国产精品电影_久久视频免费_欧美日韩国产激情_成年人视频免费在线播放_日本久久亚洲电影_久久都是精品_66av99_九色精品美女在线_蜜臀a∨国产成人精品_冲田杏梨av在线_欧美精品在线一区二区三区_麻豆mv在线看

軟件安全知識之??減少漏洞利用

安全 應用安全
程序執(zhí)行的運行時監(jiān)視是檢測攻擊的強大技術。原則上,在測試期間檢測漏洞的程序監(jiān)視器(在3.2動態(tài)檢測中討論)也可以在運行時用于檢測攻擊。

減少漏洞利用

即使有很好的技術來防止在新代碼中引入漏洞,或者檢測現有代碼中的漏洞,也必然會有大量的遺留代碼。在可預見的未來,漏洞正在積極使用。因此,漏洞預防和檢測技術可以輔之以減輕對剩余漏洞的利用的技術。這種緩解技術通常在執(zhí)行基礎結構中實現,即硬件、操作系統、加載程序或虛擬機,或者由編譯器(所謂的“內聯引用監(jiān)視器”)。這些技術的一個重要目標是限制對性能的影響,并最大限度地提高與舊程序的兼容性。

攻擊的運行時檢測

程序執(zhí)行的運行時監(jiān)視是檢測攻擊的強大技術。原則上,在測試期間檢測漏洞的程序監(jiān)視器(在3.2動態(tài)檢測中討論)也可以在運行時用于檢測攻擊。例如,動態(tài)污點分析與動態(tài)檢查受污染的數據是否影響生成的輸出的解析樹相結合,也被提議作為SQL注入攻擊的運行時緩解技術。

但是,測試期間使用的監(jiān)視器(在主題3中討論)和運行時用于緩解攻擊的監(jiān)視器的性能要求存在重要差異。對于攻擊的運行時檢測,挑戰(zhàn)在于識別可有效檢測的屬性沖突,這些沖突預期在程序的執(zhí)行跟蹤中保持不變。使用了多種技術:

? 堆棧Canary檢測調用堆棧上激活記錄完整性的違規(guī)行為,從而檢測一些利用內存管理漏洞修改返回地址的攻擊。

? 無執(zhí)行(NX)數據存儲器檢測到將程序計數器定向到數據存儲器而不是代碼存儲器的嘗試,因此可檢測許多直接代碼注入攻擊。

? 控制流完整性(CFI)是一類技術,用于監(jiān)視程序的運行時控制流是否符合預期控制流的某些規(guī)范,并且因此可以檢測到許多代碼重用攻擊。

檢測到攻擊時,運行時監(jiān)視器必須做出適當的反應,通常是終止受到攻擊的程序。終止是確保攻擊不會造成進一步損害的良好反應,但它當然會對可用性屬性產生負面影響。

自動化軟件多樣性

漏洞的利用通常依賴于受攻擊軟件的實現細節(jié)。例如,利用內存管理漏洞通常依賴于運行時程序內存布局的詳細信息。SQL注入攻擊可能依賴于SQL查詢發(fā)送到的數據庫的詳細信息。

因此,使漏洞更難利用的通用對策是使這些實現細節(jié)多樣化。這以兩種方式提高了攻擊的標準。首先,攻擊者更難在相同的系統上準備和測試他/她的攻擊。由于多樣化,針對攻擊者計算機上安裝的Web服務器的攻擊可能會對受害計算機上的同一Web服務器失敗。其次,構建同時針對多個系統的攻擊更難。攻擊者現在必須為他們想要攻擊的每個系統構建定制的漏洞,而不是構建一次漏洞,然后對許多系統使用它。

這個想法最重要的實現是地址空間布局隨機化(ASLR),其中代碼,堆棧和/或堆內存的布局在加載或加載時隨機化。運行。這種隨機化可以是粗粒度的,例如,通過隨機重新定位代碼、堆棧和堆段的基址,或者細粒度地將代碼存儲器中各個函數的地址、激活記錄在堆棧,或堆中的對象是隨機選擇的。

研究界已經研究了許多其他在編譯時或安裝時自動創(chuàng)建多樣性的方法[28],但這種自動多樣化也會給軟件維護帶來重要的挑戰(zhàn),如錯誤報告。可能更難解釋,軟件更新可能也必須多樣化。

限制權限

利用軟件漏洞會影響受攻擊軟件的行為,從而違反某些安全目標。通過對軟件可以做什么施加一般限制,可以大大降低攻擊的潛在損害。

沙盒是一種安全機制,其中軟件在受控環(huán)境(“沙盒”)中執(zhí)行,并且可以對沙盒中的軟件可以訪問的資源強制執(zhí)行策略。沙盒可用于限制不受信任的軟件,但也可用于減輕利用對易受攻擊軟件的影響:在成功利用軟件后,攻擊者仍受到沙盒。

