Проблема безопасности программного обеспечения

Автор работы: Пользователь скрыл имя, 23 Января 2013 в 01:15, лекция

Описание

Неизбежное следствие этого - резкое увеличение объемов и сложности программных средств, используемых в ЭВМ, системах оружия, автоматизированных системах боевого управления и связи, вспомогательных и обеспечивающих системах военного назначения. В докладе комиссии конгресса США по "ключевым технологиям военного назначения" (май 1991 года) отмечено, что при разработке образцов "умного оружия" (при дальнейшей компьютеризации и интеллектуализации систем военного назначения) неизбежен парадокс, заключающийся в том, что "фундаментальный источник технологического прогресса одновременно является и растущим источником технологической уязвимости"

Работа состоит из  1 файл

лекция 1.doc

— 290.00 Кб (Скачать документ)

6. Программы - мониторы обмена  данными с системными устройствами (портами) (Port Monitors)

В современной архитектуре  ОС доступ ко всем системным устройствам (их контроллерам) осуществляется через т.н. "порты ввода/вывода". Все современные ОС виртуализируют эти порты, организуя таким образом совместный доступ нескольких приложений к одному и тому же порту (используя механизм очереди), а также осуществляя контроль доступа к портам в целях обеспечения безопасности ОС. Использование этого типа программных средств позволяет проводить анализ взаимодействия СЗПО с системными устройствами. Контролируя доступ и обмен данными через порты ввода/вывода программной и аппаратной частей СЗПО, можно анализировать и преодолевать механизмы таких типов защит, как СЗПО с электронными ключами, СЗПО с ключевыми дисками и СЗПО "привязки" к ЭВМ пользователя.

7. Программы - мониторы сетевого  обмена данными (Network Traffic Monitors)

Рассматриваемый тип  программ предназначен для отслеживания сетевой активности приложений в  рамках ОС. Как правило, такие программы  позволяют фильтровать/выделять приложения или сетевые соединения по вводимым критериям. Использование сетевых  мониторов позволяет проводить анализ сетевого обмена СЗПО.

Целый ряд современных  программных продуктов реализует  проверку аутентичности пользователя путем запроса данных о состоянии  лицензии для данной рабочей станции  с "сервера лицензий" в ЛВС. Также в последнее время появились программные продукты, проверяющие аутентичность пользователя или срок своего использования через Интернет. Кроме указанных видов ПО, существуют также условно бесплатные программные продукты (ППр), в которых временные или функциональные ограничения заменены обязательным просмотром рекламной информации, получаемой через Интернет. Отслеживая сетевой обмен подобных ППр, можно анализировать механизмы систем их защиты.

8. Программы - мониторы активных  задач, процессов, потоков и  окон (Process/Windows Managers)

Указанный тип программных  средств предназначен для отслеживания и управления объектами ОС (задачами, процессами, потоками, окнами и др.). Подобные программы обычно предоставляют  возможности поиска необходимого объекта  ОС, переключения на него управления, изменения его приоритета, уничтожения объекта, сохранения его параметров (а иногда и содержимого) на диске.

Применение мониторов  задач дает возможность производить анализ модульной структуры СЗПО. Подобный анализ позволяет выяснить подробности организации СЗПО во время ее работы. Список динамически загружаемых процессом библиотек, данные о количестве создаваемых и уничтожаемых приложением потоков и окон, поведение ППр при попытке принудительно завершить процесс, содержащий СЗПО, позволяют существенно дополнить картину анализа функционирования системы защиты.

9. Программы - мониторы конвейеров  данных, системных сообщений и  высокоуровневого межпрограммного  взаимодействия (Message/COM hooks)

Средства данного типа предназначены для отслеживания сообщений, данных и вызовов подпрограмм, которыми обмениваются объекты ОС. Применение мониторов сообщений позволяет производить анализ межмодульного взаимодействия в рамках СЗПО (более специфично для ОС семейства Windows).

В результате такого анализа  получается информация о протоколах обмена данными между различными частями системы защиты, условиях ее срабатывания и отключения, динамике функционирования защиты.

10. Программы перехвата и протоколирования  клавиатурного ввода (Keyboard Loggers)

Данный тип программных средств предназначен для сохранения информации, введенной в ЭВМ с клавиатуры в специальные файлы протокола, возможна фильтрация сохраняемых данных по дополнительно вводимым критериям. "Клавиатурные шпионы" никак не связаны с анализом СЗПО, но предоставляют возможность осуществить незаконное получение ключа регистрации/пароля к ПО, защищенному парольной СЗПО.

11. Программы копирования областей  ОЗУ в ВЗУ (Memory Dumpers)

Указанный тип программных  средств предназначен для сохранения областей оперативной памяти, в том числе памяти выполняемых программ, на диск. В рамках исследования СЗПО данные средства позволяют произвести принудительное сохранение образа памяти защищенного приложения.

