设计世界

  • 首页
  • 文章
    • 3 d CAD
    • 电子•电
    • 紧固和加入
    • 工厂自动化
    • 线性运动
    • 运动控制
    • 测试和测量
    • 传感器
  • 3 d CAD模型
    • PARTsolutions
    • traceparts.
  • 领导
    • 2020年获奖者
    • 2019年获奖者
    • 跳跃奖励
  • 资源
    • 订阅
    • 数字问题
      • EE世界数字问题
    • 设计工程的未来
    • 跳跃奖励
    • MC²运动控制教室
    • 运动设计指南库
    • 播客
    • 供应商
    • 在线研讨会
  • 工程中的妇女
  • 电子书/技术提示
  • 视频
  • 新冠肺炎

新软件不断打乱代码以挫败网络攻击

经过哥伦比亚大学工程学院|2016年11月17日

分享

只要人类正在写软件,就会对恶意黑客进行编码错误。单个bug可以向攻击者打开门删除文件,复制信用卡号或执行政治恶作剧。

一个名为Shuffler的新程序试图通过允许程序在运行时不断争取其代码,从而有效地关闭攻击窗口的攻击,以抢占这种攻击。该技术在本月在Usenix讨论会上在Savannah的操作系统和设计(OSDI)的一项研究中描述了该技术。

“Shuffler几乎不可能将一个错误变成一个功能攻击,捍卫软件开发人员,从他们的错误中捍卫软件开发人员,”哥伦比亚工程研究生David Williams-King,David Williams-King。“如果代码不断变化,攻击者无法弄清楚程序的布局。”

即使在反复调试之后,软件通常也会在每1000行代码中包含多达50个错误,每个错误都是潜在的攻击途径。尽管安全防御不断发展,但攻击者很快就能找到新的方法。

在2000年代初,计算机操作系统采用称为地址空间布局随机化或ASLR的安全功能。该技术在程序启动时重新排列内存,使黑客更难找到并重用现有代码接管机器。但是,一旦程序已经运行,黑客很快就会发现他们可以利用内存泄露错误来抓取代码片段。

shuffle是为了避免后一种代码重用攻击而开发的。它将ASLR的代码打乱方法发挥到了极致,每20到50毫秒随机化一小块代码,给潜在的攻击者强加了严格的期限。到目前为止,将运行代码作为一种安全措施在技术上被认为是不切实际的,因为现有的解决方案需要专门的硬件或软件。

在上面的演示中,“#”表示在内存中运行一个典型的web服务器。当服务器切换到使用Shuffler运行时,#每50毫秒移动一次。打乱的web服务器在演示的最后提供web页面。

“当服务器返回攻击者需要的信息时,它已经是无效的了——shuffler已经将各自的代码片段重新定位到不同的内存位置,”该研究的合著者、布朗大学计算机科学教授Vasileios Kemerlis说。

为了便于用户使用,Shuffler与它所保护的代码一起运行,无需修改程序编译器或计算机操作系统。它甚至将自己随机化,以防止自己代码中可能出现的错误。

研究人员表示,Shuffler分别在MIT林肯实验室和佛罗里达州立大学开发的TASR和Remix比类似的连续随机化软件更快地运行并需要更少的系统变化。

作为其他研究人员试图和突破沙狐子的邀请,威廉姆斯国王目前正在以他的个人网站运行该软件。(他可以检查代码正在洗牌,是否有人通过审查程序的日志来攻击该网站)。

在计算繁忙的工作负载上,Shuffler平均减慢了15%的节目,但在更大的尺度上 - 在12个CPU内核上运行的Web服务器,例如 - 性能下降可忽略不计,但是,在研究人员说。

这种通用性意味着软件发布者和安全意识强的个人都可能是潜在的最终用户。威廉姆斯-金说:“这是第一个试图成为人们可以使用的严肃防御系统。”

Shuffler在公开之后需要最后的改进。研究人员表示,他们希望让他们更容易在他们尚未测试的软件上使用。他们还希望提高Shuffler捍卫利用服务器崩溃的能力。

“有数十亿行易受攻击的代码,”该研究的资深作者、哥伦比亚工程学院(Columbia Engineering)计算机科学教授、数据科学研究所(Data science Institute)成员杨俊峰(Junfeng Yang)说。“与其用更安全的语言找到每个漏洞或重写所有数十亿行代码,Shuffler让我们立即建立一个更强大的防御。”


提交:行业监管


相关文章阅读更多>

ids-industrial-camera-manufacturer.sustainability-3
IDS专注于运输的可持续性
第5部分:运动控制+ MQTT,OPC-UA和云服务的其他协议
Facebook首席执行官Zuckerberg要求更多外部监管
德国要求5G网络供应商是“值得信赖”

运动设计指南

“运动

不可或缺报名

运动控制课堂

设计世界数码版

覆盖

浏览最新的问题设计世界和背面问题在一个容易使用高质量的格式。剪辑,分享和下载与领先的设计工程杂志今天。

Edaboard电子论坛

顶级全球问题解决EE论坛涵盖微控制器,DSP,网络,模拟和数字设计,RF,电源电子,PCB路由等等

Edaboard:电子论坛

赞助内容

  • 使用超宽带的创造性方法和你需要知道的开始
  • Helukabel PVC控制和电机电缆接受Ecolab认证
  • 电子阀技术
  • 特殊戒指:自锁,平衡,ID / OD锁
  • 五个原因:2065连接器是一个可靠的替代手工焊接
  • 钻机OEM受益于PLC边缘计算技术:工业物联网案例研究
工程交流

工程交流是一个用于工程师的全球教育网络社区。

联系、分享、学习就在今天

@designworld的推文
设计世界
  • 广告
  • 关于我们
  • 联系
  • 管理您的设计世界订阅
  • 订阅
  • 设计世界数字网络
  • 工程白皮书
  • 跳跃奖励

版权所有©2021 WTWh Media LLC。版权所有。除了WTWH媒体的事先书面许可之外,可能不会再现本网站上的材料,分发,传输,缓存或以其他方式使用。
隐私政策|广告|关于我们

搜索设计世界

  • 首页
  • 文章
    • 3 d CAD
    • 电子•电
    • 紧固和加入
    • 工厂自动化
    • 线性运动
    • 运动控制
    • 测试和测量
    • 传感器
  • 3 d CAD模型
    • PARTsolutions
    • traceparts.
  • 领导
    • 2020年获奖者
    • 2019年获奖者
    • 跳跃奖励
  • 资源
    • 订阅
    • 数字问题
      • EE世界数字问题
    • 设计工程的未来
    • 跳跃奖励
    • MC²运动控制教室
    • 运动设计指南库
    • 播客
    • 供应商
    • 在线研讨会
  • 工程中的妇女
  • 电子书/技术提示
  • 视频
  • 新冠肺炎
我们使用cookie来个性化内容和广告,提供社交媒体功能并分析我们的流量。我们还通过我们的社交媒体,广告和分析合作伙伴分享您使用我们的社交媒体,广告和分析合作伙伴的信息,他们可以将其与您提供给他们的其他信息,或者他们从您的服务中收集。如果您继续使用本网站,您同意我们的cookie。 好吧没有阅读更多