沙盒的通用概念可以使用現代計算機系統提供的任何隔離機制進行實例化:沙盒可以是在虛擬機監(jiān)視器的監(jiān)督下運行的虛擬機,也可以是操作系統施加訪問控制策略的進程。此外,已經為特定類別的軟件開發(fā)了幾種特定于目的的沙盒機制,例如,可以在虛擬主機環(huán)境中對網絡和文件系統訪問進行沙盒處理的監(jiān)獄。Java運行時環(huán)境實現了一種沙盒機制,旨在包含不受信任的Java代碼,或將代碼與同一Java虛擬機中的不同利益相關者隔離開來,但多年來在該沙盒機制中發(fā)現了幾個重大漏洞[29]。

分化是一種相關但更細粒度的安全機制,其中軟件本身被劃分為多個隔間,并且對每個隔間的特權強制執(zhí)行一些界限。這再次需要一些底層機制來強制執(zhí)行這些邊界。例如,一個部分化的瀏覽器可以依靠操作系統進程訪問控制,通過拒絕其文件系統訪問來綁定其渲染引擎的權限。現在,渲染引擎中的軟件漏洞利用已得到緩解,即使成功利用此漏洞,攻擊者仍被阻止訪問文件系統。非常細粒度的分化形式可以通過對象能力系統[22]實現,其中每個應用程序級對象都可以是一個單獨的保護域。

為了緩解側信道漏洞,可以將易受攻擊的代碼隔離在單獨的內核或單獨的硬件上,這樣通過側信道泄漏的信息就不再存在。攻擊者可觀察到。

軟件完整性檢查

在“可信計算”這一總稱下,已經開發(fā)了廣泛的技術來測量計算機系統的狀態(tài),并在該狀態(tài)被認為不安全時采取適當的措施。一種代表性的技術是可信引導,其中為每個執(zhí)行的程序累積測量值。對程序的任何修改(例如,由于成功的攻擊)都將導致不同的測量。然后,可以強制規(guī)定,例如,只能從具有指定測量值的狀態(tài)訪問密鑰。

