高清视频在线观看免费播放器-伊人日本-色九月综合-18禁止看的免费污网站-免费观看性行为视频的网站-天天碰天天操-久久精品国产欧美日韩99热-中文字幕在线视频不卡-国产偷人妻精品一区二区在线-国内精品久-伊人影院在线看-密臀av一区-久久综合五月丁香久久激情-福利一区福利二区-gg国产精品国内免费观看-国产精品 高清 尿 小便 嘘嘘

當(dāng)前位置: 首頁 >綜合 > 正文

軟件安全知識之??減少漏洞利用

2023-06-04 09:15:00 來源:河南等級保護(hù)測評

減少漏洞利用

即使有很好的技術(shù)來防止在新代碼中引入漏洞,或者檢測現(xiàn)有代碼中的漏洞,也必然會有大量的遺留代碼。在可預(yù)見的未來,漏洞正在積極使用。因此,漏洞預(yù)防和檢測技術(shù)可以輔之以減輕對剩余漏洞的利用的技術(shù)。這種緩解技術(shù)通常在執(zhí)行基礎(chǔ)結(jié)構(gòu)中實(shí)現(xiàn),即硬件、操作系統(tǒng)、加載程序或虛擬機(jī),或者由編譯器(所謂的“內(nèi)聯(lián)引用監(jiān)視器”)。這些技術(shù)的一個重要目標(biāo)是限制對性能的影響,并最大限度地提高與舊程序的兼容性。

攻擊的運(yùn)行時檢測


(相關(guān)資料圖)

程序執(zhí)行的運(yùn)行時監(jiān)視是檢測攻擊的強(qiáng)大技術(shù)。原則上,在測試期間檢測漏洞的程序監(jiān)視器(在3.2動態(tài)檢測中討論)也可以在運(yùn)行時用于檢測攻擊。例如,動態(tài)污點(diǎn)分析與動態(tài)檢查受污染的數(shù)據(jù)是否影響生成的輸出的解析樹相結(jié)合,也被提議作為SQL注入攻擊的運(yùn)行時緩解技術(shù)。

但是,測試期間使用的監(jiān)視器(在主題3中討論)和運(yùn)行時用于緩解攻擊的監(jiān)視器的性能要求存在重要差異。對于攻擊的運(yùn)行時檢測,挑戰(zhàn)在于識別可有效檢測的屬性沖突,這些沖突預(yù)期在程序的執(zhí)行跟蹤中保持不變。使用了多種技術(shù):

?堆棧Canary檢測調(diào)用堆棧上激活記錄完整性的違規(guī)行為,從而檢測一些利用內(nèi)存管理漏洞修改返回地址的攻擊。

?無執(zhí)行(NX)數(shù)據(jù)存儲器檢測到將程序計數(shù)器定向到數(shù)據(jù)存儲器而不是代碼存儲器的嘗試,因此可檢測許多直接代碼注入攻擊。

?控制流完整性(CFI)是一類技術(shù),用于監(jiān)視程序的運(yùn)行時控制流是否符合預(yù)期控制流的某些規(guī)范,并且因此可以檢測到許多代碼重用攻擊。

檢測到攻擊時,運(yùn)行時監(jiān)視器必須做出適當(dāng)?shù)姆磻?yīng),通常是終止受到攻擊的程序。終止是確保攻擊不會造成進(jìn)一步損害的良好反應(yīng),但它當(dāng)然會對可用性屬性產(chǎn)生負(fù)面影響。

自動化軟件多樣性

漏洞的利用通常依賴于受攻擊軟件的實(shí)現(xiàn)細(xì)節(jié)。例如,利用內(nèi)存管理漏洞通常依賴于運(yùn)行時程序內(nèi)存布局的詳細(xì)信息。SQL注入攻擊可能依賴于SQL查詢發(fā)送到的數(shù)據(jù)庫的詳細(xì)信息。

