|
EDA365欢迎您登录!
您需要 登录 才可以下载或查看,没有帐号?注册
x
缓冲区溢出的危害及避免缓冲区溢出的三种方法
3 B% H2 S, c0 T, |面试官不讲武德,居然让我讲讲蠕虫和金丝雀!
; E2 B+ v+ Z" ?1 J+ v1. 蠕虫病毒简介
+ l" x1 s) A; ?5 z% ~% R6 @ w2. 缓冲区溢出7 d3 Y- L7 g. Q: T/ ^
3. 缓冲区溢出举例+ c5 L# j8 t6 e! D
4. 缓冲区溢出的危害
! @/ j6 r3 r" ]9 O! o$ X0 w& S# F' O8 r' q5. 内存在计算机中的排布方式) W0 w; F' d T
6. 计算机中越界访问的后果
* h \' N& B& h% R4 n) L4 g7. 避免缓冲区溢出的三种方法
/ s7 Z' A& M/ j" P& m# K7.1 栈随机化
+ l D Q1 K1 Y' A- h4 r7.2 检测栈是否被破坏
6 k3 \; |& V* X( a. t4 i7.3 限制可执行代码区域
# C" }" R* W5 A# G# h9 o. R8. 总结
4 Y3 _& o2 s1 T0 j4 V. _2 I+ t2 u. y' L; G# ^! M6 u t
蠕虫病毒是一种常见的利用Unix系统中的缺点来进行攻击的病毒。缓冲区溢出一个常见的后果是:黑客利用函数调3 r. h! f4 W+ B" M8 N$ l
用过程中程序的返回地址,将存放这块地址的指针精准指向计算机中存放攻击代码的位置,造成程序异常中止。为
; C$ g, b" Z* J: K* Y! Q0 P了防止发生严重的后果,计算机会采用栈随机化,利用金丝雀值检查破坏栈,限制代码可执行区域等方法来尽量避# [, _ S; J! ~, t5 `
免被攻击。虽然,现代计算机已经可以“智能”查错了,但是我们还是要养成良好的编程习惯,尽量避免写出有漏洞
. ]2 t. C" e+ N% e; u的代码,以节省宝贵的时间!
& S1 h6 b2 b1 g' F- \1. 蠕虫病毒简介蠕虫病毒简介$ Q# ~% D4 [6 z
蠕虫是一种可以自我复制的代码,并且通过网络传播,通常无需人为干预就能传播。蠕虫病毒入侵并完全控制一台计算机
- I0 `4 o! P1 S- D; T之后,就会把这台机器作为宿主,进而扫描并感染其他计算机。当这些新的被蠕虫入侵的计算机被控制之后,蠕虫会以这些计9 h' q- M! s9 y4 `7 O# Z* F$ s8 ]0 R: j: c
算机为宿主继续扫描并感染其他计算机,这种行为会一直延续下去。蠕虫使用这种递归的方法递归的方法进行传播,按照指数增长指数增长的规
7 [5 B' e& o5 r律分布自己,进而及时控制越来越多的计算机。6 l% Z" F0 ?% t. s
2. 缓冲区溢出缓冲区溢出
$ V: v$ R8 i# x3 ]% j7 b缓冲区溢出是指计算机向缓冲区内填充数据位数时超过了缓冲区本身的容量,溢出的数据覆盖在合法数据上计算机向缓冲区内填充数据位数时超过了缓冲区本身的容量,溢出的数据覆盖在合法数据上。理想的情0 I6 Q) ]1 \1 s h' d$ ]
况是:程序会检查数据长度,而且并不允许输入超过缓冲区长度的字符。但是绝大多数程序都会假设数据长度总是与所分绝大多数程序都会假设数据长度总是与所分( L" h, E9 G- O, j+ v
配的储存空间相匹配配的储存空间相匹配,这就为缓冲区溢出埋下隐患。操作系统所使用的缓冲区,又被称为“堆栈”,在各个操作进程之间,指/ ]# v# g9 P2 S! F7 \
