[发明专利]一种缓冲区溢出攻击的防护方法、装置及系统有效
申请号: | 200810028213.X | 申请日: | 2008-05-21 |
公开(公告)号: | CN101286191A | 公开(公告)日: | 2008-10-15 |
发明(设计)人: | 刘丹;顾凌志;杨玉奇;杜欢;白皓文;李毅超;曹跃;何子昂;覃丽芳;肖武;康凯 | 申请(专利权)人: | 华为技术有限公司 |
主分类号: | G06F21/00 | 分类号: | G06F21/00 |
代理公司: | 广州三环专利代理有限公司 | 代理人: | 郝传鑫;熊贤卿 |
地址: | 518129广东省*** | 国省代码: | 广东;44 |
权利要求书: | 查看更多 | 说明书: | 查看更多 |
摘要: | |||
搜索关键词: | 一种 缓冲区 溢出 攻击 防护 方法 装置 系统 | ||
1、一种缓冲区溢出攻击的防护方法,其特征在于,包括:
在Windows内核模式下,将随机化管理驱动加载到内存中;
通过所述随机化管理驱动勾挂Windows内核中与内存分配相关的应用程序接口API函数,并修改所述API函数的参数来随机化所述内存分配的基地址。
2、如权利要求1所述的缓冲区溢出攻击的防护方法,其特征在于,所述在Windows内核模式下,将随机化管理驱动加载到内存中包括:
在Windows系统启动内核ntokrnl.exe之后,启动lsass.exe和csrss.exe之前,将随机化管理驱动boot-driver加载到内存中。
3、如权利要求1所述的缓冲区溢出攻击的防护方法,其特征在于,所述API函数包括:
DLL内存映射函数、栈内存分配函数、堆内存分配函数、进程创建函数、线程创建函数中至少一种。
4、如权利要求3所述的缓冲区溢出攻击的防护方法,其特征在于,
所述DLL内存映射函数为NtMapViewOfSection;
所述修改所述API函数的参数来随机化所述内存分配的基地址至少包括:
修改由DLL的Session指针找到的装载基地址来随机化所述DLL的内存分配的基地址,或,
修改NtMapViewOfSection函数的基地址参数BaseAddress的值来随机化所述DLL的内存分配基地址。
5、如权利要求3所述的缓冲区溢出攻击的防护方法,其特征在于,
所述栈内存分配函数为NtAllocateVirturlMemory;
所述修改所述API函数的参数来随机化所述内存分配的基地址至少包括:
将NtAllocateVirturlMemory函数的ZeroBits参数的值设置为0;
为NtAllocateVirturlMemory函数的AllocationType参数添加或选择MEM_TOP_DOWN特性;
修改指向MM_HIGHEST_VAD_ADDRESS的局部指针。
6、如权利要求3所述的缓冲区溢出攻击的防护方法,其特征在于,
所述堆内存分配函数为RtlCreateHeap;
所述修改所述API函数的参数来随机化所述内存分配的基地址至少包括:
修改所述RtlCreateHeap函数的HeapBase的值来随机化所述堆的内存分配基地址。
7、如权利要求3所述的缓冲区溢出攻击的防护方法,其特征在于,
所述进程创建函数为MiCreatePebOrTeb;
所述修改所述API函数的参数来随机化所述内存分配的基地址至少包括:
生成指向随机值的指针;
确定当前系统ntoskrnl.exe的地址空间;
搜索ntoskrnl.exe中未导出函数MiCreatePebOrTeb的地址空间;
搜索MiCreatePebOrTeb函数的地址空间中所有指向MmHighestUserAddress指针的指针;
修改所述指向MmHighestUserAddress指针的指针,使指针指向一个有效值的随机指针。
8、如权利要求3所述的缓冲区溢出攻击的防护方法,其特征在于,
所述线程创建函数为MmCreatePeb;
所述修改所述API函数的参数来随机化所述内存分配的基地址至少包括:
生成指向随机值的指针;
确定当前系统ntoskrnl.exe的地址空间;
搜索ntoskrnl.exe中未导出函数MmCreatePeb的地址空间;
搜索MmCreatePeb函数的地址空间中所有指向MmHighestUserAddress指针的指针;
修改所述指向MmHighestUserAddress指针的指针,使指针指向一个有效值的随机指针。
该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于华为技术有限公司,未经华为技术有限公司许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服】
本文链接:http://www.vipzhuanli.com/pat/books/200810028213.X/1.html,转载请声明来源钻瓜专利网。