SysComb 提出了一种基于 eBPF 的细粒度系统调用过滤方案,旨在通过限制应用程序可用的系统调用来缩小内核攻击面,从而缓解被入侵程序带来的影响。现有系统调用过滤生成技术虽然在静态分析或动态追踪方面有所进展,但大多需要修改内核或应用程序代码才能激活过滤器,这在代码由第三方维护时往往不可行或过于侵入。SysComb 完全基于 eBPF,无需修改应用或内核源码,即可根据应用程序状态实施时间特化的系统调用过滤。它支持两种强制策略:类似 seccomp 的策略,确保状态转换后不获得新权限;以及最小权限策略,为每个状态应用最严格的过滤器。作者在常用软件上进行了评估,展示了准确的状态感知过滤能力,且开销与内核内置方案相当,证明了该方法的实用性。本文主要贡献包括:提出无需代码修改的透明过滤机制、两种灵活的强制策略选择,以及通过实际软件验证了低开销和有效性。适合系统安全研究人员、Linux 内核安全工程师以及需要为第三方应用加固的蓝队人员阅读。
💡 推荐理由: 传统的系统调用过滤需要修改应用或内核,部署门槛高。SysComb 提供透明、状态感知的 eBPF 方案,可在不触碰第三方代码的情况下缩小攻击面,对蓝队加固现有系统具有直接参考价值。
🎯 建议动作: 研究跟进