Пятница, 26.04.2024
Reklamchik.at.ua
Меню сайта
Категории раздела
Об Интернет Войсках [1]
Об Интернет войсках,деятельность и все что связанно с нами.
Информационная безопасность [54]
Информационная безопасность
О нас [0]
Всё об интернет портале Reklamchik.at.ua
Мини-чат
500
Наш опрос
Оцените мой сайт
Всего ответов: 2
Статистика

Онлайн усяго: 1
Гостей: 1
Пользователей: 0
Главная » 2017 » Февраль » 23 » Повышение привилегий
22:35
Повышение привилегий
Повышение привилегий - это использование компьютерного бага, ошибки в конфигурации операционной системы или программного обеспечения с целью повышения доступа к вычислительным ресурсам, которые обычно защищены от пользователя. В итоге приложение, обладающее большими полномочиями чем предполагалось системным администратором, может совершать неавторизированные действия. «Повышением привилегий» называют ситуацию, когда пользователь компьютерной системы каким-либо образом повышает свои полномочия в этой системе (другими словами: получил возможность делать то, чего прежде делать не мог).
 
Такая ошибка в программе, как внедрение кода через переполнение буфера, всегда нежелательна. Но серьёзной эту ошибку можно считать лишь в том случае, если она повышает привилегии пользователя. В частности, если внедрение кода происходит на локальной машине, это привилегий не повышает: пользователь и без этого может выполнять исполняемые файлы. Если же удаётся внедрить код через сеть, это уже повышение привилегий: у пользователя появилась возможность выполнять машинный код.
 
Большинство компьютерных систем разрабатываются для использования несколькими пользователями. Полномочия пользователя означают те действия, которые пользователь в праве совершать. Обычно в такие действия входят просмотр и редактирование файлов или модификация системных файлов.
 
Повышение привилегий означает, что пользователь получил привилегии, правами на которые он не обладает. Подобные привилегии могут быть использованы для удаления файлов, просмотра частной информации или для установки нежелательных программ (например, вирусов). Как правило это происходит, когда в системе присутствует некая ошибка, которая позволяет обойти средства защиты компьютера. Выделяют две формы повышения привилегий:
 
Вертикальное повышение привилегий
Пользователь с низкими привилегиями или приложение имеет доступ к функциям, относящихся к более привилегированным пользователям или приложениям (например, когда пользователи Интерент-Банкинга имеют доступ к административным функциям или знают способ обхода пароля по СМС)
 
Горизонтальное повышение привилегий
Обычный пользователь имеет доступ к личным данным или функциям других пользователей (например, пользователь А имеет доступ к Интернет-Банкингу пользователя Б)
 
Примеры вертикального повышения привилегий
В некоторых случаях приложение с высоким уровнем доступа полагает, что на вход будут поступать данные, подходящие исключительно для её интерфейса, и не верифицирует их. В этом случае кто угодно может подменить входящие данные так, что любой вредоносный код может быть запущен с привилегиями этого приложения:
 
В некоторых версиях Microsoft Windows все пользовательские скринсейверы работают из-под локальных пользователей. Таким образом любой пользователь, который может заменить текущий скринсейвер программно в файловой системе или в реестре может получить привилегии.
Существуют ситуации, когда приложение может использовать более привилегированные источники и иметь неверное представление как пользователь будет использовать эти источники. Например, приложения, которые могут вызывать командную строку, могут иметь уязвимость, если они используют непроверенные данные на входе как часть выполняемой команды. Злоумышленник в этом случае сможет использовать системные команды с привилегиями данного приложения.
Некоторые версии iPhone позволяют не авторизованным пользователям иметь доступ к телефону, пока он заблокирован
Горизонтальное повышение привилегий описывает ситуацию, когда приложение позволяет злоумышленнику получить ресурсы, доступ к которым обычно защищен от приложений и других пользователей. Результатом является то, что приложение совершает такие же действия, но с другим уровнем доступа, чем предполагалось разработчиком или системным администратором (злоумышленник получает доступ к личным данным других пользователей).
Примеры горизонтального повышения привилегий
Данная проблема часто возникает в веб-приложениях. Рассмотрим следующую ситуацию:
 
Пользователь А имеет доступ к его/её счету в Интернет-банкинге.
Пользователь Б имеет доступ к его/её счету в том же самом Интернет-банкинге.
Уязвимость возникает, когда пользователь А может получить доступ к аккаунту пользователя Б с помощью разного рода злонамеренных действий.
Данные действия возможны благодаря общим слабостям и уязвимости веб-приложений.
 
Потенциальные слабые места веб-приложений и ситуации, которые могут привести к горизонтальному повышению привилегий:
 
Предсказуемый идентификационный номер сессии в пользовательских файлах cookie
Межсайтовый скриптинг
Легкий пароль
Кража файлов cookie
Кейлогер
 
Операционные системы и пользователи могут использовать следующие способы снижения риска повышения привилегий:
 
Предотвращение выполнения данных
ASLR технология
Запускать приложения с минимальными привилегиями (например, Internet Explorer с отключенным SID) с целью предотвратить переполнение буфера
Использование самых последних версий антивирусных программ
Использование компиляторов, которые предотвращают переполнение буфера
Кодирование программного обеспечения и/или его компонентов.
Категория: Информационная безопасность | Просмотров: 364 | Добавил: GERT | Теги: Повышение привилегий
Всего комментариев: 0
avatar
Вход на сайт

Поиск
Календарь
«  Февраль 2017  »
ПнВтСрЧтПтСбВс
  12345
6789101112
13141516171819
20212223242526
2728
Архив записей
Блог
[26.02.2017]
Почему небесные существа все вообще называются небесными Силами? (0)
[26.02.2017]
Глава I (0)
[27.02.2017]
Глава 10 (0)
[27.02.2017]
Глава 2 (0)
[27.02.2017]
Глава 19 (0)
Новости
[24.02.2017]
Зрелые кибербезопасности обороны (0)
[24.02.2017]
Контроль Допуска Сети (0)
[24.02.2017]
Динамический протокол SSL (0)
[24.02.2017]
Атаки IP-фрагментация (0)
[23.02.2017]
Модель системы безопасности с полным перекрытием (0)
Форум
  • Batman: Arkham City Lockdown (0)
  • Рекомендации комментаторам. (0)
  • Нарушения и наказания: ответы на вопросы. (0)
  • Hotline Miami (2012) (0)
  • HITMAN (2015) (0)
  • Reklamchik.at.ua © 2024