Key points are not available for this paper at this time.
Die Überwachung von Systemaufrufen ist eine Technik zur Erkennung und Kontrolle kompromittierter Anwendungen, indem zur Laufzeit überprüft wird, ob jeder Systemaufruf mit einer Richtlinie übereinstimmt, die das normale Verhalten des Programms festlegt. Hier stellen wir einen neuen Ansatz zur Implementierung der Überwachung von Systemaufrufen vor, der auf authentifizierten Systemaufrufen basiert. Ein authentifizierter Systemaufruf ist ein Systemaufruf, der mit zusätzlichen Argumenten erweitert wurde, die die Richtlinie für diesen Aufruf angeben, sowie einem kryptografischen Nachrichten-Authentifizierungscode, der die Integrität der Richtlinie und der Argumente des Systemaufrufs gewährleistet. Diese zusätzlichen Informationen werden vom Kernel verwendet, um den Systemaufruf zu verifizieren. Die Version der Anwendung, in der reguläre Systemaufrufe durch authentifizierte Aufrufe ersetzt wurden, wird automatisch von einem Installer-Programm generiert, das die Anwendungsbinärdatei liest, statische Analysen verwendet, um Richtlinien zu erstellen, und dann die Binärdatei mit den authentifizierten Aufrufen umschreibt. Diese Arbeit präsentiert den Ansatz, beschreibt eine Prototypimplementierung auf der Basis von Linux und dem PLTO-Binärumschriftsystem und liefert experimentelle Ergebnisse, die darauf hindeuten, dass der Ansatz effektiv ist, um gegen kompromittierte Anwendungen bei moderaten Kosten zu schützen.
Rajagopalan et al. (Sat,) haben diese Frage untersucht.