令会被临时储存在“堆栈”当中,“堆栈堆栈”也会出现缓冲区溢出也会出现缓冲区溢出。
5 n0 ^' u3 V9 Z2 c3. 缓冲区溢出举例缓冲区溢出举例
# U, i% Y" d& t7 P; {% G' {0 d( Tvoid echo()
% F/ M; [2 k. u5 j6 G{ char buf[4]; /*buf故意设置很小*/
( r0 N3 y, D2 p* J2 ]* p! Rgets(buf);
( } L/ H. U/ Iputs(buf);2 ~3 S" P! x7 n- K0 d0 o$ P
}7 G1 M. i/ V4 F: t% p' l2 I
void call_echo()( D. w) A- P" w0 A3 C5 P, X! b' a
{ echo();8 i4 X! X4 p" _- S* Z
}) y# i+ v$ \* `7 h K7 L# H
反汇编如下:
g7 \& ]1 t6 E4 H/*echo*/9 p9 @* j. b' } E/ M# z
000000000040069c <echo>:" u* L, |% Q9 {
40069c:48 83 ec 18 sub $0x18,%rsp /*0X18 == 24,分配了24字节内存。计算机会多分配一些给缓冲区*/ Q) o' p7 g; j% f) }+ W3 y
14006a0:48 89 e7 mov %rsp,%rdi0 Z0 p( ?/ H; g: y
4006a3:e8 a5 ff ff ff callq 40064d <gets>. e z" X- {& u7 v
4006a8::48 89 e7 mov %rsp,%rdi5 K9 U. B) X! V- V: S' D; q' s
4006ab:e8 50 fe ff ff callq callq 400500 <puts@plt>/ U& {9 [& P1 c4 u& X. b
4006b0:48 83 c4 18 add $0x18,%rsp: G5 A3 T4 @$ y. L
4006b4:c3 retq+ ?* X2 Z% j `* V W& \' T2 v
/*call_echo*/$ K* D& ]: @" c+ z% k( B
4006b5:48 83 ec 08 sub $0x8,%rsp: j# q0 @8 \3 m8 V3 Q: b9 y
4006b9:b8 00 00 00 00 mov $0x0,%eax
+ J$ [. T* ~! T2 T4 q4006be:e8 d9 ff ff ff callq 40069c <echo>
7 Y+ u# G; @* y) m4 `, t4006c3:48 83 c4 08 add $0x8,%rsp
' r6 n: E. ^5 G2 M3 V4006c7:c3 retq
; \6 X( `0 u1 U* o$ Z ]+ b) i" W在这个例子中,我们故意把buf设置的很小。运行该程序,我们在命令行中输入012345678901234567890123,程序立马就会报
0 J, ^. G" y' @5 b% v, G4 I0 Y错:Segmentation fault。* O% ]" h2 q4 ^1 d3 Y( p# x8 H
要想明白为什么会报错,我们需要通过分析反汇编来了解其在内存是如何分布的在内存是如何分布的。具体如下图所示:5 b8 W9 ?# O q$ l# y% C% Q# `, A
