|
Вариант для распечатки |
Пред. тема | След. тема | ||
Форум Разговоры, обсуждение новостей | |||
---|---|---|---|
Изначальное сообщение | [ Отслеживать ] |
"Техника предсказания содержимого буфера на основе анализа вр..." | +/– | |
Сообщение от opennews (ok) on 09-Май-14, 00:23 | ||
Специалисты из компании Red Hat подняли (https://securityblog.redhat.com/2014/05/07/defeating-memory-.../) заслуживающий внимания вопрос интеграции средств защиты от проведения атак, основанных на корреляции времени выполнения операции и степени совпадения данных, сравниваемых функцией memcmp. Используемая по умолчанию в Glibc реализация memcmp подвержена проблеме, которая позволяет предсказать значение сравниваемых данных. | ||
Ответить | Правка | Cообщить модератору |
Оглавление |
Сообщения по теме | [Сортировка по времени | RSS] |
1. "Техника предсказания содержимого буфера на основе анализа вр..." | +/– | |
Сообщение от Пиу (ok) on 09-Май-14, 00:23 | ||
и насколько реально этим воспользоваться? | ||
Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору |
3. "Техника предсказания содержимого буфера на основе анализа вр..." | +3 +/– | |
Сообщение от Аноним (??) on 09-Май-14, 00:30 | ||
Это ещё что, высший пилотаж - восстановление данные по шуму конденцаторов компьютера (http://www.opennet.dev/opennews/art.shtml?num=38689) | ||
Ответить | Правка | ^ к родителю #1 | Наверх | Cообщить модератору |
5. "Техника предсказания содержимого буфера на основе анализа вр..." | +5 +/– | |
Сообщение от Аноним (??) on 09-Май-14, 00:50 | ||
> и насколько реально этим воспользоваться? | ||
Ответить | Правка | ^ к родителю #1 | Наверх | Cообщить модератору |
8. "Техника предсказания содержимого буфера на основе анализа вр..." | +4 +/– | |
Сообщение от Аноним (??) on 09-Май-14, 02:15 | ||
520*N всё-таки, потому что чтобы точно оценить разницу времени исполнения учитывая параллельно выполняющиеся задачи и другие факторы нужно много больше 1 попытки. Но таки да, сложность всё равно деградирует с экспоненциальной до линейной. | ||
Ответить | Правка | ^ к родителю #5 | Наверх | Cообщить модератору |
46. "Техника предсказания содержимого буфера на основе анализа вр..." | +/– | |
Сообщение от Аноним (??) on 09-Май-14, 14:47 | ||
> 520*N всё-таки, | ||
Ответить | Правка | ^ к родителю #8 | Наверх | Cообщить модератору |
99. "Техника предсказания содержимого буфера на основе анализа вр..." | –2 +/– | |
Сообщение от Аноним (??) on 10-Май-14, 12:46 | ||
нудк, обфускации в линуксе - практически не было(две наивные вещи были, по-дефолту и все). | ||
Ответить | Правка | ^ к родителю #1 | Наверх | Cообщить модератору |
2. "Техника предсказания содержимого буфера на основе анализа вр..." | +6 +/– | |
Сообщение от asavah (ok) on 09-Май-14, 00:25 | ||
ожидать релиза новой версии libastral.so ? | ||
Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору |
4. "Техника предсказания содержимого буфера на основе анализа вр..." | +12 +/– | |
Сообщение от Аноним (??) on 09-Май-14, 00:48 | ||
> будет сигнализировать об успешности подбора первого байта | ||
Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору |
11. "Техника предсказания содержимого буфера на основе анализа вр..." | +1 +/– | |
Сообщение от Аноним (??) on 09-Май-14, 02:48 | ||
> - не айс. Как раз вот поэтому вот. А редхат сказочно | ||
