Articulo de referencia

Ataque en cuclillas

En informática , el ataque de squatting es un tipo de ataque DoS en el que un programa interfiere con otro programa mediante el uso de objetos de sincronización compartidos de f...

En informática , el ataque de squatting es un tipo de ataque DoS en el que un programa interfiere con otro programa mediante el uso de objetos de sincronización compartidos de forma no deseada o inesperada. [ 1 ]

Este ataque es conocido en el sistema operativo Microsoft Windows , que ofrece objetos con nombre como mecanismo de sincronización entre procesos. Con los objetos con nombre, un proceso puede abrir un objeto de sincronización como recurso compartido simplemente especificando un nombre. Los procesos subsiguientes pueden usar el mismo nombre para abrir ese recurso y sincronizarse con el primer proceso. El ataque de apropiación indebida es posible porque, si el programa legítimo no aplica reglas de seguridad estrictas para los recursos, los procesos de contextos de seguridad arbitrarios pueden acceder a ellos y, en última instancia, tomar el control del sistema. [ 2 ]

Consideremos, por ejemplo, un software antivirus instalado en un equipo con Microsoft Windows. La solución consta de dos partes: [ 3 ] un servicio que monitoriza y analiza cada archivo al abrirlo, y un escáner manual que analiza el sistema de archivos cuando el usuario lo solicita. En condiciones normales, el servicio debería analizar el sistema periódicamente. Sin embargo, si un usuario solicita un análisis manual, el servicio debe detenerse temporalmente para permitir que el escáner manual funcione; de ​​lo contrario, cada archivo se analizaría dos veces: por el escáner manual y por el servicio. Para solucionar este problema, el proveedor opta por implementar un mecanismo de sincronización basado en eventos, donde el servicio mantiene abierto un evento con nombre y lo comprueba cada vez que se abre un archivo. Si el evento no está activado , el archivo se analiza; de lo contrario, se ignora. El escáner manual, para funcionar, abre el evento con nombre, lo activa antes de analizar (desactivando el servicio), analiza el sistema de archivos y desactiva el evento al finalizar. Este diseño es vulnerable a un ataque de suplantación de identidad (squatting), ya que un programa malicioso puede activar el evento con nombre y desactivar el servicio por completo.

Notas

  1. Zhang, Junfeng (23-04-2006). "Espacio de nombres de objetos privados" . Recuperado el 15-05-2007 .
  2. Farkas, Shawn (28 de abril de 2005). "La seguridad de Whidbey se sale del modelo" . Recuperado el 15 de mayo de 2007 .
  3. El ejemplo sirve solo como ilustración. Es posible que se requieran componentes adicionales para que funcione correctamente, como por ejemplo un controlador .

Referencias

  1. Russinovich, Mark (12 de febrero de 2007). "PsExec, control de cuentas de usuario y límites de seguridad" . Recuperado el 15 de mayo de 2007 .
  2. "Nombres de objetos" . Microsoft Developer Network . Consultado el 15 de mayo de 2007 .