guò)程控制、內(nèi)存控制等)加以控制,在系統(tǒng)用戶(hù)層及內(nèi)核層之間構(gòu)筑一道關(guān)卡,根據(jù)事先制定的策略對(duì)交互信息進(jìn)行過(guò)濾,從而杜絕了非法用戶(hù)對(duì)內(nèi)核資源的訪問(wèn)(包括進(jìn)程調(diào)用、文件訪問(wèn)等)。
Windows操作系統(tǒng)分為用戶(hù)模式和內(nèi)核模式。用戶(hù)模式包括系統(tǒng)支持進(jìn)程、服務(wù)進(jìn)程、用戶(hù)進(jìn)程、環(huán)境子系統(tǒng)等,在運(yùn)行時(shí)需要調(diào)用原始的Windows操作系統(tǒng)服務(wù),其中服務(wù)進(jìn)程及用戶(hù)進(jìn)程通過(guò)子系統(tǒng)動(dòng)態(tài)連接庫(kù)發(fā)起調(diào)用。在內(nèi)核模式中,執(zhí)行體包含了基本的操作系統(tǒng)服務(wù),比如內(nèi)存管理、進(jìn)程和線程管理、I/O、網(wǎng)絡(luò)等。Windows內(nèi)核是一組底層的操作系統(tǒng)功能,比如線程調(diào)度、中斷、異常分發(fā)等,執(zhí)行體利用這些例程和對(duì)象實(shí)現(xiàn)更高層次的功能;設(shè)備驅(qū)動(dòng)程序包括硬件設(shè)備驅(qū)動(dòng)程序,文件系統(tǒng)和網(wǎng)絡(luò)驅(qū)動(dòng)程序,其中硬件設(shè)備驅(qū)動(dòng)程序?qū)⒂脩?hù)的I/O函數(shù)調(diào)用轉(zhuǎn)換成特定的硬件設(shè)備I/O請(qǐng)求;硬件抽象層是一層特殊代碼,把內(nèi)核、設(shè)備驅(qū)動(dòng)程序和Windows執(zhí)行體跟平臺(tái)相關(guān)的硬件差異隔離開(kāi)來(lái)。
基于策略的強(qiáng)制訪問(wèn)控制
ROST技術(shù)的實(shí)現(xiàn),是在內(nèi)核中放置一組安全HOOKS函數(shù)來(lái)控制對(duì)內(nèi)核對(duì)象的訪問(wèn)。當(dāng)用戶(hù)進(jìn)程向系統(tǒng)發(fā)送調(diào)用請(qǐng)求時(shí),系統(tǒng)首先將消息送給相應(yīng)類(lèi)別(鼠標(biāo)、系統(tǒng)、線程等)的HOOKS,后者根據(jù)函數(shù)內(nèi)容對(duì)消息進(jìn)判斷,決定是否將其傳送給下一個(gè)HOOKS函數(shù),以此類(lèi)推,直到傳送到目標(biāo)進(jìn)程、文件等核心資源。
HOOKS判斷的依據(jù)為事先制定的策略,即HOOKS函數(shù)對(duì)文件、進(jìn)程等操作系統(tǒng)關(guān)鍵客體所做的敏感標(biāo)記。ROST強(qiáng)制訪問(wèn)控制過(guò)濾程序接收到用戶(hù)的調(diào)用請(qǐng)求后,將遍歷策略表以對(duì)用戶(hù)信息(MAC地址、請(qǐng)求內(nèi)容等)進(jìn)行校檢,符合策略的請(qǐng)求將立即轉(zhuǎn)交原服務(wù)函數(shù),否則丟棄。在基于策略的強(qiáng)制訪問(wèn)控制下,攻擊者即使通過(guò)rootkit或別的工具獲取管理員權(quán)限,也無(wú)法再像以前一樣為所欲為。
在開(kāi)源操作系統(tǒng)Linux中,ROST的實(shí)現(xiàn)方法是在內(nèi)核源代碼中放置HOOKS。用戶(hù)進(jìn)程運(yùn)行時(shí),首先會(huì)調(diào)用系統(tǒng)接口,然后進(jìn)行錯(cuò)誤檢查和Linux的自主訪問(wèn)控制檢測(cè),在Linux內(nèi)核試圖對(duì)內(nèi)部對(duì)象進(jìn)行訪問(wèn)之前,一個(gè)Linux安全模塊(LSM)的HOOKS對(duì)安全模塊所必須提供的函數(shù)進(jìn)行一個(gè)調(diào)用,從而對(duì)安全模塊提出訪問(wèn)請(qǐng)求,安全模塊根據(jù)其安全策略進(jìn)行決策,做出回答即允許用戶(hù)訪問(wèn),或者拒絕進(jìn)而返回一個(gè)錯(cuò)誤。