Ответить | Правка | ^ к родителю #4 | Наверх | Cообщить модератору |
21. "Техника предсказания содержимого буфера на основе анализа вр..." | +/– | |
Сообщение от Аноним (??) on 09-Май-14, 09:01 | ||
Не капитанство, а слоупочество. Даже в дебиане это уже в стейбле по умолчанию, а в генте ещё лет 5 назад было. | ||
Ответить | Правка | ^ к родителю #11 | Наверх | Cообщить модератору |
41. "Техника предсказания содержимого буфера на основе анализа вр..." | +/– | |
Сообщение от Аноним (??) on 09-Май-14, 13:39 | ||
И что в Debian? Защищённый memcmp? Вы ничего не попутали? | ||
Ответить | Правка | ^ к родителю #21 | Наверх | Cообщить модератору |
47. "Техника предсказания содержимого буфера на основе анализа вр..." | +1 +/– | |
Сообщение от Аноним (??) on 09-Май-14, 14:50 | ||
> И что в Debian? Защищённый memcmp? Вы ничего не попутали? | ||
Ответить | Правка | ^ к родителю #41 | Наверх | Cообщить модератору |
76. "Техника предсказания содержимого буфера на основе анализа вр..." | +1 +/– | |
Сообщение от Аноним (??) on 09-Май-14, 18:48 | ||
>редхат предложил с опцией "-D_FORTIFY_SOURCE=2" делать memcmp более защищённым, и в чём капитанство ? | ||
Ответить | Правка | ^ к родителю #11 | Наверх | Cообщить модератору |
6. "Техника предсказания содержимого буфера на основе анализа вр..." | +/– | |
Сообщение от Xasd (ok) on 09-Май-14, 01:21 | ||
> Например, если memcmp используется при сравнении ключа шифрования c входными данными, то атакующий может байт за байтом подобрать значение с которым осуществляется сравнение. | ||
Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору |
12. "Техника предсказания содержимого буфера на основе анализа вр..." | –3 +/– | |
Сообщение от pavlinux (ok) on 09-Май-14, 02:58 | ||
> а нельзя например при сравнивании ключей -- использовать другую функцию нежели memcmp? | ||
Ответить | Правка | ^ к родителю #6 | Наверх | Cообщить модератору |
33. "Техника предсказания содержимого буфера на основе анализа вр..." | +2 +/– | |
Сообщение от irinat (ok) on 09-Май-14, 12:20 | ||
> clock_nanosleep | ||
Ответить | Правка | ^ к родителю #12 | Наверх | Cообщить модератору |
61. "Техника предсказания содержимого буфера на основе анализа вр..." | +/– | |
Сообщение от Xasd (ok) on 09-Май-14, 15:48 | ||
надеюсь за правду эти "ускоряющие циклы" ни кому в голову не придёт вставлять | ||
Ответить | Правка | ^ к родителю #33 | Наверх | Cообщить модератору |
63. "Техника предсказания содержимого буфера на основе..." | +/– | |
Сообщение от arisu (ok) on 09-Май-14, 15:53 | ||
> надеюсь за правду эти "ускоряющие циклы" ни кому в голову не придёт | ||
Ответить | Правка | ^ к родителю #61 | Наверх | Cообщить модератору |
48. "Техника предсказания содержимого буфера на основе анализа вр..." | +4 +/– | |
Сообщение от Аноним (??) on 09-Май-14, 14:53 | ||
> да йопт | ||
Ответить | Правка | ^ к родителю #12 | Наверх | Cообщить модератору |
56. "Техника предсказания содержимого буфера на основе..." | +/– | |
Сообщение от arisu (ok) on 09-Май-14, 15:05 | ||
> Что это за буита, павлин? А просто сравнить весь input целиком и | ||
Ответить | Правка | ^ к родителю #48 | Наверх | Cообщить модератору |
84. "Техника предсказания содержимого буфера на основе..." | +/– | |
Сообщение от Аноним (??) on 09-Май-14, 19:20 | ||
> да. намекну: нужно как минимум два цикла. | ||
