[發(fā)明專利]一種檢測ROP攻擊的方法和裝置有效
| 申請?zhí)枺?/td> | 202011022208.5 | 申請日: | 2020-09-25 |
| 公開(公告)號: | CN112199669B | 公開(公告)日: | 2022-05-17 |
| 發(fā)明(設(shè)計)人: | 陳曦;范淵 | 申請(專利權(quán))人: | 杭州安恒信息技術(shù)股份有限公司 |
| 主分類號: | G06F21/55 | 分類號: | G06F21/55;G06F11/30;G06F9/50 |
| 代理公司: | 杭州華進聯(lián)浙知識產(chǎn)權(quán)代理有限公司 33250 | 代理人: | 金無量 |
| 地址: | 310051 浙江省*** | 國省代碼: | 浙江;33 |
| 權(quán)利要求書: | 查看更多 | 說明書: | 查看更多 |
| 摘要: | |||
| 搜索關(guān)鍵詞: | 一種 檢測 rop 攻擊 方法 裝置 | ||
1.一種檢測ROP攻擊的方法,其特征在于,包括:
獲取目標進程的信息;
利用IPT機制對所述目標進程進行跟蹤,并獲得間接跳轉(zhuǎn)跟蹤數(shù)據(jù);
根據(jù)所述目標進程的信息,為所述間接跳轉(zhuǎn)跟蹤數(shù)據(jù)預(yù)先分配物理內(nèi)存;
當所述間接跳轉(zhuǎn)跟蹤數(shù)據(jù)將所述預(yù)先分配的物理內(nèi)存寫滿時,觸發(fā)性能監(jiān)視中斷,且記錄觸發(fā)所述性能監(jiān)視中斷的次數(shù);
當觸發(fā)所述性能監(jiān)視中斷的次數(shù)達到預(yù)設(shè)觸發(fā)次數(shù)后,根據(jù)達到所述預(yù)設(shè)觸發(fā)次數(shù)前的所述間接跳轉(zhuǎn)跟蹤數(shù)據(jù)構(gòu)建基線;
在構(gòu)建所述基線后,當所述性能監(jiān)視中斷再次被觸發(fā)時,根據(jù)新產(chǎn)生的所述間接跳轉(zhuǎn)跟蹤數(shù)據(jù)構(gòu)建間接跳轉(zhuǎn)序列表;
當所述目標進程進入系統(tǒng)調(diào)用時,對比所述間接跳轉(zhuǎn)序列表和所述基線,根據(jù)對比結(jié)果檢測所述目標進程是否是ROP攻擊所產(chǎn)生的進程。
2.根據(jù)權(quán)利要求1所述的方法,其特征在于,所述根據(jù)所述目標進程的信息,為所述間接跳轉(zhuǎn)跟蹤數(shù)據(jù)預(yù)先分配物理內(nèi)存,包括:
根據(jù)所述目標進程的信息,獲取所述目標進程的內(nèi)核進程描述結(jié)構(gòu);
根據(jù)所述內(nèi)核進程描述結(jié)構(gòu),為所述間接跳轉(zhuǎn)跟蹤數(shù)據(jù)預(yù)先分配物理內(nèi)存。
3.根據(jù)權(quán)利要求2所述的方法,其特征在于,所述根據(jù)所述內(nèi)核進程描述結(jié)構(gòu),為所述間接跳轉(zhuǎn)跟蹤數(shù)據(jù)預(yù)先分配物理內(nèi)存,包括:
根據(jù)所述內(nèi)核進程描述結(jié)構(gòu),獲取所述目標進程的頁目錄地址;
根據(jù)所述頁目錄地址,為所述間接跳轉(zhuǎn)跟蹤數(shù)據(jù)預(yù)先分配物理內(nèi)存。
4.根據(jù)權(quán)利要求1至3任一項所述的方法,其特征在于,所述當所述目標進程進入系統(tǒng)調(diào)用時,對比所述間接跳轉(zhuǎn)序列表和所述基線,根據(jù)對比結(jié)果檢測所述目標進程是否是ROP攻擊所產(chǎn)生的進程,包括:
