الفريق العربي للبرمجةأرشيف المنتديات · 2000 – 2023
نسخة أرشيفية للقراءة فقط — التسجيل والمشاركة مغلقان، والمحتوى محفوظ كما كان.

للمتعمقين في برمجة Windows

مغلق
بدأه محمود الرمثاوي في 19 فبراير 2006 · 4 رد · 927 مشاهدة · في لغة C و ++C
مشاركة: واتساب X فيسبوك تيليجرام
#1 صاحب الموضوع

-9

السلام عليكم و رحمة الله و بركاته

بصراحة أنا انبسطت كثير لما شفت موضوع أخونا Asm4all عن الـNative API . موضوع فعلاً مميز . و اللي خلاني انبسط أكثر إني أخيراً لقيت ناس بقدر أناقش معهم أفكاري و مشاريعي .

أنا حالياً بشتغل على مشروع متفرع عن الموضوع المذكور أعلاه . المرحلة الحالية من المشروع تتطلب مراقبة كافة الـSystem Calls من جميع الـProcesses باستخدام ما يسمى بأسلوب التفويض بهدف توفير الحماية من البرامج السيئة .

أسلوب التفويض مشروح في هذا البحث:

http://www.stanford.edu/~talg/papers/NDSS04/abstract.html

الفكرة بكل بساطة تقوم على جزئين رئيسيين: جزء الـkernel و الذي يمنع جميع الـSystem Calls للمصادر الحساسة إلا إذا جاءت من الجزء الثاني و هو جزء الـuser-level الذي يقوم بفحص سلوك البرنامج للتأكد من خلوه مما يسمى Malicious Code. و إليكم إخواني هذا الجزء المقتبس من البحث المذكور يشرح طريقة عمله في بيئة Unix :

It has two primary parts: a kernel portion that enforces a hard-coded policy preventing all calls that provide direct access to sensitive resources (e.g. open, socket) from being executed, and a user-level portion (“agent”) that performs access to sensitive resources on behalf of the sandboxed process (“client”) where permitted by the policy engine. These systems usually have a third part, that we refer to as the emulation library. The emulation library resides in the address space of sandboxed processes. It converts a sandboxed process’s sensitive system calls into IPC requests to the agent. How exactly this is done is implementation dependent (section 4.2 discusses the approach we use).

When a client makes a sensitive system call, it is redirected to the emulation library, which sends a request to its agent via an IPC channel. If the request is permitted by policy, the agent accesses the requested resource (possibly executing one or more system calls) and returns the result (e.g. return code, descriptor) to the client. As in a filtering sandbox, calls which do not provide access to sensitive resources but merely use resources the client has already obtained (e.g. read, write) are executed directly by the client.

The fact that the agent both checks permissions and accesses the requested resource on the child’s behalf is the most important distinction between the agent in a delegating sandbox and the monitor in a filtering sandbox. The delegating sandbox gets its name from the fact that the ability to access sensitive resources is revoked from the client and delegated to the agent.

أنا أبحث إمكانية تنفيذ هذه الطريقة .

ملا حظة أخيرة أود أن أشير إليها أنني لست خبيراً في Windows و معظم معرفتي به معرفة نظرية بحتة .

و جزاكم الله خيراً

تم تعديل هذه المشاركة بواسطة Sultan_Althibity في 19 فبراير 2006 في 18:19

#2

أخي العزيز

اقتباس
للمتعمقين في برمجة Windows و خصوصاً الأخ Asm4all

أتمنى أنك تراجع قوانين المنتدى أولاً ...

"First they ignore you, then they laugh at you, then they attack you, then you win"

===

اقتباس

حُكَّامُـنَا إِنْ تَصَـدّوا لِلْحِمَــى اقْتَحَمُـوا ***** وَإِنْ تَصَدَّى لَـهُ المُسْتَعْمِـرُ انْسَحَبُـوا

هُمْ يَفْرشـُونَ لِجَيْـشِ الغَــزْوِ أَعْيُنَـهُـمْ ***** وَيَدَّعُــونَ وُثُـوبَـاً قَـبْـلَ أَنْ يَثِـبُــوا

الحَاكِمُـونَ و«وَاشُنْـطُـنْ» حُكُومَتُـهُـمْ ***** وَاللامِعُــونَ وَمَـا شَعَّـوا وَلا غَرَبُــوا

القَاتِلُـــونَ نُبُــوغَ الشَّـعْــبِ تَرْضِـيَـــةً ***** لِلْمُعْتَدِيــنَ وَمَـا أَجْـدَتْـهُـمُ الـقُــرَبُ

لَهُمْ شُمُـوخُ «المُثَنَّـى» ظَاهِـرَاً وَلَهُـمْ ***** هَـوَىً إِلَـى بَابَـك الخَرْمِـيّ يُنْتَسَـبُ

البردوني "أبو تمام وعروبة اليوم" 1971

===

اقتباس
عبيد الهوى يحكمون البـلاد ***** ويحكمهــم كلّهـــم درهــــــم

و تقتـادهـم شهـوة لا تنــام ***** وهـــم فـي جـهالتهــم نــــوّم

ففــي كـــلّ ناحيــة ظـالـــم ***** غبــــــيّ يسـلـّطــــه أظلـــم

أيا من شبعتم على جوعــنا ***** وجـــوع بنينـا ألـم تتخمـــوا ؟

ألم تفهموا غضبة الكادحين ***** على الظلـم ؟ لا بدّ أن تفهموا

البردوني "نحن و الحاكمون "

#3

للرفع عسى الله أن ننتفع ببعضنا

#4

قرأت مقدمة البحث بشكل سريع وسأحاول الإطلاع عليها حين أجد الوقت فحالياً مشغول بـ Image processing ...