Ответить | Правка | ^ к родителю #56 | Наверх | Cообщить модератору |
90. "Техника предсказания содержимого буфера на основе..." | +/– | |
Сообщение от arisu (ok) on 09-Май-14, 19:27 | ||
вот чтобы не лезть глубоко и получить более-менее амортизированное время без копания в асме, проще всего сделать два цикла с двумя флажками. | ||
Ответить | Правка | ^ к родителю #84 | Наверх | Cообщить модератору |
91. "Техника предсказания содержимого буфера на основе..." | +/– | |
Сообщение от arisu (ok) on 09-Май-14, 19:27 | ||
p.s. с одним циклом можно *попытаться* точнее определить, какой именно байт не совпал, если чо. | ||
Ответить | Правка | ^ к родителю #84 | Наверх | Cообщить модератору |
103. "Техника предсказания содержимого буфера на основе анализа вр..." | +/– | |
Сообщение от Xaionaro (ok) on 12-Май-14, 09:50 | ||
> А просто сравнить весь input целиком и взвести флаг если не совпало, а потом вернуть флаг - это слишком просто, да? | ||
Ответить | Правка | ^ к родителю #48 | Наверх | Cообщить модератору |
31. "Техника предсказания содержимого буфера на основе анализа вр..." | +1 +/– | |
Сообщение от irinat (ok) on 09-Май-14, 12:15 | ||
> а нельзя например при сравнивании ключей -- использовать другую функцию нежели memcmp? | ||
Ответить | Правка | ^ к родителю #6 | Наверх | Cообщить модератору |
49. "Техника предсказания содержимого буфера на основе анализа вр..." | +/– | |
Сообщение от Аноним (??) on 09-Май-14, 14:55 | ||
> Где-то проскакивала информация, что в DRM у консоли Wii использовалась strcmp вместо | ||
Ответить | Правка | ^ к родителю #31 | Наверх | Cообщить модератору |
78. "Техника предсказания содержимого буфера на основе анализа вр..." | +1 +/– | |
Сообщение от Аноним (??) on 09-Май-14, 18:55 | ||
> В openssl есть для этого CRYPTO_memcmp(), например. Но бывает так, что авторы | ||
Ответить | Правка | ^ к родителю #31 | Наверх | Cообщить модератору |
7. "Техника предсказания содержимого буфера на основе анализа вр..." | –1 +/– | |
Сообщение от Аноним (??) on 09-Май-14, 02:03 | ||
Интересно, а специалистам из редхата не приходило в голову, что подобная атака требует больше вычислительных ресурсов, чем простой подбор ключа? | ||
Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору |
13. "Техника предсказания содержимого буфера на основе анализа вр..." | +4 +/– | |
Сообщение от Аноним (??) on 09-Май-14, 03:00 | ||
> Интересно, а специалистам из редхата не приходило в голову, что подобная атака | ||
Ответить | Правка | ^ к родителю #7 | Наверх | Cообщить модератору |
50. "Техника предсказания содержимого буфера на основе анализа вр..." | +/– | |
Сообщение от Аноним (??) on 09-Май-14, 14:55 | ||
> требует больше вычислительных ресурсов, чем простой подбор ключа? | ||
Ответить | Правка | ^ к родителю #7 | Наверх | Cообщить модератору |
66. "Техника предсказания содержимого буфера на основе анализа вр..." | +/– | |
Сообщение от Xasd (ok) on 09-Май-14, 17:04 | ||
ну вообще -- при взломе WPS нет необходимости анализировать время. | ||
Ответить | Правка | ^ к родителю #50 | Наверх | Cообщить модератору |
79. "Техника предсказания содержимого буфера на основе анализа вр..." | +/– | |
Сообщение от Аноним (??) on 09-Май-14, 19:03 | ||
> ну вообще -- при взломе WPS нет необходимости анализировать время. | ||
