DEP机制的保护原理

溢出攻击的根源在于现代计算机对数据和代码没有明确区分这一先天缺陷,就目前来看重新去设计计算机体系结构基本上是不可能的,我们只能靠向前兼容的修补来减少溢出带来的损害,DEP(数据执行保护,Data Execution Prevention)就是用来弥补计算机对数据和代码混淆这一天然缺陷的。

DEP的基本原理是将数据所在内存页标识为不可执行,当程序溢出成功转入shellcode时,程序会尝试在数据页面上执行指令,此时CPU就会抛出异常,而不是去执行恶意指令。如图1所示。

图1  DEP工作原理

DEP 的主要作用是阻止数据页(如默认的堆页、各种堆栈页以及内存池页)执行代码。微软从Windows XP SP2开始提供这种技术支持,根据实现的机制不同可分为:软件DEP(Software DEP)和硬件DEP(Hardware-enforced DEP)。

软件DEP其实就是我们前面介绍的SafeSEH,它的目的是阻止利用S.E.H的攻击,这种机制与CPU硬件无关,Windows利用软件模拟实现DEP,对操作系统提供一定的保护。现在大家明白为什么在SafeSEH的校验过程中会检查异常处理函数是否位于非可执行页上了吧。

硬件DEP才是真正意义的DEP,硬件DEP需要CPU的支持,AMD和Intel都为此做了设计,AMD称之为No-Execute Page-Protection (NX),Intel称之为Execute Disable Bit (XD) ,两者功能及工作原理在本质上是相同的。

操作系统通过设置内存页的NX/XD属性标记,来指明不能从该内存执行代码。为了实现这个功能,需要在内存的页面表(Page Table)中加入一个特殊的标识位(NX/XD)来标识是否允许在该页上执行指令。当该标识位设置为0里表示这个页面允许执行指令,设置为1时表示该页面不允许执行指令。

由于软件DEP就是传说中的SafeSEH,关于SafeSEH的突破前面我们已经介绍过,所以在这一节中我们只对硬件DEP进行讨论和分析。

大家可以通过如下方法检查CPU是否支持硬件DEP,右键单击桌面上的”我的电脑”图标,选择”属性”,在打开的”系统属性”窗口中点击”高级”选项卡。在”高级”选项卡页面中的”性能”下单击”设置”打开”性能选项”页。单击”数据执行保护”选项卡,在该页面中我们可确认自己计算机的CPU是否支持DEP。如果CPU不支持硬件DEP该页面底部会有如下类似提示:”您的计算机的处理器不支持基于硬件的DEP。但是,Windows可以使用DEP软件帮助保护免受某些类型的攻击”。如图2所示。

图2  Windows 2003下DEP选项页示例#p#

根据启动参数的不同,DEP工作状态可以分为四种。

(1)Optin:默认仅将DEP保护应用于Windows系统组件和服务,对于其他程序不予保护,但用户可以通过应用程序兼容性工具(ACT,Application Compatibility Toolkit)为选定的程序启用DEP,在Vista下边经过/NXcompat选项编译过的程序将自动应用DEP。这种模式可以被应用程序动态关闭,它多用于普通用户版的操作系统,如Windows XP、Windows Vista、Windows7。

(2)Optout:为排除列表程序外的所有程序和服务启用DEP,用户可以手动在排除列表中指定不启用DEP保护的程序和服务。这种模式可以被应用程序动态关闭,它多用于服务器版的操作系统,如 Windows 2003、Windows 2008。

(3)AlwaysOn:对所有进程启用DEP 的保护,不存在排序列表,在这种模式下,DEP不可以被关闭,目前只有在64位的操作系统上才工作在AlwaysOn模式。

(4)AlwaysOff:对所有进程都禁用DEP,这种模式下,DEP也不能被动态开启,这种模式一般只有在某种特定场合才使用,如DEP干扰到程序的正常运行。

我们可以通过切换图.2中的复选框切换Optin和Optout两种模式。还可以通过修改c:\boot.ini中的/noexecute启动项的值来控制DEP的工作模式。如图3所示,DEP在该操作系统上的工作模式为Optout。

图3  Windows 2003下DEP默认启动状态

介绍完DEP的工作原理及状态后,我们来看一个和DEP密切相关的程序链接选项:/NXCOMPAT。/NXCOMPAT是Visual Studio 2005及后续版本中引入一个链接选项,默认情况下是开启的。在本书中使用的Visual Studio 2008 (VS 9.0)中,可以在通过菜单中的Project→project Properties→Configuration Properties→Linker→Advanced→Data Execution Prevention (DEP)中选择是不是使用/NXCOMPAT编译程序,如图4所示。

图4  VS 2008中设置/NXCOMPAT编译选项

采用/NXCOMPAT编译的程序会在文件的PE头中设置IMAGE_DLLCHARACTERISTICS_ NX_COMPAT标识,该标识通过结构体IMAGE_OPTIONAL_HEADER中的DllCharacteristics变量进行体现,当DllCharacteristics设置为0x0100表示该程序采用了/NXCOMPAT编译。关于结构体IMAGE_OPTIONAL_HEADER的详细说明大家可以查阅MSDN相关资料,在这我们就不过多讨论了。

经过/NXCOMPAT编译的程序有什么好处呢?通过前面的介绍我们知道用户版的操作系统中DEP一般工作在Optin状态,此时DEP只保护系统核心进程,而对于普通的程序是没有保护的。虽然用户可以通过工具自行添加,但这无形中增高了安全的门槛,所以微软推出了/NXCOMPAT编译选项。经过/NXCOMPAT编译的程序在Windows vista及后续版本的操作系统上会自动启用DEP保护。

