Сравнение версий

Ключ

  • Эта строка добавлена.
  • Эта строка удалена.
  • Изменено форматирование.

Оглавление

Информация
titleДанная статья применима к:


Введение

В статье рассматривается механизм защиты от исполнения кода, размещенного в области стека программ (далее — механизм защиты). В Astra Linux Special Edition механизм включен начиная со следующих обновлений:

Термины

Эксплойт (англ. exploit, эксплуатировать) — программный код, использующий уязвимости в программном обеспечении и применяемый для проведения атаки на информационную систему.

Show If
useralevdonsky

Шелл-код (англ. shellcode, код запуска оболочки) — двоичный исполняемый код, передающий управление командной оболочке (англ. shell), например '/bin/sh', в том числе может открывать заранее заданный порт TCP (англ. port binding shellcode) или осуществляет подключение к порту атакующего компьютера (англ. reverse shell shellcode). Шелл-код может быть использован как полезная нагрузка эксплойта.

Пример эксплойта:
https://stackoverflow.com/questions/53346274/exactly-what-cases-does-the-gcc-execstack-flag-allow-and-how-does-it-enforce-it

Защита от техник по MITRE

В соответствии с базой атак MITRE, механизм защиты обеспечивает защиту от следующих техник:

Идентификатор

Описание

T1055.009Внедрение в процесс. Процессная память


Предупреждаемые вектора атак

Атака на переполнение

Переполнение буфера

При данной атаке атакующий использует ошибку в программе, когда при записи в буфер данных, находящихся в стеке, не проверяется (или неправильно проверяется) размер записываемых данных. Если размер записываемых данных превышает размер буфера, то лишние данные попадают в область памяти, предназначенную для других локальных переменных, а также могут перезаписать адрес возврата из функции. Если адрес возврата оказывается перезаписан, то при возврате управление будет передано по вновь записанному адресу.

В самой простой версии атаки на переполнение буфера атакующий помещает При реализации атаки атакующий, помещая эксплойт в стек, а затем перезаписывает адрес возврата адресом записанных им инструкций.и параметры вызова адресом имеющегося в коде программы системного вызова mprotect() для разрешения исполнения кода, содержащегося в эксплойте, после чего управление передается эксплойту

Действие механизма защиты

Включенный механизм защиты делает невозможным выполнение кода из разделяемых библиотек данных на страницах памяти, помеченных «только для данных», включая страницы, содержащие стек.  Это Это не предотвратит размещение эксплойта в стеке и перезапись адреса возврата, но не позволит выполнить переход по измененному адресуустановить разрешение исполнения кода эксплойта.

Управление механизмом защиты

Механизм защиты управляется параметром параметром parsec.execstack в в командной строке загрузчика с допустимыми значениями:

  • 0 — включить механизм защиты (используется по умолчанию);
  • 1 — выключить механизм защиты.

Для Порядок отключения механизма защиты :

Раскрыть
Предупреждение

Описанное ниже изменение в настройке операционной системы ведет к снижению её защищенности. Применяя это изменение вы принимаете на себя ответственность за возможные последствия.

  • добавить параметр ядра parsec.execstack со значением 1 в строку значений параметра GRUB_CMDLINE_LINUX_DEFAULT в конфигурационном файле /etc/default/grub. Пример результирующей строки:
    Блок кода
    GRUB_CMDLINE_LINUX_DEFAULT="parsec.mac=0 quiet net.ifnames=0 parsec.execstack=1"
  • обновить конфигурацию загрузчика:
    Command
    sudo update-grub
  • перезагрузить компьютер.

Для обратного включения механизма защиты после обновления ПО:

  • убрать параметр ядра parsec.execstack из строки значений параметра GRUB_CMDLINE_LINUX_DEFAULT или заменить его значение на 0 в конфигурационном файле /etc/default/grub. Пример результирующей строки:
    Блок кода
    GRUB_CMDLINE_LINUX_DEFAULT="parsec.mac=0 quiet net.ifnames=0 parsec.execstack=0"
  • обновить конфигурацию загрузчика:
    Command
    sudo update-grub
  • перезагрузить компьютер.

см. в статье Нарушение работы некоторых программ после установки оперативного обновления Astra Linux Special Edition 1.7.6

Особенности работы механизма защиты

Включение механизма защиты может привести к отказу прикладного ПО, использующего исполняемый стек в своей работе. Для диагностики таких отказов можно использовать запуск приложения в консоли. При срабатывании механизма защиты приложение не запускается и в консоли выдается сообщение об ошибке, содержащее текст:При этом могут выдаваться сообщения "Недостаточно прав" ("Permission denied"), например: 

cannot enable executable stack as shared object requires: Permission denied

В случае выявления такого ПО следует:

  • по возможности исключить такое ПО из эксплуатации;
  • обратиться к производителю ПО с рекомендацией внести изменения в реализацию, чтобы избежать:
    • отказа в обслуживании собственного ПО на ОС Astra Linux при включённом механизме защиты от исполнения областей памяти на стеке;
    • организации возможностей для эксплуатации уязвимостей в собственном ПО.

Рекомендации для разработки прикладного ПО под Astra Linux

При разработке прикладного ПО, предназначенного для работы в Astra Linux следует:

исключить использование параметра компиляции -z execstack. Этот параметр компилятора передается компоновщику программ и означает, что инструкции, расположенные в стеке, могут быть выполнены. Такое поведение считается допустимым для некоторых архитектур и может использоваться в целях оптимизации.

См. Нарушение работы некоторых программ после установки оперативного обновления Astra Linux Special Edition 1.7.6