ALPC处于危险中:ALPChecker检测欺骗与盲化
密码学与安全
2024-01-04 v1 操作系统
摘要
本研究的目的是评估在Windows操作系统中通过内核实现ALPC连接攻击而不被程序和操作系统隐蔽关闭连接的可能性,并提出针对此类攻击的保护方法。异步本地过程调用(ALPC)技术被用于各种Windows信息保护系统,包括防病毒系统(AV)和端点检测与响应系统(EDR)。为确保恶意软件的隐蔽性,攻击者需要破坏AV、EDR工具的运行,这可以通过对ALPC技术组件进行破坏性影响来实现。本文涵盖了此类攻击的现有实例。为应对此类新威胁,有必要推进信息保护系统的改进,并进行了ALPC安全研究。考虑了最困难的情况——Windows内核驱动程序攻击。基于修改内核内存中的ALPC结构,实施了三种针对ALPC连接的攻击,导致系统中出现非法连接并破坏正确连接。开发了ALPChecker保护工具。该工具在三种演示攻击中成功通过测试。
引用
@article{arxiv.2401.01376,
title = {ALPC Is In Danger: ALPChecker Detects Spoofing and Blinding},
author = {Anastasiia Kropova and Igor Korkin},
journal= {arXiv preprint arXiv:2401.01376},
year = {2024}
}
备注
24 pages, 17 figures