#attack-surface-reduction

共收录 2 条相关安全情报。

← 返回所有主题
👥 作者: Matthew Rossi, Marco Abbadini, Michele Beretta, Dario Facchinetti, Stefano Paraboschi

SysComb 提出了一种基于 eBPF 的细粒度系统调用过滤方案,旨在通过限制应用程序可用的系统调用来缩小内核攻击面,从而缓解被入侵程序带来的影响。现有系统调用过滤生成技术虽然在静态分析或动态追踪方面有所进展,但大多需要修改内核或应用程序代码才能激活过滤器,这在代码由第三方维护时往往不可行或过于侵入。SysComb 完全基于 eBPF,无需修改应用或内核源码,即可根据应用程序状态实施时间特化的系统调用过滤。它支持两种强制策略:类似 seccomp 的策略,确保状态转换后不获得新权限;以及最小权限策略,为每个状态应用最严格的过滤器。作者在常用软件上进行了评估,展示了准确的状态感知过滤能力,且开销与内核内置方案相当,证明了该方法的实用性。本文主要贡献包括:提出无需代码修改的透明过滤机制、两种灵活的强制策略选择,以及通过实际软件验证了低开销和有效性。适合系统安全研究人员、Linux 内核安全工程师以及需要为第三方应用加固的蓝队人员阅读。

💡 推荐理由: 传统的系统调用过滤需要修改应用或内核,部署门槛高。SysComb 提供透明、状态感知的 eBPF 方案,可在不触碰第三方代码的情况下缩小攻击面,对蓝队加固现有系统具有直接参考价值。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Zhenghao Hu, Sangho Lee 0001, Marcus Peinado

内核去臃肿(Kernel debloating)是一种通过减少内核攻击面来缓解操作系统内核安全问题的实用机制。现有的去臃肿方法通常基于应用程序的动态执行轨迹,移除未被应用程序调用的内核函数。然而,动态轨迹无法保证覆盖全部执行路径,可能导致错误移除必要函数,从而引发系统崩溃或功能缺失。本文提出 Hacksaw,一种基于硬件设备清单的内核去臃肿新机制。Hacksaw 通过确定目标机器上连接的硬件组件以及管理这些组件的设备驱动程序,精确地移除不活动的设备驱动及其关联的内核模块和函数。它采用三种依赖分析方法:调用图分析(call-graph)、驱动模型分析(driver-model)和编译单元分析(compilation-unit),确保移除操作的正确性和完整性。实验评估显示,Hacksaw 平均移除了45%的不活动内核模块和30%的不活动内核函数,同时保证了系统的有效性和兼容性。该方法独特之处在于将内核去臃肿从应用依赖转向硬件依赖,从根源上避免了假阳性问题,为系统安全加固提供了新思路。

💡 推荐理由: Hacksaw 提出了一种精准且无假阳性的内核去臃肿方案,通过硬件设备清单从根本上减少内核攻击面,对提升操作系统安全具有重要实践价值。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)