如下图所示,此时计算机为buf分配了24字节空间,其中20字节还未使用。9 f K: K9 |3 B" l+ h' ~0 [
此时,准备调用echo函数,将其返回地址压栈。# k( X+ Q+ P- [' a) _9 U5 N
当我们输入“0123456789012345678 9012"时,缓冲区已经溢出,但是并没有破坏程序的运行状态并没有破坏程序的运行状态。
# W" |/ ?% B W' \ U8 O/ M当我们输入:“012345678901234567 890123"。缓冲区溢出,返回地址被破坏返回地址被破坏,程序返回 0x0400600。
9 w2 Z6 q/ M* Y0 f/ @这样程序就跳转到了计算机中其他内存的位置,很大可能这块内存已经被使用。跳转修改了原来的值跳转修改了原来的值,所以程序就会中止运- [2 ~' o" U/ R# C( u8 i, K- b' S9 q
行。$ n, T3 U# p5 c8 [0 D
黑客可以利用这个漏洞,将程序精准跳转到其存放木马的位置(如nop sled技术),然后就会执行木马程序,对我们的计算机
% m' k9 w/ }) ?2 } b造成破坏。
- n" {5 `! t7 R+ T& W4. 缓冲区溢出的危害缓冲区溢出的危害
" Q. a& G1 {7 y; H+ k缓冲区溢出可以执行非授权指令,甚至可以取得系统特权,进而进行各种非法操作。第一个缓冲区溢出攻击--Morris蠕虫,发) Q* E2 D2 p4 [5 h/ c
生在二十年前,它曾造成了全世界6000多台网络服务器瘫痪。( U8 `7 ]7 J! P
在当前网络与分布式系统安全中,被广泛利用的50%以上都是缓冲区溢出,其中最著名的例子是1988年利用fingerd漏洞的蠕
9 s, q+ N0 [: n: f1 n3 `$ x' U虫。而缓冲区溢出中,最为危险的是堆栈溢出堆栈溢出。因为入侵者可以利用堆栈溢出,在函数返回时改变返回程序的地址,让其函数返回时改变返回程序的地址,让其
9 L' y0 y, }+ T/ J- m# i Z; S$ m- b跳转到任意地址跳转到任意地址。带来的危害有两种,一种是程序崩溃导致拒绝服务,另外一种就是跳转并且执行一段恶意代码,比如得到: C8 n8 [ ?; W. t
shell,然后为所欲为。2 P! G7 \% j- A8 [6 ? S
5. 内存在计算机中的排布方式内存在计算机中的排布方式
; T& b6 \; |$ j' u9 D! V) Z# t内存在计算机中的排布方式如下,从上到下依次为共享库,栈,堆,数据段,代码段。各个段的作用简介如下:
+ R1 M! Q, `; f& g) k- T共享库共享库:共享库以.so结尾.(so==share object)在程序的链接时候并不像静态库那样在拷贝使用函数的代码,而只是作些标记。然后
2 j: J" S7 A0 E& v5 W* ]在程序开始启动运行的时候,动态地加载所需模块。所以,应用程序在运行的时候仍然需要共享库的支持。共享库链接出来的5 ~9 a# ?0 V2 C9 S: [7 j. L6 x
文件比静态库要小得多。: A# D4 w. c0 }6 y* v
栈栈:栈又称堆栈,是用户存放程序临时创建的变量程序临时创建的变量,也就是我们函数{}中定义的变量,但不包括但不包括static声明的变量声明的变量,static意. L6 e1 b, p% |" g# _
味着在数据段中存放变量数据段中存放变量。3 x% r0 g: H, x9 X9 ~: P$ O8 ?