Ответить | Правка | ^ к родителю #66 | Наверх | Cообщить модератору |
102. "Техника предсказания содержимого буфера на основе анализа вр..." | +/– | |
Сообщение от I11a on 10-Май-14, 18:07 | ||
Там 8 десятичных разрядов, первая группа из 4 разрядов проверяется отдельно от второй. Однако 8-й разряд последовательности - есть функция от первых семи, т. о. во второй группе надо перебирать лишь три разряда. Итого 11000 вариантов для полного перебора, а в среднем - 5500, что совсем плохо. | ||
Ответить | Правка | ^ к родителю #79 | Наверх | Cообщить модератору |
9. "Техника предсказания содержимого буфера на основе анализа вр..." | –2 +/– | |
Сообщение от pavlinux (ok) on 09-Май-14, 02:16 | ||
> Устойчивое увеличение времени | ||
Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору |
51. "Техника предсказания содержимого буфера на основе анализа вр..." | +2 +/– | |
Сообщение от Аноним (??) on 09-Май-14, 14:56 | ||
> При условии, что время компьютера устойчиво, а то это как секс в | ||
Ответить | Правка | ^ к родителю #9 | Наверх | Cообщить модератору |
10. "Техника предсказания содержимого буфера на основе анализа вр..." | +7 +/– | |
Сообщение от Аноним (??) on 09-Май-14, 02:29 | ||
> Включение по умолчанию подобного варианта функции в Glibc рассматривается как маловероятное (с позиции производительности, текущий вариант memcmp предпочтительней), поэтому как наиболее реалистичный вариант рассматривается возможность задействования защищённой версии memcpm при сборке Glibc с опцией "-D_FORTIFY_SOURCE=2". | ||
Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору |
15. "Техника предсказания содержимого буфера на основе анализа вр..." | –1 +/– | |
Сообщение от pavlinux (ok) on 09-Май-14, 04:28 | ||
> они решили притащить эти костыли в библиотеку общего назначения. Идиоты. | ||
Ответить | Правка | ^ к родителю #10 | Наверх | Cообщить модератору |
80. "Техника предсказания содержимого буфера на основе анализа вр..." | +1 +/– | |
Сообщение от Аноним (??) on 09-Май-14, 19:05 | ||
>> они решили притащить эти костыли в библиотеку общего назначения. Идиоты. | ||
Ответить | Правка | ^ к родителю #15 | Наверх | Cообщить модератору |
14. "Техника предсказания содержимого буфера на основе анализа вр..." | +/– | |
Сообщение от pavlinux (ok) on 09-Май-14, 04:25 | ||
> Техника атаки основана на том, что memcmp завершает выполнение после первого несовпадения | ||
Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору |
16. "Техника предсказания содержимого буфера на основе анализа вр..." | +2 +/– | |
Сообщение от Аноним (??) on 09-Май-14, 05:19 | ||
> | ||
Ответить | Правка | ^ к родителю #14 | Наверх | Cообщить модератору |
17. "Техника предсказания содержимого буфера на основе анализа вр..." | –3 +/– | |
Сообщение от pavlinux (ok) on 09-Май-14, 05:28 | ||
> Или мы ret не очень доверям??? | ||
Ответить | Правка | ^ к родителю #16 | Наверх | Cообщить модератору |
24. "Техника предсказания содержимого буфера на основе..." | –1 +/– | |
Сообщение от arisu (ok) on 09-Май-14, 09:21 | ||
> Домашнее задание по оптимизации: | ||
Ответить | Правка | ^ к родителю #17 | Наверх | Cообщить модератору |
71. "Техника предсказания содержимого буфера на основе анализа вр..." | +1 +/– | |
Сообщение от Led (ok) on 09-Май-14, 17:53 | ||
>> Или мы ret не очень доверям??? | ||
