推荐 3.5
Conf: 50%
SysComb 提出了一种基于 eBPF 的新型系统调用过滤方案,旨在通过动态缩减应用程序可用的系统调用来降低内核攻击面,从而缓解被攻陷程序造成的危害。现有系统调用过滤技术(如静态 seccomp 策略)通常需要修改应用程序或内核代码才能启用,这在实际部署中具有侵入性、易出错且不切实际,尤其当目标代码由外部方维护时。SysComb 的核心创新在于利用 eBPF 技术,在无需改动应用或内核代码的前提下,根据应用程序的运行状态实施时间上特化的系统调用过滤。系统允许开发者选择两种不同的强制策略:第一种是类似 seccomp 的策略,确保在状态转换后不会获得新的权限;第二种是最小权限策略,即对每个状态应用最严格的过滤器。论文使用广泛使用的软件进行了评估,展示了准确的状态感知系统调用过滤,并且开销与内核内置方案相当,证明了该方法的实用性。该研究适合系统安全、操作系统内核安全、云原生安全和蓝队防御研究人员阅读,为攻击面缩减提供了一种低侵入性的新思路。
💡 推荐理由: SysComb 解决了系统调用过滤部署中的侵入性痛点,无需修改内核或应用即可实现动态状态感知过滤,为蓝队提供了一种可行的攻击面缩减手段,尤其适用于难以改动源码的第三方应用。
🎯 建议动作: 研究跟进
排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.6)