除此之外,在函数被调用时,其参数也会被压入发起调用的进程栈中参数也会被压入发起调用的进程栈中,并且待到调用结束后,函数的返回值也会被存放回的返回值也会被存放回
' `* N- c5 e; a! }栈中栈中,由于栈的先进后出特点,所以栈特别方便用来保存、恢复调用现场。从这个意义上讲,我们可以把堆栈看成一个寄6 ]2 ?2 S& D3 ?; n# l/ C2 e; L
存,交换临时数据的内存区。在X86-64 Linux系统中,栈的大小一般为8M(用ulitmit - a命令可以查看)。
* O+ o* V/ q' h/ n L: X( f堆堆:堆是用来存放进程中被动态分配的内存段,它的大小并不固定,可动态扩张或缩减大小并不固定,可动态扩张或缩减。当进程调用malloc等函数分配内存8 d% a3 P8 N7 c3 x
时,新分配的内存就被动态分配到堆上,当利用free等函数释放内存时,被释放的内存从堆中被剔除。
' D7 d5 v* Z9 s6 K' W' I; f. @堆存放new出来的对象,栈里面所有对象都是在堆里面有指向的。假如栈里指向堆的指针被删除,堆里的对象也要释放
0 `& ?( f {; [0 t2 e7 L' w(C++需要手动释放)。当然现在面向对象程序都有'垃圾回收机制',会定期的把堆里没用的对象清除出去。
1 \0 e, g" H) g2数据段数据段:数据段通常用来存放程序中已初始化的全局变量和已初始化为非已初始化的全局变量和已初始化为非0的静态变量的静态变量的一块内存区域,属于静态内存分
5 e* b- i6 `* ?6 Z配。直观理解就是C语言程序中的全局变量(注意:全局变量才算是程序的数据,局部变量不算程序的数据,只能算是函全局变量才算是程序的数据,局部变量不算程序的数据,只能算是函
. I- @) F6 I) D. v+ B' d4 R8 N% F数的数据数的数据)
* B" d# h$ Y3 ]2 N. ?代码段代码段:代码段通常用来存放程序执行代码执行代码的一块区域。这部分区域的大小在程序运行前就已经确定了,通常这块内存区域
3 O8 M: V1 w6 H. V7 `9 V$ Q属于只读只读,有些架构也允许可写,在代码段中也有可能包含以下只读的常数变量,例如字符串常量等。
+ N6 ~ w$ \" \3 R1 i( x/ B' f下面举个例子来看下代码中各个部分在计算机中是如何排布的。# b$ z2 E5 c2 B% b% }2 ]$ T% Z& k
#include <stdio.h>
( E- O5 Z1 ?5 b& M# k#include <stdlib.h>
0 v6 S' p6 P0 e9 Z5 Y# S; cchar big_array[1L<<24]; /*16 MB*/
# U1 p4 U- z7 ]char huge_array[1L<<31]; /*2 GB*/+ r4 i0 a+ f l+ v% f
int global = 0;
2 r( Z+ z- e& B0 d* R Mint useless() {return 0;}
! }+ i7 S. p5 ]3 A# t- o- oint main()
9 B4 J( N, m* ~2 I/ ]{ void *phuge1,*psmall2,*phuge3,*psmall4;1 X5 K& V. ?# `/ F
int local = 0;
3 c& B/ C) d( }4 [+ ~6 e) Jphuge1 = malloc(1L<<28); /*256 MB*/. C: z7 y- [/ e/ v6 d$ y4 g6 C
psmall2 = malloc(1L<<8); /*256 B*/% z. n6 g" p2 ]: }# u5 T
phuge3 = malloc(1L<<32); /*4 GB*/
% `% T2 K" I( T4 wpsmall4 = malloc(1L<<8); /*256 B*/
0 q9 z2 \- o) J}0 V; |# R& b6 J& n$ [0 h
上述代码中,程序中的各个变量在内存的排布方式如下图所示。根据颜色可以一一对应起来。由于了local变量存放在栈区,四
, I% a" C0 {' l/ D7 v9 a6 |个指针变量使用了malloc分配了空间, 所以存放在堆上,两个数组big_ array,huge_array存放在数据段,main,useless函数的其9 W/ e- G( U0 V- u* T9 u
