APP下载

面向动态生成代码的攻防技术综述

2016-03-01吴炜,霍玮,邹维

信息安全学报 2016年4期

吴 炜,霍 玮,邹 维

中国科学院信息工程研究所 北京 中国 100093中国科学院网络测评技术重点实验室 北京 中国 100195网络安全防护技术北京市重点实验室 北京 中国 100195中国科学院大学 北京 中国 100049

面向动态生成代码的攻防技术综述

吴 炜,霍 玮,邹 维

中国科学院信息工程研究所 北京 中国 100093中国科学院网络测评技术重点实验室 北京 中国 100195网络安全防护技术北京市重点实验室 北京 中国 100195中国科学院大学 北京 中国 100049

动态代码生成技术广泛使用在浏览器、Flash播放器等重要日常软件中,近年来其中曝出严重的安全问题,为控制流劫持攻击和相应的防御提供了新机会,受到越来越多的关注。针对动态生成代码在数据区且可被执行和直接依赖输入的特性,本文从代码注入攻击和代码重用攻击两个角度总结分析了控制流劫持攻击新技术,并从强制性防御和闪避防御(Moving target defense)两个角度对相关的主要防御新方法进行了阐述。同时提出动态代码生成系统安全性的衡量模型,对代表性防御技术进行对比分析和评估,并探讨了面向动态生成代码攻防技术的发展趋势和下一步的研究方向。

软件安全; 即时编译; 动态二进制翻译; 控制流劫持; 防御技术

1 引言

浏览器、Flash播放器、虚拟机和模拟器已成为互联网时代广泛使用的基础性软件,它们普遍采用即时编译(Just-In-Time compilation)和动态二进制翻译(Dynamic binary translation)等动态代码生成(Dynamic code generation)技术。该技术可在软件系统运行过程中动态产生或修改可执行代码[1-5],称为动态生成代码(Dynamic generating code)。……

登录APP查看全文