DEP针对溢出攻击的本源,完善了内存管理机制。通过将内存页设置为不可执行状态,来阻止堆栈中shellcode的执行,这种釜底抽薪的机制给缓冲溢出带来了前所未有的挑战。这也是迄今为止在本书中我们遇到的最有力的保护机制,它能够彻底阻止缓冲区溢出攻击么?答案是否定的。#p#

如同前面介绍的安全机制一样,DEP也有着自身的局限性。

首先,硬件DEP需要CPU的支持,但并不是所有的CPU都提供了硬件DEP的支持,在一些比较老的CPU上边DEP是无法发挥作用的。

其次,由于兼容性的原因Windows不能对所有进程开启DEP保护,否则可能会出现异常。例如一些第三方的插件DLL,由于无法确认其是否支持DEP,对涉及这些DLL的程序不敢贸然开启DEP保护。再有就是使用ATL 7.1或者以前版本的程序需要在数据页面上产生可以执行代码,这种情况就不能开启DEP保护,否则程序会出现异常。

再次,/NXCOMPAT编译选项,或者是IMAGE_DLLCHARACTERISTICS_NX_COMPAT的设置,只对Windows Vista 以上的系统有效。在以前的系统上,如Windows XP SP3等,这个设置会被忽略。也就是说,即使采用了该链接选项的程序在一些操作系统上也不会自动启用DEP保护。

最后,当DEP工作在最主要的两种状态Optin和Optout下时,DEP是可以被动态关闭和开启的,这就说明操作系统提供了某些API函数来控制DEP的状态。同样很不幸的是早期的操作系统中对这些API函数的调用没有任何限制,所有的进程都可以调用这些API函数,这就埋下了很大的安全隐患,也为我们突破DEP提供了一条道路。


本文节选自《0day安全:软件漏洞分析技术(第2版)》一书。《0day安全:软件漏洞分析技术(第2版)》一书已由电子工业出版社正式出版,本书由王清等编著。

内容简介

本书分为5篇33章,系统、全面地介绍了Windows平台缓冲区溢出漏洞的分析、检测与防护。第一篇为漏洞exploit的基础理论和初级技术,可以引领读者迅速入门;第二篇在第一篇的基础上,结合国内外相关研究者的前沿成果,对漏洞技术从攻、防两个方面进行总结;第三篇站在安全测试者的角度,讨论了几类常用软件的漏洞挖掘方法与思路;第四篇则填补了本类书籍在Windows内核安全及相关攻防知识这个神秘领域的技术空白;第五篇以大量的0 day案例分析,来帮助读者理解前四篇的各类思想方法。

本书可作为网络安全从业人员、黑客技术发烧友的参考指南,也可作为网络安全专业的研究生或本科生的指导用书。

友情提示:

对于本书其他样章以及较详细的介绍,您可以访问:http://book./art/201107/275126.htm

文章来源网络,作者:管理,如若转载,请注明出处:https://shuyeidc.com/wp/135300.html<

(0)
管理的头像管理
上一篇2025-03-01 13:34
下一篇 2025-03-01 13:35

相关推荐

  • 跨境电商选服务器如何避免踩坑,需要注意什么?

    选择跨境电商服务器,核心在于平衡用户地域、网络延迟与服务商资质,优先选择持证合规、拥有自营机房的IDC服务商,避免因机房不合规或线路劣质导致业务中断,服务器地理位置:用户在哪,服务器就放哪目标市场决定节点跨境电商面向特定区域,服务器离目标用户越近,延迟越低,面向北美选美西节点,东南亚选新加坡或香港,欧洲选法兰克……

    2026-07-26
    0
  • 站群服务器配置虚标怎么识别,哪些配置最容易虚标?

    识别站群服务器配置虚标,不能只看商家宣传的参数,需要结合硬件检测工具、网络实测和行业经验进行综合判断,一句话总结:实测是照妖镜,资质是试金石,常见虚标手段与行业真相站群服务器运维中,配置虚标是相当普遍的问题,尤其在低价套餐中较为常见,商家通过技术手段隐藏真实参数,或直接修改系统反馈信息,让你看到的永远是“完美……

    2026-07-26
    0
  • 自建服务器和租用到底哪个更坑,哪个更划算?

    自建服务器和租用服务器,哪个更坑?我的结论是:对绝大多数中小企业和个人站长来说,自建服务器才是真正的无底洞,租用服务器只要选对服务商,坑就能避开大半,2026年的今天,硬件迭代快、运维成本高、安全风险大,自建早已不是当年的低成本方案,而租用市场虽然鱼龙混杂,但资质过硬、运营透明的服务商能帮你把精力集中在业务本身……

    2026-07-26
    0
  • 高防服务器按流量收费的坑有哪些?,怎么避坑?

    高防服务器按流量收费最大的坑,是攻击流量直接转化为账单,选择不当会让你为打进来的DDoS攻击买单,费用远超预期,流量收费的三大陷阱按流量计费看似灵活,但针对高防场景,这个模式隐藏着不少专业用户才懂的坑,不少服务商利用用户对流量计费的认知盲区,把防御成本转嫁给你,攻击流量计入账单,防御变“付费演出”多数按流量收费……

    2026-07-26
    0
  • 新手做站群选服务器有哪些常见误区,怎么避免?

    新手做站群选服务器,最普遍的误区是把价格放在第一位,忽略IP纯净度、带宽质量和机房资质,这些才是决定站群长期稳定性的核心因素,我见过不少从零起步的站长,手里握着十几个站点,第一反应就是上网找“最便宜”的服务器,结果跑了两周,网站被关联封禁,IP被墙,甚至整个机器被拉黑,选服务器不是买白菜,站群对底层资源的要求比……

    2026-07-25
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注