检索规则说明:AND代表“并且”;OR代表“或者”;NOT代表“不包含”;(注意必须大写,运算符两边需空一格)
检 索 范 例 :范例一: (K=图书馆学 OR K=情报学) AND A=范并思 范例二:J=计算机应用与软件 AND (U=C++ OR U=Basic) NOT M=Visual
作 者:马博林 张铮 陈源[2] 邬江兴 MA Bolin;ZHANG Zheng;CHEN Yuan;WU Jiangxing(PLA Information Engineering University,Zhengzhou 450001,China;Jiangnan Institute of Computing Technology,Wuxi 214083,China)
机构地区:[1]中国人民解放军战略支援部队信息工程大学,郑州450001 [2]江南计算技术研究所,无锡214083
出 处:《信息安全学报》2020年第4期30-43,共14页Journal of Cyber Security
基 金:国家重点研发计划(No.2018YFB0804003)资助。
摘 要:代码注入攻击是应用程序面临的一种主要安全威胁,尤其是Web应用程序,该种攻击源于攻击者能够利用应用程序存在的漏洞/后门,向服务器端注入恶意程序并执行,或者利用应用程序对用户输入的参数缺乏验证和过滤,造成输入作为恶意程序执行,从而达到攻击目的。源程序分析和输入规则匹配等现有防御方法在面对代码注入攻击时都存在着固有缺陷,为了提高Web应用程序对于代码注入攻击的防御性,提出一种基于指令集随机化的抗代码注入方法,该防御方法不依赖于攻击者采用何种攻击方式,能够抵御未知的代码注入攻击。基于该技术及动态、冗余构造方法,设计一套原型系统,采用广义随机Petri网(Generalized Stochastic Petri Net,GSPN)建模计算,攻击者即使在获得随机化方法先验知识的情况下也极难突破系统的防御机制。尽管该方法需要对应用程序源代码进行随机化变换,但处理过程是完全自动化和具有普适性的,通过实验和现网测试表明该方法能够有效抵御大部分代码注入攻击,实现了对攻击的主动防御。Code-injection attack is one of common security threat types faced by Web applications.This attack occurs when an attacker injects malicious programs into the server by exploiting vulnerabilities and backdoors of applications,or makes use of that applications accept user input parameters without validating and filtering to make malicious input parameters executed.In addition,existing defense methods,such as application analysis and inputs analysis,have inherent defects in the face of code-injection attack.In order to counteract the trend,we present a defense method for Web application code-injection attacks based on instruction set randomization.This method does not depend on the attack methods adopted by the attacker,so it can resist unknown code-injection attacks.Based on this method,we design a prototype system,whose security is calculated by the generalized stochastic Petri net(GSPN).Even if the attacker obtains the prior knowledge of the randomized method,it is difficult to break the system.Although modifying source code of Web applications is needed,this process is fully automated and universal.Experiments show that this method can effectively resist code-injection attacks,and achieve the proactive defense.
关 键 词:指令集随机化 代码注入攻击 广义随机PETRI网 主动防御
分 类 号:TP309.1[自动化与计算机技术—计算机系统结构]
正在载入数据...
正在载入数据...
正在载入数据...
正在载入数据...
正在载入数据...
正在载入数据...
正在载入数据...
正在链接到云南高校图书馆文献保障联盟下载...
云南高校图书馆联盟文献共享服务平台 版权所有©
您的IP:216.73.216.117