لا أعلم إن كانت الوصلات التالية تصب في نفس الموضوع

http://www.eweek.com/article2/0,1895,1903783,00.asp

http://www.eweek.com/talkback_details/0,19...,00.asp?m=14162

http://www.eweek.com/article2/0,1895,1903720,00.asp

وهذا موقع PMAS

http://www.desktopstandard.com/PolicyMaker...onSecurity.aspx

أتمنى أن تضع شرح مختصر عن الموضوع حتى يتجاوب معك من له إهتمام أو من له خبرة في هذا المجال ...

اقتباس
جزء الـkernel و الذي يمنع جميع الـSystem Calls للمصادر الحساسة

هنا ستحتاج إلى معرفة بـ DDK .

اقتباس
جزء الـuser-level الذي يقوم بفحص سلوك البرنامج للتأكد من خلوه مما يسمى Malicious Code.

ربما الموضوع في بعض أجزاءه يتداخل مع Anti-virus & Firwall ...

تم تعديل هذه المشاركة بواسطة cipher في 27 فبراير 2006 في 03:39

"First they ignore you, then they laugh at you, then they attack you, then you win"

===

اقتباس

حُكَّامُـنَا إِنْ تَصَـدّوا لِلْحِمَــى اقْتَحَمُـوا ***** وَإِنْ تَصَدَّى لَـهُ المُسْتَعْمِـرُ انْسَحَبُـوا

هُمْ يَفْرشـُونَ لِجَيْـشِ الغَــزْوِ أَعْيُنَـهُـمْ ***** وَيَدَّعُــونَ وُثُـوبَـاً قَـبْـلَ أَنْ يَثِـبُــوا

الحَاكِمُـونَ و«وَاشُنْـطُـنْ» حُكُومَتُـهُـمْ ***** وَاللامِعُــونَ وَمَـا شَعَّـوا وَلا غَرَبُــوا

القَاتِلُـــونَ نُبُــوغَ الشَّـعْــبِ تَرْضِـيَـــةً ***** لِلْمُعْتَدِيــنَ وَمَـا أَجْـدَتْـهُـمُ الـقُــرَبُ

لَهُمْ شُمُـوخُ «المُثَنَّـى» ظَاهِـرَاً وَلَهُـمْ ***** هَـوَىً إِلَـى بَابَـك الخَرْمِـيّ يُنْتَسَـبُ

البردوني "أبو تمام وعروبة اليوم" 1971

===

اقتباس
عبيد الهوى يحكمون البـلاد ***** ويحكمهــم كلّهـــم درهــــــم

و تقتـادهـم شهـوة لا تنــام ***** وهـــم فـي جـهالتهــم نــــوّم

ففــي كـــلّ ناحيــة ظـالـــم ***** غبــــــيّ يسـلـّطــــه أظلـــم

أيا من شبعتم على جوعــنا ***** وجـــوع بنينـا ألـم تتخمـــوا ؟

ألم تفهموا غضبة الكادحين ***** على الظلـم ؟ لا بدّ أن تفهموا

البردوني "نحن و الحاكمون "

#5

بارك الله فيك على المشاركة و إبداء الرأي و اعذرني على التأخر في الرد .

اقتباس

للأسف يا طيب ، هذه الروابط بعيدة قليلاً عن الموضوع . فهي تتحدث عن حماية النظام عن طريق التحكم بامتيازات المستخدمين ، و هذا الأسلوب متبع في الـUnix-based Systems بشكل عام . هذا أسلوب جيد ابتداءً و لكنه لا يمنع الهجمات من خلال الـMalicious Code بالكلية .

ما أتحدث عنه هو خطوة ثانية بعد تطبيق هذا الأسلوب - أو حتى من دونه – حيث يتم مراقبة "تصرفات" البرامج و إيقافها إذا ما قامت بتصرفات "مريبة" . هذه البرامج لا بد لها من بعض الامتيازات حتى تعمل ، و إعطائها هذه الامتيازات هو ما قد يفتح بعض الثغرات في النظام . لهذا السبب فإن ما تتحدث عنه هذه الروابط لا يكفي .

اقتباس
هنا ستحتاج إلى معرفة بـ DDK .

أصبت

اقتباس
ربما الموضوع في بعض أجزاءه يتداخل مع Anti-virus & Firwall ...

الواقع أن فحص البرنامج ليس static مثل الـscanning ، و لكنه dynamic أكثر ، حيث يقوم برنامج الحماية بحفظ كل أعمال البرنامج – تتمثل في الـsystem calls التي يقوم بها – و مقارنتها مع أنماط معروفة من الـMalicious Code .

على كل حال ، قد أكون مخطئاً ، إذ أن خبرتي في الـAntivirus قليلة .

أحد الأدوات التي قد تكون مفيدة للبدء هي VTrace على هذا الرابط :

http://www.cs.berkeley.edu/~lorch/vtrace

هذا الموضوع مغلق.

مواضيع مشابهة