因此,使漏洞更難利用的通用對策是使這些實(shí)現(xiàn)細(xì)節(jié)多樣化。這以兩種方式提高了攻擊的標(biāo)準(zhǔn)。首先,攻擊者更難在相同的系統(tǒng)上準(zhǔn)備和測試他/她的攻擊。由于多樣化,針對攻擊者計算機(jī)上安裝的Web服務(wù)器的攻擊可能會對受害計算機(jī)上的同一Web服務(wù)器失敗。其次,構(gòu)建同時針對多個系統(tǒng)的攻擊更難。攻擊者現(xiàn)在必須為他們想要攻擊的每個系統(tǒng)構(gòu)建定制的漏洞,而不是構(gòu)建一次漏洞,然后對許多系統(tǒng)使用它。

這個想法最重要的實(shí)現(xiàn)是地址空間布局隨機(jī)化(ASLR),其中代碼,堆棧和/或堆內(nèi)存的布局在加載或加載時隨機(jī)化。運(yùn)行。這種隨機(jī)化可以是粗粒度的,例如,通過隨機(jī)重新定位代碼、堆棧和堆段的基址,或者細(xì)粒度地將代碼存儲器中各個函數(shù)的地址、激活記錄在堆棧,或堆中的對象是隨機(jī)選擇的。

研究界已經(jīng)研究了許多其他在編譯時或安裝時自動創(chuàng)建多樣性的方法[28],但這種自動多樣化也會給軟件維護(hù)帶來重要的挑戰(zhàn),如錯誤報告。可能更難解釋,軟件更新可能也必須多樣化。

限制權(quán)限

利用軟件漏洞會影響受攻擊軟件的行為,從而違反某些安全目標(biāo)。通過對軟件可以做什么施加一般限制,可以大大降低攻擊的潛在損害。

沙盒是一種安全機(jī)制,其中軟件在受控環(huán)境(“沙盒”)中執(zhí)行,并且可以對沙盒中的軟件可以訪問的資源強(qiáng)制執(zhí)行策略。沙盒可用于限制不受信任的軟件,但也可用于減輕利用對易受攻擊軟件的影響:在成功利用軟件后,攻擊者仍受到沙盒。

沙盒的通用概念可以使用現(xiàn)代計算機(jī)系統(tǒng)提供的任何隔離機(jī)制進(jìn)行實(shí)例化:沙盒可以是在虛擬機(jī)監(jiān)視器的監(jiān)督下運(yùn)行的虛擬機(jī),也可以是操作系統(tǒng)施加訪問控制策略的進(jìn)程。此外,已經(jīng)為特定類別的軟件開發(fā)了幾種特定于目的的沙盒機(jī)制,例如,可以在虛擬主機(jī)環(huán)境中對網(wǎng)絡(luò)和文件系統(tǒng)訪問進(jìn)行沙盒處理的監(jiān)獄。Java運(yùn)行時環(huán)境實(shí)現(xiàn)了一種沙盒機(jī)制,旨在包含不受信任的Java代碼,或?qū)⒋a與同一Java虛擬機(jī)中的不同利益相關(guān)者隔離開來,但多年來在該沙盒機(jī)制中發(fā)現(xiàn)了幾個重大漏洞[29]。

分化是一種相關(guān)但更細(xì)粒度的安全機(jī)制,其中軟件本身被劃分為多個隔間,并且對每個隔間的特權(quán)強(qiáng)制執(zhí)行一些界限。這再次需要一些底層機(jī)制來強(qiáng)制執(zhí)行這些邊界。例如,一個部分化的瀏覽器可以依靠操作系統(tǒng)進(jìn)程訪問控制,通過拒絕其文件系統(tǒng)訪問來綁定其渲染引擎的權(quán)限?,F(xiàn)在,渲染引擎中的軟件漏洞利用已得到緩解,即使成功利用此漏洞,攻擊者仍被阻止訪問文件系統(tǒng)。非常細(xì)粒度的分化形式可以通過對象能力系統(tǒng)[22]實(shí)現(xiàn),其中每個應(yīng)用程序級對象都可以是一個單獨(dú)的保護(hù)域。

