#file-system

共收录 2 条相关安全情报。

← 返回所有主题
👥 作者: Cheng Gu, Yicheng Zhang 0004, Nael B. Abu-Ghazaleh

该论文揭示了操作系统文件系统实现中的新型侧信道和隐蔽信道攻击,突破了进程、容器等隔离机制。核心发现是:现代操作系统在执行任何同步操作(如syncfs)时,会刷新所有I/O缓冲区,即使这些缓冲区属于不同的隔离域。攻击者通过测量syncfs调用的延迟,可以推断受害程序的I/O行为。作者在Linux和Windows原生文件系统上实现了基于syncfs的隐蔽信道攻击,最高带宽分别达到5 Kbps(误码率0.15%)和7.6 Kbps(误码率1.9%)。此外,还构建了多种侧信道攻击:在Linux上针对网站和视频的指纹攻击(利用临时缓冲文件的写入模式),以及在Android设备上针对应用程序启动时写入模式的指纹攻击,F1分数、精确率和召回率均超过90%。最后,展示了跨容器攻击,包括容器检测技术和跨容器隐蔽信道。这些攻击表明文件系统的共享状态成为信息泄露的新渠道,对云环境和多租户系统构成威胁。

💡 推荐理由: 该研究揭示了文件系统同步机制作为隐蔽/侧信道的新媒介,打破了操作系统的隔离假设,对云容器和多租户环境的安全有重要警示意义。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Bocheng Xiang, Yuan Zhang, Hao Huang, Fengyu Liu, Youkun Shi

该论文提出了一种名为 LinkGuard 的轻量级运行时防护机制,用于防御 Windows 文件系统中的链接跟随攻击(link following attacks)。链接跟随攻击通常利用符号链接、硬链接或挂载点等文件系统机制,诱导高权限进程访问恶意构造的链接,从而实现权限提升或文件系统操作劫持。LinkGuard 的核心思想是在内核层维护文件系统的状态信息,包括文件对象、链接关系和进程上下文,从而在每次文件操作前实时判断是否涉及危险的链接跟随。它采用轻量级 hook 技术,仅对关键系统调用(如 CreateFile、NtCreateFile 等)进行监控,并通过状态机模型跟踪文件对象的历史状态,识别出可疑的链接切换行为。实验表明,LinkGuard 对常见链接跟随攻击(如 CVE-2018-8440、CVE-2020-0668 等)的检测率接近 100%,同时平均性能开销低于 5%,适用于生产环境。该工作主要贡献包括:1)提出状态感知的链接跟随攻击检测模型;2)设计并实现了低开销的内核模块;3)在真实漏洞样本上验证了有效性。

💡 推荐理由: 链接跟随攻击是 Windows 平台经典且持续活跃的提权手法,现有防护方案(如杀软静态检测或手动配置)覆盖不足或性能开销大。LinkGuard 提供了一种轻量、实时且精确的运行时检测手段,可直接集成到安全产品中提升防御能力。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)