В случае использования  механизмов шифрования/упаковки объектного кода защищаемого ПО, сохранение памяти активного процесса ОС позволяет получить копию (незначительно модифицированного загрузчиком ОС) кода защищаемого ПО в "открытом виде". В результате таких действий возможно либо сразу получить экземпляр незащищенного программного продукта, либо получить важную для дальнейшего анализа СЗПО информацию.

Очень большое число "защищенных" программных продуктов представляет собой упакованные и/или зашифрованные  объектные модули без какой-либо серьезной внутренней алгоритмической защиты ПО.

12. Программы восстановления удаленных  файлов (Unerase/Undelete Utilities)

Подобные программные  средства предназначены для восстановления файлов, которые были (ошибочно) удалены  из доступной пользователю области  файловой системы ОС и не были еще перезаписаны новыми данными.

Применение программ указанного типа к СЗПО позволяет  принудительно восстанавливать  временные файлы СЗПО, использованные ими в процессе работы; восстанавливать  в полном объеме распакованные и  частично удаленные дистрибутивы ПО и временные файлы ОС. Так реализуется повторное использование объектов СЗПО. Например, ряд СЗПО производит распаковку/дешифрацию объектных модулей ПО в специальные временные файлы, которые затем запускаются на выполнение, а после отработки стираются. Восстановление таких файлов позволяет преодолеть защиту ПО.

13. Программы побайтового копирования  гибких магнитных дисков (ГМД), оптических  дисков (ОД) и жестких магнитных  дисков (ЖМД) (Byte Copiers, CD Rippers)

Данный тип программных  средств предназначен для создания максимально точных копий физической структуры носителей данных без учета их логической структуры. Обычно подобные программы предоставляют возможность сохранения таких "слепков" в виде файлов на диске. При помощи приведенного типа средств реализуется преодоление СЗПО от копирования, СЗПО с ключевыми дисками и СЗПО с "привязкой" к компьютерной системе пользователя (к жесткому диску). В настоящий момент чрезвычайно популярными являются СЗПО от копирования для компьютерных игр, распространяемых на оптических дисках формата CD и Sony PS. Не меньшей популярностью пользуются и средства побайтового копирования оптических дисков (для создания "пиратских" дисков) и средства сохранения содержимого оптических дисков в виде файлов на жестких дисках (для получения возможности использования ПО, не занимая накопитель).

14. Программы - распаковщики/дешифраторы  (Unpackers / Decryptors)

Средства распаковки/дешифрации объектных модулей позволяют  получать копии указанных модулей  в том виде (или близком к  таковому), в каком они были до их упаковки/шифрации. По функциональному содержанию эти программы близки к средствам сохранения областей ОЗУ на диске, но данный тип программных средств, во-первых, отличается высокой специализацией (то есть направленностью на какой-то один тип или класс средств упаковки/шифрации), а во-вторых, не всегда требует загрузки обрабатываемого объектного модуля в ОЗУ как процесса ОС.

При использовании подобных программ реализуется преодоление СЗПО пакующего или шифрующего типа. Как правило, распаковка/дешифрация защищенных объектных модулей ПО производится для получения возможности более глубокого дальнейшего анализа СЗПО.

15. Средства дизассемблирования  объектных модулей ПО (Disassemblers)

Программы этого типа предназначены для "детрансляции" объектных модулей из машинного кода в мнемокод ассемблера. При применении средств дизассемблирования производится статический анализ алгоритмов СЗПО по мнемокоду.

Получение доступа к  мнемокоду СЗПО дает превосходную возможность  детального анализа программного и алгоритмического исполнения процедур СЗПО, а также нахождения конкретных путей обхода или модификации ключевых фрагментов СЗПО. Иногда появляется возможность использования элементов СЗПО во вновь создаваемых средствах их преодоления.

16. Средства декомпиляции объектных модулей ПО (Decompilers)

Декомпилирующие программы  сходны дизассемблерам и даже иногда их используют в качестве своих подпрограмм. Задачей, стоящей перед данным типом  программных средств, является "детрансляция" объектных модулей из машинного кода в исходный код на языке высокого уровня. Применение декомпиляторов к исследуемому ПО реализует статический анализ алгоритмов СЗПО по исходному коду.

Большинство существующих современных декомпиляторов ориентировано  на обработку объектных модулей, написанных на языках интерпретирующего типа (FoxPro, Clipper, Visual Basic, Java), декомпиляторы для языков компилирующего типа встречаются крайне редко и обладают ограниченными возможностями в силу технических особенностей процесса компиляции.

Декомпиляция ПО дает доступ к его исходному коду (или  его эквиваленту) и позволяет  полностью распоряжаться программным  продуктом, включая внесение в него функциональных изменений и повторную  компиляцию.

