#link-following

共收录 2 条相关安全情报。

← 返回所有主题
👥 作者: Bocheng Xiang, Yuan Zhang 0009, Fengyu Liu, Hao Huang, Zihan Lin, Min Yang 0002

本文提出了一种名为“Pig in a Poke”的自动化方法,用于检测和利用 Windows 文件操作中的链接跟随(Link Following)漏洞。链接跟随漏洞是一类常见的符号链接攻击,攻击者通过构造恶意链接(如符号链接或连接点)诱导系统或应用程序在访问文件时意外跟随链接,从而导致权限提升、文件覆盖或数据泄露等安全后果。论文研究集中于 Windows 平台的文件操作机制,指出此类漏洞检测通常依赖人工审计且误报率高的痛点。作者设计了一套自动化技术,结合静态分析和动态执行来识别文件操作中的不安全链接处理模式,并能够自动验证漏洞的可利用性。该方法通过监控系统调用和文件路径解析过程,分析链接跟随行为是否可能被恶意控制,从而生成最小化的可利用性证明。实验部分对多个 Windows 系统目录和常见软件场景进行了评估,表明该工具能够有效发现未知的链接跟随漏洞,并显著减少人工分析成本。该研究的主要贡献包括提出一种系统化的链接跟随漏洞检测框架、实现原型工具,并揭示 Windows 文件操作中一类隐蔽的安全风险。本文适合 Windows 安全研究者、漏洞挖掘人员以及防御方安全工程师阅读,以了解这类攻击面并改进防护策略。

💡 推荐理由: 链接跟随漏洞在 Windows 环境中广泛存在且常被用于本地权限提升,防御者需要了解自动化检测思路,以评估自身系统是否受到类似风险影响。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Bocheng Xiang, Yuan Zhang, Hao Huang, Fengyu Liu, Youkun Shi

该论文提出了一种名为 LinkGuard 的轻量级运行时防护机制,用于防御 Windows 文件系统中的链接跟随攻击(link following attacks)。链接跟随攻击通常利用符号链接、硬链接或挂载点等文件系统机制,诱导高权限进程访问恶意构造的链接,从而实现权限提升或文件系统操作劫持。LinkGuard 的核心思想是在内核层维护文件系统的状态信息,包括文件对象、链接关系和进程上下文,从而在每次文件操作前实时判断是否涉及危险的链接跟随。它采用轻量级 hook 技术,仅对关键系统调用(如 CreateFile、NtCreateFile 等)进行监控,并通过状态机模型跟踪文件对象的历史状态,识别出可疑的链接切换行为。实验表明,LinkGuard 对常见链接跟随攻击(如 CVE-2018-8440、CVE-2020-0668 等)的检测率接近 100%,同时平均性能开销低于 5%,适用于生产环境。该工作主要贡献包括:1)提出状态感知的链接跟随攻击检测模型;2)设计并实现了低开销的内核模块;3)在真实漏洞样本上验证了有效性。

💡 推荐理由: 链接跟随攻击是 Windows 平台经典且持续活跃的提权手法,现有防护方案(如杀软静态检测或手动配置)覆盖不足或性能开销大。LinkGuard 提供了一种轻量、实时且精确的运行时检测手段,可直接集成到安全产品中提升防御能力。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)