Ответить | Правка | ^ к родителю #17 | Наверх | Cообщить модератору |
74. "Техника предсказания содержимого буфера на основе..." | +/– | |
Сообщение от arisu (ok) on 09-Май-14, 18:27 | ||
> 4. Говнокод | ||
Ответить | Правка | ^ к родителю #71 | Наверх | Cообщить модератору |
75. "Техника предсказания содержимого буфера на основе..." | +/– | |
Сообщение от Led (ok) on 09-Май-14, 18:43 | ||
>> 4. Говнокод | ||
Ответить | Правка | ^ к родителю #74 | Наверх | Cообщить модератору |
77. "Техника предсказания содержимого буфера на основе..." | +/– | |
Сообщение от arisu (ok) on 09-Май-14, 18:52 | ||
по-моему, раньше он свою чушь так яростно не защищал. или я внимания не обращал, или напился на праздник. | ||
Ответить | Правка | ^ к родителю #75 | Наверх | Cообщить модератору |
32. "Техника предсказания содержимого буфера на основе анализа вр..." | +/– | |
Сообщение от irinat (ok) on 09-Май-14, 12:18 | ||
> Может сократить до return ret | ||
Ответить | Правка | ^ к родителю #16 | Наверх | Cообщить модератору |
34. "Техника предсказания содержимого буфера на основе..." | +/– | |
Сообщение от arisu (ok) on 09-Май-14, 12:21 | ||
>> Может сократить до return ret | ||
Ответить | Правка | ^ к родителю #32 | Наверх | Cообщить модератору |
35. "Техника предсказания содержимого буфера на основе..." | +1 +/– | |
Сообщение от irinat (ok) on 09-Май-14, 12:36 | ||
>>> Может сократить до return ret | ||
Ответить | Правка | ^ к родителю #34 | Наверх | Cообщить модератору |
36. "Техника предсказания содержимого буфера на основе..." | +/– | |
Сообщение от arisu (ok) on 09-Май-14, 12:38 | ||
функция называется memcmp_s(). функция ЯВНО пытается (хоть и неправильно) возвращать именно то, что возвращает memcmp(). твой код поломал её ещё больше. но «ошибки нет», ага. | ||
Ответить | Правка | ^ к родителю #35 | Наверх | Cообщить модератору |
37. "Техника предсказания содержимого буфера на основе..." | +3 +/– | |
Сообщение от irinat (ok) on 09-Май-14, 13:06 | ||
> твой код поломал её ещё больше. но «ошибки нет», ага. | ||
Ответить | Правка | ^ к родителю #36 | Наверх | Cообщить модератору |
38. "Техника предсказания содержимого буфера на основе..." | +/– | |
Сообщение от arisu (ok) on 09-Май-14, 13:20 | ||
>> твой код поломал её ещё больше. но «ошибки нет», ага. | ||
Ответить | Правка | ^ к родителю #37 | Наверх | Cообщить модератору |
43. "Техника предсказания содержимого буфера на основе..." | –1 +/– | |
Сообщение от pavlinux (ok) on 09-Май-14, 14:08 | ||
Фишка в том, что возвращаемый результат сохраняется один раз, но проверяются все байты. | ||
Ответить | Правка | ^ к родителю #38 | Наверх | Cообщить модератору |
44. "Техника предсказания содержимого буфера на основе..." | +1 +/– | |
Сообщение от arisu (ok) on 09-Май-14, 14:18 | ||
> Фишка в том, что возвращаемый результат сохраняется один раз, но проверяются все | ||
Ответить | Правка | ^ к родителю #43 | Наверх | Cообщить модератору |
54. "Техника предсказания содержимого буфера на основе..." | –1 +/– | |
Сообщение от pavlinux (ok) on 09-Май-14, 15:02 | ||
> два: время исполнения всё равно зависит от значений, хоть и не так сильно. | ||
Ответить | Правка | ^ к родителю #44 | Наверх | Cообщить модератору |
59. "Техника предсказания содержимого буфера на основе..." | +1 +/– | |
Сообщение от arisu (ok) on 09-Май-14, 15:08 | ||
