211service.com
Minkštos dėmės sustiprintoje programinėje įrangoje
Per pastarąjį dešimtmetį „Microsoft“, daugelio internetinių užpuolikų pasirinkimo taikinys, sugriežtino savo operacinę sistemą, pritaikydama technologijas, skirtas užkirsti kelią užpuolikams rasti pažeidžiamumą ir jais pasinaudoti. „Apple“ ir daugelis kitų programinės įrangos gamintojų pasekė pavyzdžiu, įdiegdami panašias papildomas saugos priemones savo operacinėse sistemose.
Tačiau praėjusią savaitę, per Pwn2Own konkursą CanSecWest , saugumo konferencijoje Vankuveryje, Kanadoje, saugumo tyrinėtojai parodė, kad programinės įrangos kūrėjai turi labiau stengtis apsaugoti savo programas. Naudodami anksčiau nežinomus pažeidžiamumus, mokslininkai sugebėjo pažeisti Apple Safari, Microsoft Internet Explorer 8 ir Mozilla Firefox žiniatinklio naršykles apeinant naujausias saugos technologijas, esančias apačioje esančioje operacinėje sistemoje.
Dėl šių dalykų sunku – taip iš tikrųjų, – sako Charlesas Milleris, pagrindinis bendrovės analitikas Nepriklausomi saugumo vertintojai ir tyrėjas, kuris apėjo „Apple“ naršyklės „Safari“ ir po ja esančios „Mac OS X Snow Leopard“ operacinės sistemos saugumą. Bet kad ir kaip būtų, ryžtingas užpuolikas gali rasti kelią.
Konkurso „Pwn2Own“ rezultatai pabrėžia tikrumą saugumo srityje: gynėjai turi būti teisūs visą laiką, o užpuolikai turi būti teisūs tik vieną kartą. Išnaudojimai yra tikrai kūrybingi; Štai kodėl jie yra keblūs, – saugumo tyrimų grupės vadovas Aaronas Portnoy TipingPoint , saugos įmonė, remianti konkursą Pwn2Own.
Pradėjusi nuo patikimo skaičiavimo iniciatyvos 2002 m., Microsoft pradėjo diegti daugybę saugos technologijų sistemoje Windows. Pirma, įmonė apsaugojo steką – loginę atminties erdvę, kurią programos naudoja laikinai duomenims laikyti. Technologija, vadinama /GS vėliava (po programinės įrangos jungiklio, naudojamo įmonės kompiliatoriuje), neleido užpuolikams perkelti savo kodo į krūvą. Tačiau 2003 m. Davidas Litchfieldas, nepriklausomas tyrinėtojas, pademonstravo apsaugos būdą. „Microsoft“ į tai sureagavo įdiegdama dar dvi technologijas: „SafeSEH“, kad ataka būtų pašalinta naudojant struktūrizuotus išimčių tvarkytuvus (SEH), ir adresų erdvės išdėstymo atsitiktinės atrankos (ASLR), kad ateityje būtų sunkiau išnaudoti panašias spragas. Tačiau mokslininkai rado būdų, kaip apeiti abi šias apsaugos priemones.
Visai neseniai „Microsoft“ pristatė kitą technologiją – duomenų vykdymo apsaugą (DEP), kuri apsaugo nuo atakų, kurios perrašo atmintį kodu ir bando tą kodą vykdyti. Tačiau anksčiau šiais metais nepriklausomas tyrėjas Dionas Blazakis parodė ataką, vadinamą JIT purškimu, kuri naudoja kitų programų, ypač „Adobe Flash“ ir „Sun“ Java, pažeidžiamumą, kad apeitų šias apsaugos priemones.
Portnoy sako, kad šios išnaudojimo technologijos šiuo metu yra populiari prekė. Jei turite būdą apeiti (operacinės sistemos) saugumą, esate žingsniu aukščiau daugumos čia esančių žmonių.
„Apple“ taip pat nebuvo apsaugota. Pasak Millerio, bendrovė ir toliau išleido daugiau saugos technologijų savo operacinėje sistemoje, o „Snow Leopard“ apima ASLR ir DEP.
„Microsoft“ pripažįsta, kad programinės įrangos klaidų visada bus, ir teigia, kad tikslas yra sumažinti tokių spragų išnaudojimą. Šiandien dėl kitų priemonių, įskaitant tolesnę dėklo apsaugą, ASLR ir DEP, sunku rasti ir išnaudoti pažeidžiamumą.
Jei šių metodų nebūtų, pamatytumėte daug daugiau išnaudojimų, nei matome dabar, sako HD Moore, vyriausiasis saugumo pareigūnas. Greitas7 ir direktorius Metasploit projektas , kuriame išnaudojimo būdai supakuoti į lengvai naudojamą sistemą, skirtą saugumo tyrinėtojams.
Toliau vykdomi papildomų apsaugos priemonių tyrimai, o pirmaujanti kandidatė yra smėlio dėžė – metodas, kai nepatikimas kodas paleidžiamas apsaugotose atminties ir apdorojimo vietos srityse ir neleidžiama paveikti kitų kompiuterio ar įrenginio dalių. Dėl Java programavimo kalbos ir vykdymo aplinkos smėlio dėžės tapo populiarios, tačiau tik neseniai programos pradėjo plačiau naudoti smėlio dėžes. Naršyklės kūrėjai nori paleisti savo kodą smėlio dėžėje, o „Google Chrome“, kuri išgyveno „Pwn2Own“ konkursą ir nebuvo įsilaužta, paleidžia kodą smėlio dėžėje.
Moore'as sako, kad smėlio dėžės turi savo apribojimų. Pasak jo, smėlio dėžės tikrai gerai apsaugo nuo programos pažeidžiamumo, kuris netaptų operacinės sistemos išnaudojimu, tačiau tai naudinga tik tuo atveju, jei duomenys, kuriuos bandote apsaugoti, nepasiekiami. Daugeliu atvejų programai gali prireikti prieigos prie jautrių ar sistemos duomenų, o tada smėlio dėžė nebepadeda, sako jis.
Galų gale, programinės įrangos kūrėjai padarė savo programas sunkiau išnaudojamas, sako Milleris. Nors jis rado beveik 20 pažeidžiamumų populiarioje programinėje įrangoje, pvz., „Adobe“, „Apple“ ir „Microsoft“ sukurtose programose, atnaujintoje sistemoje gali būti išnaudota mažiau nei sauja. Milleris pripažįsta, tai yra kompromisas. Kiekvieną kartą, kai pridedate vieną iš šių (apsaugų), tai sulėtina sistemos veikimą arba apsunkina kūrimą. Tikslas yra padaryti programinę įrangą sunkiai išnaudojama, ir jie tai padarė.