他部分存放在代码段中。
5 q5 l8 M2 M0 X7 T6. 计算机中越界访问的后果计算机中越界访问的后果$ U* T' L- u' C: |* D$ {
下面再看一个例子,看下越界访问内存会有什么结果。) o" T8 }. g/ F" j8 s8 r d4 t+ h& J4 c
typedef struct
^; t/ I+ ?2 w2 c{ int a[2];
7 K9 K* B$ _) z5 Idouble d;
: N& s! B0 D% b3 A% |, V8 }}struct_t;. p$ ]* A, s/ r! S. i
double fun(int i)& U1 g, e! p" Q9 U; a
{
& E! h1 F0 L' S8 G/ \+ Vvolatile struct_t s;
( j% o9 Y& |+ l, J6 |s.d = 3.14;
! b' Y, T6 s6 ~6 b5 q- Hs.a[i] = 1073741824; /*可能越界*/% Z; p% r2 D5 ~5 k) H
return s.d;
2 N* W) J5 \ U$ A: o}$ t( X. X& `' W* s: D" f
int main(); x v0 c5 I3 Q8 R
{7 C( v; p& Z( t) \7 ~
printf("fun(0):%lf\n",fun(0));
- M. a! y, s5 D; O3 Z3 Sprintf("fun(1):%lf\n",fun(1));3 W' L% S3 [& ]. H! {9 L
printf("fun(2):%lf\n",fun(2));
& A8 l+ p0 A$ E& q% lprintf("fun(3):%lf\n",fun(3));
6 [3 E; n2 V4 A) B! ? a9 P9 g5 dprintf("fun(6):%lf\n",fun(6));
, l! z: P+ ]# g. j* p$ i" k* z+ K9 jreturn 0;
8 ?% k1 O5 x6 B: W: M W) V}
! H5 s, F, X& R( h9 z打印结果如下所示:
: x# T6 c3 O$ U7 v4 gfun(0):3.14: Y/ m. m8 a4 Z) Y+ m. F
fun(1):3.14 \/ v8 o/ S% x1 G8 c; x
fun(2):3.1399998664856
* g. j- Q6 Q: p! t$ I2 D1 ufun(3):2.00000061035156$ E# K) f7 G8 d1 q7 R
fun(6):Segmentation fault, N. l3 F& N) U& `. r
在上面的程序中,我们定义了一个结构体,其中 a 数组中包含两个整数值,还有 d 一个双精度浮点数。在函数fun中,fun函数( S. O" M8 e+ n9 M6 {+ }! ]2 E* c
根据传入的参数i来初始化a数组。显然,i的值只能为的值只能为0和和1。在fun函数中,同时还设置了d的值为3.14。当我们给fun函数传入0) A M7 u' t8 h5 b) ?
和1时可以打印出正确的结果3.14。但是当我们传入2,3,6时,奇怪的现象发生了。为什么为什么fun((2)和)和fun((3)的值会接近)的值会接近: ]# M& d5 d+ G. Z+ o
3.14,而,而fun((6)会报错呢?)会报错呢?9 P! F9 Z& q9 u7 J; N
3要搞清楚这个问题,我们要明白结构体在内存中是如何存储的,具体如下图所示。
, {, Z8 f# @; _( P5 i结构体在内存中的存储方式
! |, n) ]+ z! \1 L# h0 UGCC默认不检查数组越界(除非加编译选项)。而越界会修改某些内存的值而越界会修改某些内存的值,得出我们意想不到的结果。即使有些数据相隔# C' M- k; S& a0 |" c+ i( w
万里,也可能受到影响。当一个系统这几天运行正常时,过几天可能就会崩溃。(如果这个系统是运行在我们的心脏起搏器,
/ z5 E; x# r+ K* y7 i又或者是航天飞行器上,那么这无疑将会造成巨大的损失!)