Parnoetal.[30]對這類技術進行了很好的概述。

結論

軟件實現漏洞有多種形式,可以通過各種對策來緩解。表1總結了本章中討論的漏洞類別之間的關系,以及通常用于應對這些漏洞的相關預防、檢測和緩解技術。

責任編輯:武曉燕 來源: 河南等級保護測評
相關推薦

2023-05-26 00:04:02

軟件安全漏洞

2023-05-15 07:41:50

2023-05-03 21:49:13

2023-05-13 00:06:33

2022-01-06 00:01:32

垃圾郵件安全

2021-08-14 20:21:21

漏洞勒索軟件攻擊

2013-07-15 10:39:43

2021-12-31 06:58:25

網絡勒索軟件

2022-11-28 15:38:47

2017-03-15 10:00:15

2021-12-06 05:42:15

間諜軟件網絡安全網絡攻擊

2011-07-29 10:46:44

2024-03-29 15:34:37

2013-05-06 10:42:52

2023-08-29 00:12:59

2021-07-09 11:29:27

Kaseya漏洞攻擊

2013-06-26 09:43:36

2010-04-20 09:44:24

2013-09-29 10:05:24

2021-11-29 09:51:39

防病毒軟件網絡安全惡意軟件
點贊
收藏

51CTO技術棧公眾號

欧美精品成人| 亚洲色图欧美激情| 91精品视频在线| 亚洲日本va| 一本久久综合亚洲鲁鲁| 高h视频在线播放| 欧美一区二区三区四区久久| 黄色在线小视频| 粉嫩av一区二区三区免费野| 秋霞福利视频| 亚洲mv大片欧洲mv大片精品| 粉嫩tv在线播放| 亚洲成a人片在线观看中文| 一菊综合网成人综合网| 国产精品天干天干在线综合| 爆乳熟妇一区二区三区霸乳| xnxx国产精品| 色片在线免费观看| 国产精品成人一区二区艾草 | 国产精品家庭影院| 久久久久久久久久久视频| 精品一区二区三区av| 色综合电影网| 国产精品88888| 国产精品97在线| 国产色91在线| 中文字幕福利片| 欧美日韩色婷婷| 日本综合在线| 欧美成人精品1314www| 91av久久| 久久久精品影院| 美女网站色精品尤物极品姐弟| 91爱视频在线| 欧美激情亚洲| 永久免费精品视频网站| 床上的激情91.| 免费女人黄页| 欧洲精品视频在线观看| www.九色在线| 欧美高跟鞋交xxxxhd| 免费观看久久av| 147欧美人体大胆444| 天堂影院一区二区| av网站在线观看不卡| 玉足女爽爽91| 欧美四级在线| 欧美成人激情在线| 伊人久久大香线| 国产精品12p| 自拍av一区二区三区| 午夜毛片在线| 久久久99免费视频| 日韩欧美三级| 青青草影院在线观看| 亚洲老司机在线| 9999在线视频| 欧美最猛黑人xxxx黑人猛叫黄| 99在线精品视频在线观看| 亚洲 高清 成人 动漫| 精品国产鲁一鲁一区二区张丽| 国产探花在线观看| 欧美一级片久久久久久久| 亚洲一区日韩| 看欧美ab黄色大片视频免费| 91国偷自产一区二区三区观看| 99热播精品免费| av资源一区二区| 国产成人综合在线| 亚洲成人男人天堂| 日韩中文娱乐网| 国产精品99一区| 91在线国内视频| 色琪琪原网站亚洲香蕉| 欧美日韩日日夜夜| 亚洲视频三区| 欧美一区二区视频在线| 国产欧美综合在线观看第十页| 日本在线看片免费人成视1000| 久热精品在线视频| 在线日韩av| 乌克兰美女av| 亚洲韩国青草视频| 91欧美日韩| 亚洲乱码中文字幕久久孕妇黑人| 欧美怡红院视频| 最新国产精品精品视频| 青娱乐一区二区| 无吗不卡中文字幕| 亚洲视频精选| 先锋影音一区二区三区| 五月婷婷欧美视频| 一本一道久久a久久| 在线观看精品视频| 欧美日韩美女一区二区| 精品国产精品| 凹凸日日摸日日碰夜夜爽1| 亚洲高清在线观看| 午夜精品免费| 一级毛片高清视频| 久久99精品视频一区97| 国产一区二区久久| 污视频网站在线免费| 91夜夜未满十八勿入爽爽影院| 久久精品一区二区三区四区| av男人的天堂在线观看| 激情视频一区二区| 亚洲国产婷婷综合在线精品| 欧美大片91| 欧美一级视频免费看| 亚洲黄色在线看| 另类亚洲自拍| 精品51国产黑色丝袜高跟鞋| 96成人在线视频| 亚洲国产美女搞黄色| 日韩大尺度在线观看| 亚洲 中文字幕 日韩 无码| 亚洲欧美精品中文字幕在线| 日韩激情一区二区| caoporn免费在线| 精品久久久久亚洲| 欧美日韩一区成人| 亚洲高清免费| 欧美黑人激情| 免费毛片一区二区三区久久久| 91激情在线视频| 欧美黄色一级视频| 高清av在线| 国内成+人亚洲| 欧美精品乱码久久久久久按摩 | 自拍日韩亚洲一区在线| 亚洲国产91色在线| 蜜臀av一区二区三区| 好吊日av在线| 日本特级黄色大片| 国产亚洲欧洲高清一区| 成人免费视频网站在线观看| 99久久久国产精品免费调教网站 | 欧美中文在线| 成人自拍视频网站| 色婷婷久久一区二区三区麻豆| 久久在线播放| 欧美18xxxxx| 欧美高清一区二区| 亚洲男女自偷自拍图片另类| 成+人+亚洲+综合天堂| 中文字幕一区二区三区四区久久 | 91pron在线| 欧美精品久久久久久久久老牛影院| 欧美亚洲一区二区三区| 91视频欧美| av免费观看网| 国产成人亚洲综合91| 欧美性生活久久| 老司机精品视频导航| 福利一区视频| 香港经典三级在线| 久久精品中文字幕一区二区三区 | 99c视频在线| 亚洲国产精品高清久久久| 成a人片亚洲日本久久| 日韩mv欧美mv国产网站| 在线观看的av网站| 西游记1978| 免费91麻豆精品国产自产在线观看| 亚洲色图欧美在线| 国产精品久久国产愉拍| 电影一区电影二区| 午夜在线免费视频| 色女人综合av| 欧美日本中文字幕| 日本韩国一区二区三区| 国产在线播放一区三区四| 私拍精品福利视频在线一区| 很黄的网站在线观看| 中文字幕日本最新乱码视频| 国产综合久久久久| 国产视频一区在线| 国产精品国产三级国产专播品爱网| 欧美激情aⅴ一区二区三区| 丁香六月综合| 亚州黄色一级| 8x8x华人在线| 亚洲永久免费观看| 色诱女教师一区二区三区| 日韩欧美在线国产| 99精品久久99久久久久| 亚洲婷婷免费| 国产亚洲成av人片在线观黄桃| 91在线中字| 免费看的毛片| 国产手机免费视频| 国产在线精品一区| 777午夜精品福利在线观看| 欧美tk丨vk视频| 亚洲成人动漫在线观看| 不卡的看片网站| 亚洲人妖在线| 希岛爱理av免费一区二区| 欧美极度另类|