1. Dashboard
  2. Mitglieder
    1. Letzte Aktivitäten
    2. Benutzer online
    3. Team
    4. Mitgliedersuche
  3. Filebase
  4. Forum
  5. Zebradem-WIKI
  6. Foren-Regeln
  7. Spenden Liste
    1. Spenden
  • Anmelden
  • Registrieren
  • Suche
ZebraDem-Sponsoring
Dieses Thema
  • Alles
  • Dieses Thema
  • Dieses Forum
  • Seiten
  • Dateien
  • Forum
  • Erweiterte Suche
  1. Forum
  2. zebradem.com
  3. Off-Topic

Die Rückkehr der Pufferüberläufe

  • gonso-01
  • 9. August 2008 um 23:26
  • gonso-01
    Gast
    • 9. August 2008 um 23:26
    • #1
    Zitat

    Zwei Experten stellen auf der Sicherheitskonferenz Black Hat Techniken vor, die das Sicherheitsproblem Nummer eins der letzten Jahre wieder akut werden lassen könnten: Die Ausnutzung von Pufferüberläufen. Dabei gelingt es einem Angreifer, einer Applikation eigenen Maschinencode unterzujubeln und ihn mit deren Rechten zur Ausführung zu bringen.


    Unternehmens- und IT-Ziele im Einklang
    Lesen Sie in diesem Whitepaper, wie SAP-Lösungen für den Mittelstand Ihnen dabei helfen können, Unternehmens- und IT-Ziele besser in Einklang zu bringen.
    Business-Produktivität von ERP-Endanwendern
    In einer groß angelegten Studie wurde die Business-Produktivität von Endanwendern bei ERP-Anwendungen im SAP und Microsoft-Umfeld untersucht.
    Vertriebsoptimierung für den Mittelstand mit SAP
    ERP- und CRM-Systeme werden wichtiger für den Mittelstand – und auch bezahlbarer.

    Microsoft hat in den Windows-Betriebssystemen der letzten Jahre einige Maßnahmen ergriffen, die vor dieser Art von Angriffen schützen sollen. Eine davon ist die Data Execution Prevention (DEP, auch bekannt als NX, "no-execute"): Die Zugriffsbits für die mit Daten belegten Speicherbereicht, insbesondere den Stack, werden so gesetzt, dass der Prozessor dort keinen Code ausführt. Code, der durch einen Pufferüberlauf auf den Stack gelangt, kann dadurch nicht zur Ausführung kommen.

    Dummerweise macht Suns virtuelle Java-Maschine den Schutz wieder zunichte: Sie hat ihre eigene Speicherverwaltung und fordert vom System allen Speicher mit gesetztem PAGE_EXECUTE_READWRITE an, also ausführbar. Das lässt sich "über die Bande" ausnutzen: Man schreibt ein Java-Applet, das Speicher anfordert und ihn mit Schadcode füllt. Es selbst kann nun aus seiner Sandbox zwar nicht ausbrechen, aber wenn es gelingt, durch einen Pufferüberlauf in irgendeiner anderen Komponente des Browsers oder eines Plug-ins einen Sprung in den Java-Speicher zu veranlassen, wird der Schadcode ausgeführt.

    Eine weitere Technik soll in Vista die Ausnutzung von Buffer Overflows erschweren: Die Address Space Layout Randomisation (ASLR). Beim Laden eines Prozesses wählt Vista sowohl für den Code als auch für DLLs und Datenobjekte wie Stack und Heap nach Möglichkeit zufällige Adressen. Angriffstechniken, bei denen man Pufferüberläufe ausnutzt, um bestimmte bekannte Adressen anzuspringen, laufen so ins Leere. Dem begegnen die Hacker mit "Spraying"-Techniken: Sie duplizieren ihren Schadecode einfach über einen Speicherbereich von Hunderten von Megabyte. Auch wenn die Anfangsadresse zufällig ist, so gibt es doch nur einen gewissen Bereich, in dem sie liegen kann. Springt man ein paar Megabyte dahinter, dann wird man schon eine der Kopien des Schadcodes erwischen.

    Das sind nur zwei der Techniken, die Alexander Sotirov und Mark Dowd in ihrem 53-seitigen Paper Bypassing Browser Memory Protections vorstellen. Weitere Angriffe zielen auf das Flash-Plug-in oder auf .NET User Controls, die der Internet Explorer in der Default-Konfiguration ohne Rückfrage beim Benutzer ausführt, weil sie in der .NET-Sandbox als sicher gelten.