9 C- p0 r9 x3 y* v f5 d# n如上图所示,对于最下面的两个元素,每个块代表 4 字节。a数组占用8个字节,d变量占用8字节,d排布在a数组的上方。所以
. V r/ f9 F/ R' v4 S我们会看到,如果我引用 a[0] 或者 a[1],会按照正常修改该数组的值。但是当我调用 fun(2) 或者 fun(3)时,实际上修改的是这实际上修改的是这8 Z" h/ r' V) E* v$ k7 G. Z
个浮点数个浮点数 d 所对应的内存位置所对应的内存位置。这就是为什么我们打印出来的fun(2)和fun(3)的值如此接近3.14的原因。
8 o: h1 r" ~- z6 U当输入 6 时,就修改了对应的这块内存的值。原来这块内存可能存储了其他用于维持程序运行的内容,而且是已经分配原来这块内存可能存储了其他用于维持程序运行的内容,而且是已经分配. d+ g9 F! e4 y
的内存的内存。所以,我们程序就会报出Segmentation fault的错误。) I! V* k$ o/ J6 {3 j$ U9 Y
7. 避免缓冲区溢出的三种方法避免缓冲区溢出的三种方法) Y W+ K, D2 U
为了在系统中插入攻击代码,攻击者既要插入代码插入代码,也要插入指向这段代码的指针这段代码的指针。这个指针也是攻击字符串的一部分。产/ |! `4 @4 c) u( S% a
生这个指针需要知道这个字符串放置的栈地址栈地址。在过去,程序的栈地址非常容易预测。对于所有运行同样程序和操作系统版+ z/ w5 I( `8 P! ]: P
本的系统来说,在不同的机器之间,栈的位置是相当固定的栈的位置是相当固定的。因此,如果攻击者可以确定一个常见的Web服务器所使用的栈( N7 v2 M, m; c: A+ @) Q$ N# f
空间,就可以设计一个在许多机器上都能实施的攻击。1 } i% K: t3 B+ a% B/ d
7.1 栈随机化栈随机化5 [9 x7 n* J6 W3 T
栈随机化的思想使得栈的位置在程序每次运行时都有变化栈的位置在程序每次运行时都有变化。因此,即使许多机器都运行同样的代码,它们的栈地址都是不同
1 ?# m# _8 V+ r" k的。实现的方式是:程序开始时,在栈上分配一段0 ~ n字节之间的随机大小的空间,例如,使用分配函数alloca在栈上分配指+ O' C8 G3 \: o* q' b; |' l
定字节数量的空间。程序不使用这段空间程序不使用这段空间,但是它会导致程序每次执行时后续的栈位置发生了变化程序每次执行时后续的栈位置发生了变化。分配的范围n必须足* h5 z2 v& i7 Q7 C- j7 }
够大,才能获得足够多的栈地址变化,但是又要足够小,不至于浪费程序太多的空间。
% S7 ]! R5 _/ f; p+ Kint main()
$ x' x! |( l) Z) B# w1 T{long local;
" v* `: Y4 S0 \4 \printf("local at %p\n",&local);+ W! m1 a2 f4 M s$ `
return 0;
( p- V: x" P# x9 c0 _& n, Z}$ P C$ Q3 G+ g& x* N! k
这段代码只是简单地打印出main函数中局部变量的地址。在32位 Linux上运行这段代码10000次,这个地址的变化范围为% I9 |4 p( A4 [! a8 n" f1 i
0xff7fc59c到0xffffd09c,范围大小大约是 。在64位 Linux机器上运行,这个地址的变化范围为0x7fff0001b698到0x7ffffffaa4a8,范- I8 I7 t2 i8 a- V* H- G0 v
围大小大约是 。* w S5 a; E/ C+ n7 I/ a% I1 E
其实,一个好的黑客专家,可以使用暴力破坏栈的随机化。对于32位的机器,我们枚举 个地址就能猜出来栈的地址。
/ c* u: B& t7 v# i" I" _% K1 L2 S3 z! x对于64位的机器,我们需要枚举 次。如此看来,栈的随机化降低了病毒或者蠕虫的传播速度,但是也不能提供完全的
