【问题标题】:ASLR bits of Entropy of mmap()mmap() 熵的 ASLR 位
【发布时间】:2012-11-29 08:57:31
【问题描述】:

我正在研究 x86 系统上 mmap() 的 ASLR 随机化。 我在很多地方读到过,在使用 mmap() 加载的地址上有 16 位随机化。

但是在我发现的源代码中:

static unsigned long mmap_rnd(void)
02  {
03          unsigned long rnd = 0;
04   
05         /*
06          *  8 bits of randomness in 32bit mmaps, 20 address space bits
07          * 28 bits of randomness in 64bit mmaps, 40 address space bits
08          */
09          if (current->flags & PF_RANDOMIZE) {
10                  if (mmap_is_ia32())
11                          rnd = (long)get_random_int() % (1<<8);
12                  else 
13                          rnd = (long)(get_random_int() % (1<<28));
14          }
15          return rnd << PAGE_SHIFT;
16  }

所以,那将只有 8 位随机性。

但实际上,运行一些测试,我得到以下地址(stack-heap-mmap) bf937000,09a60000,b774b000

bfa86000,090ef000,b76e2000

如果可以是 b77XX000 和 b76XX000 则超过 16 位!!!!

有什么帮助吗?

【问题讨论】:

    标签: linux linux-kernel kernel mmap aslr


    【解决方案1】:

    PAGE_SHIFT 正在将该随机性转移到不同的位位置。您的mmap 地址之间的区别确实是:

     b774b000
    -b76e2000
    ---------
        69000
    

    我不知道PAGE_SHIFT 的值是多少,但如果它是12,那么你就有0x69 的差异,完全适合8 位。

    【讨论】:

    • 好吧,区别是真的,但是如果你有 mmap 区域的地址,你必须工作超过 16 位...
    • 你能在发帖前验证你的拼写吗?我有点难以理解你。我假设guest 是一个错字,但您是否试图猜测 mmap 区域的地址?你为什么想这么做?如果该地址超过 16 位,会出现什么问题?事实上,为什么在 32 位机器上会是 16 位?
    • 是的,我的意思是猜测。这是一个堆栈溢出漏洞的研究,你必须知道 libc 上的 system() 函数的地址,所以如果地址是这样的:0xb77XX000(XX 因为 ASLR),没关系,它需要 2^16 次尝试蛮力攻击。
    猜你喜欢
    • 2016-06-26
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 2011-02-28
    • 1970-01-01
    相关资源
    最近更新 更多