#syscall filtering

共收录 1 条相关安全情报。

← 返回所有主题
推荐 14.5
Conf: 50%
👥 作者: Alexander J. Gaidis, Vaggelis Atlidakis, Vasileios P. Kemerlis

本文提出并实现了 SysXCHG,一种系统调用过滤执行机制,旨在使程序能够按照最小权限原则运行。当前广泛使用的 seccomp-BPF 机制采用层次化设计,即一个进程及其所有子进程必须共享同一组允许的系统调用,这导致权限过度宽松,无法在 execve[at] 之后安全地收紧过滤器。SysXCHG 的核心创新在于允许在 execve[at] 系统调用执行时动态交换系统调用过滤器,从而使每个新执行的程序可以独立拥有其专属的“紧密”过滤器,不受祖先或后续子进程的影响。同时,作者提出了 xfilter,一种基于进程特定系统调用表视图的快速过滤机制,通过在进程内部维护系统调用表的透视图来加速过滤决策。评估方面,作者使用 PaSH 基准测试套件对真实程序进行测试,结果表明 SysXCHG 的性能开销极低(≤1.71% 的减速),并且能够有效阻止大量不必要的系统调用功能,包括安全关键的系统调用(如 process_vm_writev、ptrace 等),而这些在当前的 seccomp-BPF 设计下无法被屏蔽。系统调用过滤是容器、沙箱、特权分离等安全机制的基础,SysXCHG 填补了现有方案在动态权限调整方面的空白,为实现更精细的沙箱策略提供了新思路。本文适合系统安全研究人员、操作系统开发者以及容器运行时开发者阅读。

💡 推荐理由: SysXCHG 解决了 seccomp-BPF 无法在 exec 后细化权限的根本限制,为沙箱、容器和特权分离提供了更灵活的过滤机制,能显著提升攻击面缩减能力。

🎯 建议动作: 研究跟进

排序因子: 影响边界/网络设备 (+5) | 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)