& P" Q+ n6 c; g% N2 ~3 y1 R$ \安全保障。
3 W' Q& B) A# @4 s$ z7.2 检测栈是否被破坏检测栈是否被破坏
" J1 t g- N: R* Z& u计算机的第二道防线是能够检测到何时栈已经被破坏。我们在echo函数示例中看到,当访问缓冲区越界时,会破坏程序的运行 N7 C; ]% a5 p4 `
状态。在C语言中,没有可靠的方法来防止对数组的越界写。但是,我们能够在发生了越界写的时候,在造成任何有害结果之
8 D% t1 m: @$ ^& s( a' I. r/ ?$ Q前,尝试检测到它。
9 ?0 H/ C8 o' @5 U0 u( J' _GCC在产生的代码中加人了一种栈保护者机制,来检测缓冲区越界。其思想是在栈帧中任何局部缓冲区与栈状态之间存储在栈帧中任何局部缓冲区与栈状态之间存储! @% r% J! G6 R4 C5 \0 F
一个特殊的金丝雀值一个特殊的金丝雀值,如下图所示:! C% a% | w9 t/ N- A! o+ ]6 j
这个金丝雀值,也称为哨兵值,是在程序每次运行时随机产生的,因此,攻击者很难猜出这个哨兵值。在恢复寄存器状态和从0 w8 f$ L5 t( F+ b
函数返回之前,程序检查这个金丝雀值是否被该函数的某个操作或者该函数调用的某个函数的某个操作改变了程序检查这个金丝雀值是否被该函数的某个操作或者该函数调用的某个函数的某个操作改变了。如果是7 u8 c2 ]% E; `
的,那么程序异常中止。& O/ z% U5 T( t& I+ ~
英国矿井饲养金丝雀的历史大约起始1911年。当时,矿井工作条件差,矿工在下井时时常冒着中毒的生命危险。后0 f( k0 o5 m" U4 o% y
来,约翰·斯科特·霍尔丹(John Scott Haldane)在经过对一氧化碳一番研究之后,开始推荐在煤矿中使用金丝雀检测/ v6 O7 P( `" e
一氧化碳和其他有毒气体。金丝雀的特点是极易受有毒气体的侵害,因为它们平常飞行高度很高,需要吸入大量空
4 q/ ]5 n, Y# g; k" K气吸入足够氧气。因此,相比于老鼠或其他容易携带的动物,金丝雀会吸入更多的空气以及空气中可能含有的有毒8 u* X, f2 z3 b9 F4 J. Q
物质。这样,一旦金丝雀出了事,矿工就会迅速意识到矿井中的有毒气体浓度过高,他们已经陷入危险之中,从而6 M$ E; k2 x+ k2 o, c: b1 i
及时撤离。/ c2 P/ J: y* L# _% k3 R" U
4GCC会试着确定一个函数是否容易遭受栈溢出攻击,并且自动插入这种溢出检测。实际上,对于前面的栈溢出展示,我们可
: v( @7 H( K N+ `以使用命令行选项“-fno- stack- protector”来阻止GCC产生这种代码。当用这个选项来编译echo函数时(允许使用栈保护),得到- B X5 ]( G# T
下面的汇编代码
[' z" F, ?8 u//void echo
3 a ^" R& J2 a, Dsubq $24,%rsp Allocate 24 bytes on stack7 }" g5 x. J }, N) j
movq %fs:40,%rax Retrieve canary4 O) l7 N" Q3 d2 M
movq %rax,8(%rsp) Store on stack
$ V4 C ?8 d' o2 Axorl %eax, %eax Zero out register //从内存中读出一个值
: Y5 q8 Z8 {) u4 X4 Ymovq %rsp, %rdi Compute buf as %rsp! @+ v. @! |4 P5 E/ S, e
call gets Call gets- q% g G; v3 p0 r; ]% r
movq ‰rsp,%rdi Compute buf as %rsp
( V1 v; @! e1 Ncall puts Call puts
8 M9 O/ B/ [( L% q+ [0 N. n5 Hmovq 8(%rsp),%rax Retrieve canary+ h* H5 S. a& K, K0 T3 u