為了緩解側(cè)信道漏洞,可以將易受攻擊的代碼隔離在單獨(dú)的內(nèi)核或單獨(dú)的硬件上,這樣通過側(cè)信道泄漏的信息就不再存在。攻擊者可觀察到。

軟件完整性檢查

在“可信計算”這一總稱下,已經(jīng)開發(fā)了廣泛的技術(shù)來測量計算機(jī)系統(tǒng)的狀態(tài),并在該狀態(tài)被認(rèn)為不安全時采取適當(dāng)?shù)拇胧?。一種代表性的技術(shù)是可信引導(dǎo),其中為每個執(zhí)行的程序累積測量值。對程序的任何修改(例如,由于成功的攻擊)都將導(dǎo)致不同的測量。然后,可以強(qiáng)制規(guī)定,例如,只能從具有指定測量值的狀態(tài)訪問密鑰。

Parnoetal.[30]對這類技術(shù)進(jìn)行了很好的概述。

結(jié)論

軟件實(shí)現(xiàn)漏洞有多種形式,可以通過各種對策來緩解。表1總結(jié)了本章中討論的漏洞類別之間的關(guān)系,以及通常用于應(yīng)對這些漏洞的相關(guān)預(yù)防、檢測和緩解技術(shù)。

標(biāo)簽:

