La randomisation de la disposition de l'espace d'adressage (ASLR) dans Windows expliquée 1

La randomisation de la disposition de l’espace d’adressage (ASLR) dans Windows expliquée

Les chercheurs en sécurité du CERT ont déclaré que le système d’exploitation Windows ne parvient pas à randomiser correctement chaque application si l’ASLR obligatoire à l’échelle du système est activé via EMET ou Windows Defender Exploit Guard. Microsoft a répondu en disant que la mise en œuvre de Randomisation de la disposition de l’espace d’adressage (ASLR) sur Microsoft Windows fonctionne comme prévu. Jetons un coup d’œil à la question.

Protection contre la surcharge de la mémoire tampon dans Windows

La randomisation de la disposition de l’espace d’adresse (ASLR) est une technologie qui défend les exploits de dépassement de mémoire tampon. Chaque fois que vous démarrez Windows, le code système est chargé dans différents emplacements

Qu’est-ce que la randomisation de la disposition de l’espace d’adressage (ASLR) dans Windows

ASLR est étendu en tant que Randomisation de la disposition de l’espace d’adressage, la fonctionnalité a fait ses débuts avec Windows Vista et est conçue pour empêcher les attaques de réutilisation de code. Les attaques sont empêchées en chargeant des modules exécutables à des adresses non prévisibles, atténuant ainsi les attaques qui dépendent généralement du code placé à des emplacements prévisibles. L’ASLR est affiné pour lutter contre les techniques d’exploitation telles que la programmation orientée retour qui s’appuie sur un code généralement chargé dans un emplacement prévisible. Cela mis à part, l’un des principaux inconvénients de l’ASLR est qu’il doit être lié à /BASE DYNAMIQUE drapeau.

Domaine d’utilisation

L’ASLR offrait une protection à l’application, mais elle ne couvrait pas les mesures d’atténuation à l’échelle du système. En fait, c’est pour cette raison que Microsoft EMET a été publié. EMET s’est assuré qu’il couvrait à la fois les mesures d’atténuation à l’échelle du système et spécifiques aux applications. L’EMET a fini par être le visage des atténuations à l’échelle du système en offrant un frontal aux utilisateurs. Cependant, à partir de la mise à jour de Windows 10 Fall Creators, les fonctionnalités EMET ont été remplacées par Windows Defender Exploit Guard.

L’ASLR peut être activé obligatoirement pour EMET et Windows Defender Exploit Guard pour les codes qui ne sont pas liés à l’indicateur / DYNAMICBASE et cela peut être implémenté soit sur une base par application, soit sur une base à l’échelle du système. Cela signifie que Windows déplacera automatiquement le code vers une table de relocalisation temporaire et que le nouvel emplacement du code sera donc différent à chaque redémarrage. À partir de Windows 8, les modifications de conception exigeaient que l’ASLR à l’échelle du système ait activé l’ASLR ascendant à l’échelle du système afin de fournir de l’entropie à l’ASLR obligatoire.

Le problème

L’ASLR est toujours plus efficace lorsque l’entropie est plus élevée. En termes beaucoup plus simples, l’augmentation de l’entropie augmente le nombre d’espaces de recherche qui doivent être explorés par l’attaquant. Cependant, EMET et Windows Defender Exploit Guard activent l’ASLR à l’échelle du système sans activer l’ASLR ascendant à l’échelle du système. Lorsque cela se produit, les programmes sans / DYNMICBASE seront déplacés mais sans aucune entropie. Comme nous l’avons expliqué précédemment, l’absence d’entropie rendrait la tâche relativement plus facile pour les attaquants puisque le programme redémarrera à chaque fois à la même adresse.

Ce problème affecte actuellement Windows 8.1/8 et Windows 11/10 qui ont un ASLR à l’échelle du système activé via Windows Defender Exploit Guard. Étant donné que la relocalisation d’adresse n’est pas de nature DYNAMICBASE, elle annule généralement l’avantage de l’ASLR.

Ce que Microsoft a à dire

Microsoft a été rapide et a déjà publié une déclaration. C’est ce que les gens de Microsoft avaient à dire,

« Le comportement de l’ASLR obligatoire observé par le CERT est par conception et l’ASLR fonctionne comme prévu. L’équipe WDEG enquête sur le problème de configuration qui empêche l’activation à l’échelle du système de l’ASLR ascendant et s’efforce de le résoudre en conséquence. Ce problème ne crée pas de risque supplémentaire car il se produit uniquement lors de la tentative d’application d’une configuration autre que celle par défaut aux versions existantes de Windows. Même dans ce cas, la posture de sécurité efficace n’est pas pire que celle fournie par défaut et il est simple de contourner le problème en suivant les étapes décrites dans cet article »

Ils ont spécifiquement détaillé les solutions de contournement qui aideront à atteindre le niveau de sécurité souhaité. Il existe deux solutions de contournement pour ceux qui souhaitent activer l’ASLR obligatoire et la randomisation ascendante pour les processus dont l’EXE n’a pas opté pour l’ASLR.

1]Enregistrez ce qui suit dans optin.reg et importez-le pour activer l’ASLR obligatoire et la randomisation ascendante à l’échelle du système.

Windows Registry Editor Version 5.00

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\kernel] 
"MitigationOptions"=hex:00,01,01,00,00,00,00,00,00,00,00,00,00,00,00,00

2]Activez l’ASLR obligatoire et la randomisation ascendante via une configuration spécifique au programme à l’aide de WDEG ou EMET.

Randomisation de la disposition de l'espace d'adressage sous Windows

Dit Microsoft – Ce problème ne crée pas de risque supplémentaire car il ne se produit que lors de la tentative d’application d’une configuration autre que celle par défaut aux versions existantes de Windows.

Soutenez notre effort ❤️

Si vous avez apprécié cet article, pensez à laisser un pourboire pour nous aider à continuer à publier du contenu de qualité.

Paiement sécurisé sur PayPal
Moyens I/O Staff est une équipe de rédacteurs spécialisés, passionnés par la technologie, l’innovation et les usages numériques. Forts d’une expertise pointue en IA, applications mobiles, gaming et tendances digitales, nous produisons un contenu rigoureux, vérifié et utile. Notre mission : vous offrir une information fiable et claire pour mieux naviguer dans le monde numérique en constante évolution. Découvrez les avis de nos lecteurs sur Trustpilot.