ROST的實(shí)際應(yīng)用
目前,我國(guó)在ROST技術(shù)產(chǎn)品化工作方面已取得了一些進(jìn)展,浪潮服務(wù)器安全加固系統(tǒng)(SSR)就是首款擁有自主產(chǎn)權(quán)的ROST具體產(chǎn)品。該產(chǎn)品在部署初期即對(duì)服務(wù)器系統(tǒng)中的文件、進(jìn)程等指定敏感標(biāo)記,并根據(jù)用戶(hù)級(jí)別制定了詳細(xì)的
溫馨提示
- 1. 本站所有資源如無(wú)特殊說(shuō)明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請(qǐng)下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請(qǐng)聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶(hù)所有。
- 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁(yè)內(nèi)容里面會(huì)有圖紙預(yù)覽,若沒(méi)有圖紙預(yù)覽就沒(méi)有圖紙。
- 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
- 5. 人人文庫(kù)網(wǎng)僅提供信息存儲(chǔ)空間,僅對(duì)用戶(hù)上傳內(nèi)容的表現(xiàn)方式做保護(hù)處理,對(duì)用戶(hù)上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對(duì)任何下載內(nèi)容負(fù)責(zé)。
- 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請(qǐng)與我們聯(lián)系,我們立即糾正。
- 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時(shí)也不承擔(dān)用戶(hù)因使用這些下載資源對(duì)自己和他人造成任何形式的傷害或損失。
最新文檔
- 2025企業(yè)與個(gè)人借款合同范本簡(jiǎn)約版
- 2024年新高考語(yǔ)文復(fù)習(xí)題型專(zhuān)練八 寫(xiě)作(全國(guó)適用)原卷版
- 北京市朝陽(yáng)區(qū)2022-2023學(xué)年高三上學(xué)期上學(xué)期期中地理含解析
- 直腸惡性腫瘤放療護(hù)理查房
- 腔鏡甲狀腺切除術(shù)后的護(hù)理
- 氣切拔管的指證護(hù)理
- 如何設(shè)計(jì)出炫酷的視覺(jué)設(shè)計(jì)
- 腫瘤科用藥安全護(hù)理
- 造血系統(tǒng)疾病患兒的護(hù)理
- 銅仁職業(yè)技術(shù)學(xué)院《人工智能:機(jī)器學(xué)習(xí)在數(shù)據(jù)分析上的實(shí)際運(yùn)用》2023-2024學(xué)年第二學(xué)期期末試卷
- TCSAE 97-2019 汽車(chē)緊固件鋅鋁涂層技術(shù)條件
- 會(huì)計(jì)原始憑證說(shuō)課公開(kāi)課一等獎(jiǎng)市優(yōu)質(zhì)課賽課獲獎(jiǎng)?wù)n件
- 伍德密封強(qiáng)度計(jì)算
- 產(chǎn)婦可以吃蛹蟲(chóng)草嗎:哺乳期婦女可以吃蛹蟲(chóng)草嗎
- 《化工原理》課程思政教學(xué)案例(一等獎(jiǎng))
- 以助產(chǎn)士為主導(dǎo)的連續(xù)護(hù)理模式的發(fā)展現(xiàn)狀
- 國(guó)家統(tǒng)一法律職業(yè)資格官方題庫(kù):刑事訴訟法-考試題庫(kù)(含答案)
- 【超星爾雅學(xué)習(xí)通】《美術(shù)鑒賞》2020章節(jié)測(cè)試題及答案
- 多發(fā)性損傷的急診
- 新高考統(tǒng)編教材必背古詩(shī)文-教材外篇目(廣東省適用)
- GB/T 7705-2008平版裝潢印刷品
評(píng)論
0/150
提交評(píng)論