>> два: время исполнения всё равно зависит от значений, хоть и не так сильно. | ||
Ответить | Правка | ^ к родителю #54 | Наверх | Cообщить модератору |
64. "Техника предсказания содержимого буфера на основе..." | +1 +/– | |
Сообщение от irinat (ok) on 09-Май-14, 16:27 | ||
> покажите ваш код! | ||
Ответить | Правка | ^ к родителю #43 | Наверх | Cообщить модератору |
70. "Техника предсказания содержимого буфера на основе..." | –3 +/– | |
Сообщение от pavlinux (ok) on 09-Май-14, 17:21 | ||
>> покажите ваш код! | ||
Ответить | Правка | ^ к родителю #64 | Наверх | Cообщить модератору |
73. "Техника предсказания содержимого буфера на основе..." | +1 +/– | |
Сообщение от arisu (ok) on 09-Май-14, 18:25 | ||
> Пля, толант. | ||
Ответить | Правка | ^ к родителю #70 | Наверх | Cообщить модератору |
86. "Техника предсказания содержимого буфера на основе..." | –2 +/– | |
Сообщение от Аноним (??) on 09-Май-14, 19:24 | ||
> его код — в отличие от твоего — без ошибок. | ||
Ответить | Правка | ^ к родителю #73 | Наверх | Cообщить модератору |
88. "Техника предсказания содержимого буфера на основе..." | +1 +/– | |
Сообщение от arisu (ok) on 09-Май-14, 19:26 | ||
>> его код — в отличие от твоего — без ошибок. | ||
Ответить | Правка | ^ к родителю #86 | Наверх | Cообщить модератору |
82. "Техника предсказания содержимого буфера на основе..." | +/– | |
Сообщение от Аноним (??) on 09-Май-14, 19:17 | ||
>> покажите ваш код! | ||
Ответить | Правка | ^ к родителю #64 | Наверх | Cообщить модератору |
105. "Техника предсказания содержимого буфера на основе..." | +/– | |
Сообщение от Xaionaro (ok) on 12-Май-14, 10:10 | ||
>> покажите ваш код! | ||
Ответить | Правка | ^ к родителю #64 | Наверх | Cообщить модератору |
28. "Техника предсказания содержимого буфера на основе анализа вр..." | +/– | |
Сообщение от Anonymouse on 09-Май-14, 10:12 | ||
Достаточно угадать длину ключа и последний байт. | ||
Ответить | Правка | ^ к родителю #14 | Наверх | Cообщить модератору |
58. "Техника предсказания содержимого буфера на основе анализа вр..." | +/– | |
Сообщение от Anonymouse on 09-Май-14, 15:08 | ||
>Достаточно угадать длину ключа и последний байт. | ||
Ответить | Правка | ^ к родителю #28 | Наверх | Cообщить модератору |
104. "Техника предсказания содержимого буфера на основе анализа вр..." | +1 +/– | |
Сообщение от Xaionaro (ok) on 12-Май-14, 10:04 | ||
>> Техника атаки основана на том, что memcmp завершает выполнение после первого несовпадения | ||
Ответить | Правка | ^ к родителю #14 | Наверх | Cообщить модератору |
106. "Техника предсказания содержимого буфера на основе..." | +/– | |
Сообщение от arisu (ok) on 30-Май-14, 06:57 | ||
> Чисто математически задача немного сложнее ведь, что все так пренебрежительно к ней | ||
Ответить | Правка | ^ к родителю #104 | Наверх | Cообщить модератору |
20. "Техника предсказания содержимого буфера на основе анализа вр..." | +/– | |
Сообщение от DV (ok) on 09-Май-14, 07:49 | ||
Странный подход. Так-то взломщик может неким путём подменить библиотеку с оной функцией на самописную и спокойно ломать ключ. Надо не на реализации конкретной функции в системе полагаться, а разрабатывать надёжные алгоритмы защиты, не допускающие подобного рода анализов. Обновлять memcmp -- это просто сооружать костыль. Задача системных функций -- выполнить свою работу как можно быстрее при как можно меньшем объёме памяти. С тем же успехом можно в Уголовный Кодекс принять закон, запрещающий анализ времени выполнения memcmp. | ||
Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору |
22. "Техника предсказания содержимого буфера на основе анализа вр..." | +/– | |
Сообщение от Аноним (??) on 09-Май-14, 09:08 | ||
>взломщик может неким путём подменить библиотеку с оной функцией на самописную и спокойно ломать ключ | ||
Ответить | Правка | ^ к родителю #20 | Наверх | Cообщить модератору |
53. "Техника предсказания содержимого буфера на основе анализа вр..." | +/– | |
Сообщение от Аноним (??) on 09-Май-14, 15:01 | ||
а это и не обязательно делать. Достаточно пропатчить plt таблицу, не очень сложная операция | ||
Ответить | Правка | ^ к родителю #22 | Наверх | Cообщить модератору |
57. "Техника предсказания содержимого буфера на основе..." | +/– | |
Сообщение от arisu (ok) on 09-Май-14, 15:06 | ||
> а это и не обязательно делать. Достаточно пропатчить plt таблицу, не очень | ||
Ответить | Правка | ^ к родителю #53 | Наверх | Cообщить модератору |
25. "Техника предсказания содержимого буфера на основе..." | +/– | |
Сообщение от arisu (ok) on 09-Май-14, 09:22 | ||
если у человека уже есть рутовый доступ, то поздно пить боржоми. но часто это вовсе не так. | ||
Ответить | Правка | ^ к родителю #20 | Наверх | Cообщить модератору |
100. "Техника предсказания содержимого буфера на основе анализа вр..." | +/– | |
Сообщение от Аноним (??) on 10-Май-14, 12:48 | ||
> Странный подход. Так-то взломщик может неким путём подменить библиотеку с оной функцией | ||
Ответить | Правка | ^ к родителю #20 | Наверх | Cообщить модератору |
23. "Техника предсказания содержимого буфера на основе анализа вр..." | –1 +/– | |
Сообщение от Аноним (??) on 09-Май-14, 09:11 | ||
>рассматривается возможность задействования защищённой версии memcpm при сборке Glibc с опцией "-D_FORTIFY_SOURCE=2" | ||
Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору |
26. "Техника предсказания содержимого буфера на основе анализа вр..." | +/– | |
Сообщение от zed_0xff on 09-Май-14, 09:42 | ||
в любой непонятной ситуации - х*ячь глобальную переменную!!!111 | ||
Ответить | Правка | ^ к родителю #23 | Наверх | Cообщить модератору |
27. "Техника предсказания содержимого буфера на основе..." | –1 +/– | |
Сообщение от arisu (ok) on 09-Май-14, 10:07 | ||
> в любой непонятной ситуации - х*ячь глобальную переменную!!!111 | ||
Ответить | Правка | ^ к родителю #26 | Наверх | Cообщить модератору |
30. "Техника предсказания содержимого буфера на основе..." | +/– | |
Сообщение от Аноним (??) on 09-Май-14, 10:55 | ||
>> в любой непонятной ситуации - х*ячь глобальную переменную!!!111 | ||
Ответить | Правка | ^ к родителю #27 | Наверх | Cообщить модератору |
52. "Техника предсказания содержимого буфера на основе..." | –1 +/– | |
Сообщение от Аноним (??) on 09-Май-14, 14:58 | ||
> Пишешь с холодильника? :D | ||
Ответить | Правка | ^ к родителю #30 | Наверх | Cообщить модератору |
65. "Техника предсказания содержимого буфера на основе..." | +/– | |
Сообщение от anonymous (??) on 09-Май-14, 17:01 | ||
>> в любой непонятной ситуации - х*ячь глобальную переменную!!!111 | ||
Ответить | Правка | ^ к родителю #27 | Наверх | Cообщить модератору |