xorq %fs:40,%rax Compare to stored value //函数将存储在栈位置处的值与金丝雀值做比较
7 x& }0 n6 _* g3 w2 qje .L9 If =, goto ok" e' v% V/ \% v) c. v
call __stack_chk_fail Stack corrupted2 y; k6 @) I) O2 c
.L9
, L& G& _9 i$ x; g# Kaddq $24,%rsp Deallocate stack space
; Y1 e5 n6 @- R: d5 V5 Z- kret, s! q# ~( \0 k. ]( L2 }" b4 k5 e
这个版本的函数从内存中读出一个值(第4行),再把它存放在栈中相对于%rsp偏移量为8的地方。指令参数各fs:40指明金丝雀: q. J) C# |+ k4 y8 ^& [
值是用段寻址从内存中读入的。段寻址机制可以追溯到80286的寻址,而在现代系统上运行的程序中已经很少见到了。将金丝1 O4 _" t* a s' ]' W1 W3 x* g$ h
雀值存放在一个特殊的段中,标记为只读只读,这样攻击者就不能覆盖存储金丝雀值这样攻击者就不能覆盖存储金丝雀值。在恢复寄存器状态和返回前,函数将存函数将存2 r' R9 C* f0 V D( r
储在栈位置处的值与金丝雀值做比较储在栈位置处的值与金丝雀值做比较(通过第10行的xorq指令)。如果两个数相同,xorq指令就会得到0,函数会按照正常的
0 {0 n: r( u- b方式完成。非零的值表明栈上的金丝雀值被修改过,那么代码就会调用一个错误处理例程。
8 E: P: a: r% J: o栈保护很好地防止了缓冲区溢出攻击破坏存储在程序栈上的状态。一般只会带来很小的性能损失。7 A7 Q/ `( V: \8 T6 a
7.3 限制可执行代码区域限制可执行代码区域
2 z" ~7 j9 ]$ Y2 |' x( M2 q最后一招是消除攻击者向系统中插入可执行代码的能力。一种方法是限制哪些内存区域能够存放可执行代码限制哪些内存区域能够存放可执行代码。在典型的程
4 y, R1 v. ?# G! p$ ~" C序中,只有保存编译器产生的代码的那部分内存才需要是可执行的只有保存编译器产生的代码的那部分内存才需要是可执行的。其他部分可以被限制为只允许读和写。; \2 T( ?) f7 ]# b7 _0 s( B
许多系统都有三种访问形式:读(从内存读数据)、写(存储数据到内存)和执行(将内存的内容看作机器级代码)读(从内存读数据)、写(存储数据到内存)和执行(将内存的内容看作机器级代码)。
1 R! Z) h+ P' y0 b# W以前,x86体系结构将读和执行访问控制合并成一个1位的标志,这样任何被标记为可读的页也都是可执行的。栈必须是既可读
6 G& O5 X1 {. F9 `+ }+ [又可写的,因而栈上的字节也都是可执行的。已经实现的很多机制,能够限制一些页是可读但是不可执行的,然而这些机制通
/ K1 i- D' t5 v3 s/ L3 W常会带来严重的性能损失。
+ k0 F7 D( [, |3 {5 y+ e! W6 [8. 总结总结
$ s7 k: K1 c9 Q# R, I% D2 I2 b计算机提供了多种方式来弥补我们犯错可能产生的严重后果,但是最关键的还是我们尽量减少犯错。; r8 }3 X) q; I$ m
例如,对于gets,strcpy等函数我们应替换为 fgets,strncpy等。在数组中,我们可以将数组的索引声明为size_t类型,从根本上防
' `5 [/ n3 b# x! G: I0 \止它传递负数。此外,还可以在访问数组前来加上num小于ARRAY_MAX 语句来检查数组的上界。总之,要养成良好的编程习; P+ b* Q. q* u" j8 ?
惯,这样可以节省很多宝贵的时间。同时最后也推荐两本相关书籍如下所示。7 |6 O' [. }8 H) z2 j/ z/ E
代码大全(第二版)
! @! z. n( v; U. Q- D A$ U高质量程序设计指南
" `/ Z! C, G5 ~4 e( b9 D3 P/ i
) g% H/ n3 |$ O& W1 A) g |
|