若所述間接跳轉(zhuǎn)序列表是所述基線的子串,則判定所述目標進程不是ROP攻擊所產(chǎn)生的進程;
若所述間接跳轉(zhuǎn)序列表不是所述基線的子串,則判定所述目標進程是ROP攻擊所產(chǎn)生的進程。
5.一種檢測ROP攻擊的裝置,其特征在于,包括獲取模塊、跟蹤模塊、物理內(nèi)存分配模塊、性能監(jiān)視中斷模塊、第一構(gòu)建模塊、第二構(gòu)建模塊、以及對比模塊;
所述獲取模塊,用于獲取目標進程的信息;
所述跟蹤模塊,用于利用IPT機制對所述目標進程進行跟蹤,并獲得間接跳轉(zhuǎn)跟蹤數(shù)據(jù);
所述物理內(nèi)存分配模塊,用于根據(jù)所述目標進程的信息,為所述間接跳轉(zhuǎn)跟蹤數(shù)據(jù)預(yù)先分配物理內(nèi)存;
所述性能監(jiān)視中斷模塊,用于當所述間接跳轉(zhuǎn)跟蹤數(shù)據(jù)將所述預(yù)先分配的物理內(nèi)存寫滿時,觸發(fā)性能監(jiān)視中斷,且記錄觸發(fā)所述性能監(jiān)視中斷的次數(shù);
所述第一構(gòu)建模塊,用于當觸發(fā)所述性能監(jiān)視中斷的次數(shù)達到預(yù)設(shè)觸發(fā)次數(shù)后,根據(jù)達到所述預(yù)設(shè)觸發(fā)次數(shù)前的所述間接跳轉(zhuǎn)跟蹤數(shù)據(jù)構(gòu)建基線;
所述第二構(gòu)建模塊,用于在構(gòu)建所述基線后,當所述性能監(jiān)視中斷再次被觸發(fā)時,根據(jù)新產(chǎn)生的所述間接跳轉(zhuǎn)跟蹤數(shù)據(jù)構(gòu)建間接跳轉(zhuǎn)序列表;
所述對比模塊,用于當所述目標進程進入系統(tǒng)調(diào)用時,對比所述間接跳轉(zhuǎn)序列表和所述基線,根據(jù)對比結(jié)果檢測所述目標進程是否是ROP攻擊所產(chǎn)生的進程。
6.根據(jù)權(quán)利要求5所述的裝置,其特征在于,所述物理內(nèi)存分配模塊包括獲取單元和分配單元;
所述獲取單元,用于根據(jù)所述目標進程的信息,獲取所述目標進程的內(nèi)核進程描述結(jié)構(gòu);
所述分配單元,用于根據(jù)所述內(nèi)核進程描述結(jié)構(gòu),為所述間接跳轉(zhuǎn)跟蹤數(shù)據(jù)預(yù)先分配物理內(nèi)存。
7.根據(jù)權(quán)利要求6所述的裝置,其特征在于,所述獲取單元包括獲取子單元和分配子單元;
所述獲取子單元,用于根據(jù)所述內(nèi)核進程描述結(jié)構(gòu),獲取所述目標進程的頁目錄地址;
所述分配子單元,用于根據(jù)所述頁目錄地址,為所述間接跳轉(zhuǎn)跟蹤數(shù)據(jù)預(yù)先分配物理內(nèi)存。
該專利技術(shù)資料僅供研究查看技術(shù)是否侵權(quán)等信息,商用須獲得專利權(quán)人授權(quán)。該專利全部權(quán)利屬于杭州安恒信息技術(shù)股份有限公司,未經(jīng)杭州安恒信息技術(shù)股份有限公司許可,擅自商用是侵權(quán)行為。如果您想購買此專利、獲得商業(yè)授權(quán)和技術(shù)合作,請聯(lián)系【客服】
本文鏈接:http://www.szxzyx.cn/pat/books/202011022208.5/1.html,轉(zhuǎn)載請聲明來源鉆瓜專利網(wǎng)。