17. Средства отладки объектных  модулей (Debuggers)

В состав стандартных  функций отладчиков входят возможности  пошагового выполнения объектного кода, установки точек останова (в т.ч. срабатывающих по условию), просмотра  объектного кода ПО в дизассемблированном  виде, изменения последовательности выполнения объектного кода, редактирования памяти отлаживаемого процесса, отслеживания изменения данных процесса и др.

В рамках исследования СЗПО использование отладчиков реализует динамический анализ алгоритмов СЗПО. Преодоление практически любой СЗПО в большинстве случаев невозможно без использования отладочных средств. При этом большая часть отладочных функций реализуется в архитектуре центрального процессора ЭВМ.

18. Средства поиска и замены  текстовых и двоичных последовательностей  в текстовых и двоичных файлах (Patchers/Hex-editors)

Функционально такие  программные средства предназначены  для оперативного и простого внесения желаемых изменений в один файл или  группу файлов. Многие подобные средства могут производить поиск по заданной маске.

При помощи средств поиска и замены выполняется статическая модификация кода СЗПО. Как правило, модификация СЗПО с целью лишения ее функциональности состоит в замене нескольких байт объектного кода. В то же время существуют СЗПО, для дезактивации которых требуется модификация большого числа (иногда непостоянных) последовательностей байт, что становится возможным при использовании этого типа программ.

19. Средства редактирования "ресурсов" объектных модулей (Resource Editors)

Подобные программы  используются для редактирования текстовых, диалоговых, графических, аудио-, видео- и других ресурсов, содержащихся в области данных объектных модулей ПО. В рамках исследования СЗПО подобные средства позволяют производить редактирование ресурсов СЗПО.

Как правило, содержимое всех пунктов меню интерфейса программы, все текстовые сообщения и диалоги, выдаваемые программой, графические элементы интерфейса и др. содержатся в секции ресурсов области данных объектного модуля. Модификация этих ресурсов позволяет изменить интерфейс программы, в том числе активировать отключенные в рамках данной лицензии на ПО пункты меню, предотвратить выдачу приложением предупреждающих надписей о необходимости приобретения ПО, изменить диалоги и т.п. Иногда в текстовых ресурсах содержатся пароли/серийные номера защищенного ПО.

20. Средства загрузки объектных  модулей и/или их динамической  модификации в ОЗУ (Loaders/In-memory Patchers)

Этот тип программных  средств предназначен для модификации  памяти процесса ОС во время его  выполнения в ОЗУ. За исключением  особенностей модификации объектного кода в оперативной памяти, данные средства функционально подобны средствам поиска и замены в файлах.

При помощи таких программ осуществляется динамическая модификация кода СЗПО.

Обычно средства динамической модификации кода используются при высокой сложности или нерациональности распаковки/дешифрации объектных модулей защищенного ПО.

 
21. Средства загрузки  и/или модификации контекста объектных  модулей в регистрах ЦП

Этот тип программных  средств предназначен для изменения  состояния регистров центрального процессора ЭВМ во время выполнения определенного объектного модуля ПО. Данные средства реализуют изменение контекста процесса выполняемой СЗПО.

При помощи подобных средств  возможно влиять на процесс выполнения объектного кода, не внося в него изменений. С юридической точки зрения, подобное управление центральным процессором не нарушает (да и не может нарушить) никаких законодательных норм, так как оно никак не затрагивает объектный код защищенного ПО, в то же время совершенно аналогичные действия являются составной частью работы ОС.

22. Программы симуляции аппаратных  средств (ГМД, ОД, электронных  ключей, ЛВС) (FDD/ CD/LPT/Network Emulators)

Программы симуляции  аппаратных средств предназначены  для создания виртуальных устройств, необходимых для функционирования ПО типов, а также обеспечения доступа к ним как к реальной аппаратуре.

Применение подобного  ПО к защищенным программным продуктам  делает возможным преодоление: СЗПО от копирования, СЗПО с электронными ключами, СЗПО с ключевыми дисками, СЗПО с "привязкой" к ЭВМ пользователя и СЗПО с ключевыми файлами и парольных СЗПО с авторизацией через сеть. Использование данного типа ПО также является совершенно легальным.

23. Средства симуляции центрального  процессора и подпрограмм  ОС (CPU/API Emulators)

Программы указанного типа производят виртуализацию центрального процессора ЭВМ и/или определенных функций ОС на время выполнения одного или группы приложений.

Данные средства реализуют изменение процесса выполняемой СЗПО. Симуляторы процессора или сервисов ОС производят предварительный анализ инструкций процессора или вызовов функций операционной системы и затем обрабатывают и выполняют (или игнорируют) их в соответствии с заложенными заранее правилами.

24. Средства симуляции операционных систем или ЭВМ целиком (OS/PC/Mac/... Emulators)

Информация о работе Проблема безопасности программного обеспечения