67. "Техника предсказания содержимого буфера на основе..." | +/– | |
Сообщение от arisu (ok) on 09-Май-14, 17:11 | ||
> А как же этот, multi-threading? | ||
Ответить | Правка | ^ к родителю #65 | Наверх | Cообщить модератору |
83. "Техника предсказания содержимого буфера на основе..." | +1 +/– | |
Сообщение от Аноним (??) on 09-Май-14, 19:19 | ||
>> А как же этот, multi-threading? | ||
Ответить | Правка | ^ к родителю #67 | Наверх | Cообщить модератору |
39. "Техника предсказания содержимого буфера на основе анализа вр..." | +1 +/– | |
Сообщение от Аноним (??) on 09-Май-14, 13:22 | ||
Чтобы добиться устойчивого среднестатистического увеличения времени при нынешних скоростях процессоров и задержек сети - необходимо вбивать один и тот же пароль как минимум 1000 раз. Задержка сети - миллисекунды, задержка memcmp - наносекунды, полученные результаты все равно будут в рамках погрешности. | ||
Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору |
40. "Техника предсказания содержимого буфера на основе анализа вр..." | +4 +/– | |
Сообщение от Нанобот (ok) on 09-Май-14, 13:37 | ||
вообще-то memcmp предназначена для сравнения данных. безопасность там не предусмотрена by design. если кому нужна безопасность, разумнее сделать что-то типа memcmp_slow_but_secure_fapfap и использовать её (но только не пихать её во все дыры чисто из принципа, а использовать её в тех местах, где это действительно нужно, а во всех остальных местах использовать memcmp) | ||
Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору |
42. "Техника предсказания содержимого буфера на основе анализа вр..." | +/– | |
Сообщение от umbr (ok) on 09-Май-14, 13:45 | ||
Так они придут к тому, что каждый вызов любой функции будет сопровождаться цифровой подписью. | ||
Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору |
45. "Техника предсказания содержимого буфера на основе анализа вр..." | –3 +/– | |
Сообщение от pavlinux (ok) on 09-Май-14, 14:24 | ||
> Так они придут к тому, что каждый вызов любой функции будет сопровождаться | ||
Ответить | Правка | ^ к родителю #42 | Наверх | Cообщить модератору |
55. "Техника предсказания содержимого буфера на основе анализа вр..." | +1 +/– | |
Сообщение от Аноним (??) on 09-Май-14, 15:02 | ||
прекрати бредить, обезъянка | ||
Ответить | Правка | ^ к родителю #45 | Наверх | Cообщить модератору |
68. "Техника предсказания содержимого буфера на основе анализа вр..." | +/– | |
Сообщение от Xasd (ok) on 09-Май-14, 17:16 | ||
> В правильных системах это, почти, так и есть. Не подпись, но аппаратный ключ. | ||
Ответить | Правка | ^ к родителю #45 | Наверх | Cообщить модератору |
85. "Техника предсказания содержимого буфера на основе анализа вр..." | +/– | |
Сообщение от Аноним (??) on 09-Май-14, 19:21 | ||
> есть VAX/Open/VMS там похожее by design | ||
Ответить | Правка | ^ к родителю #45 | Наверх | Cообщить модератору |
98. "Техника предсказания содержимого буфера на основе анализа вр..." | +2 +/– | |
Сообщение от bircoph (ok) on 10-Май-14, 10:13 | ||
Почему бы не оставить memcmp в покое и не добавить memcmp_crypto? | ||
Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору |
Архив | Удалить |
Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема |
Закладки на сайте Проследить за страницей |
Created 1996-2024 by Maxim Chirkov Добавить, Поддержать, Вебмастеру |