    Die Beiden sind beileibe keine Unbekannten. Alexander Sotirov ist Sicherheitsspezialist bei VMware und hat unter anderem die 2007 bekannt gewordene, kritische ANI-Lücke entdeckt. Mark Dowd von ISS/IBM hat erst kürzlich mit einem Paper zu Angriffen auf die virtuelle Umgebung von Flash ActionScript für Aufsehen gesorgt. Von daher ist ihre Ansage, dass das Paper die Browser-Sicherheit "um 10 Jahre zurückwirft", durchaus ernst zu nehmen. Ob die neuen Techniken aber tatsächlich gleich wie in manchen amerikanischen Medien behauptet das Ende der Vista-Sicherheitstechniken bedeuten, werden erst genauere Analysen zeigen.

    Microsofts letzter Schutzwall gegen Browser-Bugs scheint jedenfalls noch nicht gefallen zu sein. In der Veröffentlichung ist mit keiner Silbe die Rede davon, dass die mit Vista eingeführte Sicherheitsarchitektur der Mandatory Access Control angekratzt worden wäre. In Vista läuft der Internet Explorer und alle von ihm gestarteten Prozesse auf dem Integrity Level Low, von wo aus er nur eingeschränkten Zugriff auf die Dateien und Prozesse des Benutzers (Level Medium) und erst recht keinen auf das System (High und System) hat. Mehr dazu im Artikel Rechte und Rechtschaffenheit auf heise security. (bo/c't)

    Alles anzeigen

    [SIZE="1"]heise[/SIZE]

Jetzt mitmachen!

Du hast noch kein Benutzerkonto auf unserer Seite? Registriere dich kostenlos und nimm an unserer Community teil!

Benutzerkonto erstellen Anmelden

Spenden

Vielen Dank für die Unterstützung!
Hiermit unterstützt du Zebradem.
Das beinhaltet überwiegend die Serverkosten und Lizenzgebühren.
Spenden

Letzte Beiträge

  1. Gericht entscheidet: Illegale Beweise können vor Gericht verwertet werden

    heugabel
    19. Juni 2026 um 18:01
  2. Die veränderte Landschaft der Online-Piraterie

    heugabel
    19. Juni 2026 um 14:27
  3. Begrenzung in der PlayStation-Jailbreaks-Szene durch Plattform-Entscheidungen

    heugabel
    19. Juni 2026 um 13:27
  4. Volkswagen sperrt Nutzer von GrapheneOS aus

    heugabel
    19. Juni 2026 um 09:27
  5. Hetzner trifft die Kunden mit drastischen Preissteigerungen

    heugabel
    19. Juni 2026 um 08:27
  6. WeLib im Visier der Verlagsbranche: Neue Klage gegen Schattenbibliothek

    heugabel
    18. Juni 2026 um 21:27
  7. Großes IPTV-Netzwerk in Griechenland zerschlagen

    heugabel
    18. Juni 2026 um 19:27
  8. Die Schattenseite der WM 2026: Piraterie, Wettbetrug und finanzielle Gewinnmaximierung

    heugabel
    17. Juni 2026 um 08:27
  9. Kontroverse um Yoti: Überwachung, Datenschutz und verdächtige Nutzer

    heugabel
    17. Juni 2026 um 01:36
  10. Gefahren durch illegale Streaming-Dienste: Bedrohungen für Nutzer im Fokus

    heugabel
    16. Juni 2026 um 20:27

Aktivste Themen

  1. Premiere 24,99€ Abo

    357 Antworten
  2. Sky Vertragsverlängerungen Sammelthread

    230 Antworten
  3. Wie alt bist DU? :-)

    133 Antworten
  4. Welchen Beruf habt ihr???

    126 Antworten
  5. so Zeichnet unser Frädchen

    104 Antworten
  6. Abmahnungen drohen weiteren Porno-Dienst-Nutzern

    88 Antworten
  7. F-Jugend braucht hilfe

    88 Antworten
  8. Was bedeutet euer Benutzername?

    86 Antworten
  9. Voten für ein Bild meiner Tochter.

    85 Antworten
  10. Web-TV Wilmaa ist da

    81 Antworten
© 2024 Zebradem - Software by WoltLab