返回頂部
高清视频在线观看免费播放器-伊人日本-色九月综合-18禁止看的免费污网站-免费观看性行为视频的网站-天天碰天天操-久久精品国产欧美日韩99热-中文字幕在线视频不卡-国产偷人妻精品一区二区在线-国内精品久-伊人影院在线看-密臀av一区-久久综合五月丁香久久激情-福利一区福利二区-gg国产精品国内免费观看-国产精品 高清 尿 小便 嘘嘘
  • <cite id="ecweg"><pre id="ecweg"></pre></cite>
    <rt id="ecweg"><acronym id="ecweg"></acronym></rt>
  • <rt id="ecweg"></rt>
    亚洲一级片网站| 日韩精品久久一区二区| 日本精品久久久久久久久久| 色天使在线观看| 三级在线免费看| 伊人影院综合在线| 免费精品99久久国产综合精品应用| 成 年 人 黄 色 大 片大 全| 蜜臀av色欲a片无码精品一区| 久久久天堂国产精品| 蜜臀av.com| 欧美中文字幕在线观看视频| 日本大胆人体视频| 奇米影视亚洲色图| 欧美 日韩 国产一区| 香蕉视频网站入口| 五月天婷婷在线观看视频| 三级网在线观看| 成人免费观看cn| 亚洲欧美在线精品| 一级黄色录像免费看| 国产自产在线视频| 在线观看免费黄网站| 一级黄色免费在线观看| 国产96在线 | 亚洲| 天堂在线资源视频| 少妇高潮大叫好爽喷水| 999在线观看视频| 最新天堂中文在线| 9191国产视频| 国产三级三级看三级| 欧美国产日韩另类| 国产 福利 在线| 中文字幕黄色大片| 黄色一级大片在线观看| 亚洲国产精品影视| 国产成人久久777777| 国产欧美综合一区| 亚洲成人av免费看| 国产精品国产对白熟妇| 福利视频999| 久久午夜夜伦鲁鲁一区二区| 久久亚洲精品无码va白人极品| 亚洲精品高清无码视频| 日韩av综合在线观看| 色中文字幕在线观看| 三级在线视频观看| 亚洲色欲综合一区二区三区| 亚洲爆乳无码精品aaa片蜜桃| 亚洲一级片网站| 国产又大又黄又粗的视频| 国产毛片视频网站| 18禁裸男晨勃露j毛免费观看| 天天综合成人网| www.久久91| 杨幂毛片午夜性生毛片| 久久国产成人精品国产成人亚洲| 男女裸体影院高潮| 秋霞在线一区二区| 红桃视频一区二区三区免费| 在线观看高清免费视频| 88av.com| 日本成人在线免费视频| 亚洲视频在线a| 99草草国产熟女视频在线| 久久精品免费一区二区| 欧美成人xxxxx| 日本wwww视频| www.天天射.com| 手机在线看福利| 青娱乐精品在线| 精品嫩模一区二区三区| www.69av| 欧美亚洲另类色图| 欧美亚洲日本在线观看| 久久婷婷国产91天堂综合精品| 亚洲免费av一区二区三区| 91小视频网站| 久久久久久久久网| 国产免费黄色小视频| 日韩精品一区二区三区色欲av| 国产免费999| 精品日韩在线播放| 国产一区二区网| 日韩精品免费播放| 性鲍视频在线观看| 日韩欧美视频网站| 男人添女人下面免费视频| 麻豆中文字幕在线观看| 亚洲熟妇国产熟妇肥婆| 国产日韩欧美久久| 精品无码一区二区三区爱欲| 日本成人黄色网| 国产黄色激情视频| 日本美女高潮视频| 男人天堂网站在线| 国产又黄又猛又粗| 黄页免费在线观看视频| 一本色道久久亚洲综合精品蜜桃| 青青视频免费在线观看| 91蝌蚪视频在线观看| 日本a在线天堂| 五月婷婷六月合| 九九爱精品视频| 婷婷视频在线播放| 好男人www社区| 日韩精品在线视频免费观看| 性欧美在线视频| 成人3d动漫一区二区三区| 国产资源在线免费观看| 久久久一二三四| 国产一区二区在线观看免费视频| 黄色av网址在线播放| 特级西西人体www高清大胆| 日韩精品你懂的| wwwxxx黄色片| 成人在线免费观看av| 久久人人爽人人爽人人av| 亚洲小说欧美另类激情| 婷婷六月天在线| 中文字幕永久视频| 老头吃奶性行交视频| jizzjizzxxxx| 可以免费观看av毛片| av动漫在线看| 免费观看国产精品视频| 欧美一级片免费播放| 久久久天堂国产精品| 97久久国产亚洲精品超碰热 | www.日本少妇| 免费cad大片在线观看| 少妇熟女一区二区| 9191国产视频| 久久综合久久久久| 免费看欧美一级片| 国产男女免费视频| 国产精品免费成人| 久久精品免费一区二区| 国产精品人人妻人人爽人人牛| 国产91在线免费| 欧美性猛交久久久乱大交小说 | 噜噜噜久久亚洲精品国产品麻豆 | 无码少妇一区二区三区芒果| 欧美日韩大尺度| 狠狠操狠狠干视频| 婷婷视频在线播放| 男女啪啪免费观看| 草草久久久无码国产专区| 国产免费视频传媒| 手机在线视频一区| 国产精品igao激情视频 | 国产三区在线视频| 无限资源日本好片| 黄色网络在线观看| 337p粉嫩大胆噜噜噜鲁| www.超碰97.com| 亚洲国产精品无码观看久久| 日韩av播放器| 色哟哟免费网站| 男女午夜激情视频| 亚洲成年人专区| 日韩 欧美 高清| 日韩欧美色视频| 日韩中文字幕三区| 欧洲在线免费视频| 日本免费黄视频| 18视频在线观看娇喘| 国产一级不卡毛片| 日韩一级片免费视频| 国产一级片自拍| 国产免费观看高清视频| 裸体裸乳免费看| 手机在线看福利| 怡红院av亚洲一区二区三区h| 不卡中文字幕在线观看| 欧美精品一区免费| 少妇高潮流白浆| 亚洲激情在线观看视频| 好吊妞无缓冲视频观看| 亚洲欧美日韩一二三区| 免费观看精品视频| 97超碰在线人人| 国产欧美123| 午夜激情视频网| 怡红院亚洲色图| 向日葵污视频在线观看| 免费无码av片在线观看| 免费看又黄又无码的网站| 黄色激情在线视频| 日韩一区二区高清视频| 午夜啪啪福利视频| 欧美性受xxxx黑人猛交88| 九九九九九九九九| 亚洲怡红院在线| 黄色小视频免费网站| 9l视频白拍9色9l视频| 日韩在线不卡一区| 午夜av中文字幕| 992kp免费看片| 91大学生片黄在线观看|