PwnFest 2016 | 中国黑客唐青昊展示光速 VMware 虚拟机逃逸,这20秒背后究竟发生了什么?

   

   自从VMware推出虚拟机产品以来,7年的时间,从来没有人突破它的安全防护。难道 VMware 的安全体系已经强大到全世界的黑客只能望之兴叹了吗?

中国黑客唐青昊用20秒的时间,给出了他的答案。

在韩国首尔举行的 PwnFest 2016 黑客破解大赛上,他身处 Workstation 虚拟机中,只运行了一个程序,就让宿主机弹出了计算器程序。这说明,虚拟机中的居民,已经意识到自己虚拟的身份,逃逸到了“上帝空间”——宿主机上了。

虚拟化技术和云计算息息相关。实际上,虚拟化漏洞已经可以影响云上用户的根本安全。而在全球范围内,研究虚拟化漏洞的安全研究员屈指可数。

作为其中的一员,唐青昊觉得有必要用这种破解的方式,向世界警示虚拟化漏洞的风险。那么,从他点击执行,到最后夺取系统权限的短短20秒间,究竟发生了什么呢?

这位黑客为雷锋网讲述了攻击背后的故事。

【唐青昊】

Plan A:三个漏洞联合进攻

唐青昊告诉雷锋网,他的 Marvel 团队一直在做虚拟化漏洞的研究。早在两个月以前刚刚听到比赛消息的时候,他就决定用已经掌握的这套漏洞进行比赛。

这套攻击程序包括三个漏洞,分别是:

1、UAF漏洞,控制RIP(大意为每条指令的位置);


2、out-of-bound read 漏洞。


3、out-of-bound write 漏洞。和第二个漏洞合力起到泄露关键信息的作用。

他说。

利用这三个漏洞,唐青昊可以突破虚拟机的限制,拿到系统权限和同一宿主“治下”所有其他虚拟机的数据。

很多商业银行、政府,包括美国的一些大型公司,都在使用 VMware 的产品。而这些产品和我攻击的 Workstation 内部原理基本一致。也就是说,利用这种攻击手法,同样可以攻击这些重要的机构。

目前为止,虽然没有大型商业银行或政府虚拟化软件被攻破的案例。但是唐青昊用行动证明了,黑客并非没有能力做这件事。所有的安全也许都是脆弱的假象。

【唐青昊(左)和团队成员应鑫磊(右)在比赛中】

惊险一幕:首次攻击失败

唐青昊告诉雷锋网(公众号:雷锋网),在比赛之前,他并不知道比赛将使用怎样的硬件设备。所以在之前的所有调试中,他的进攻程序都是在 PC 上进行调试的。而最终他得知比赛中将会使用 Surface 设备,在赛前他对雷锋网说,这样的硬件变化,可能会给程序的稳定性带来一定的影响。

果然,在第一次尝试的过程中,正当攻击程序在后台东奔西突的瞬间,虚拟机程序突然崩溃。

在这种情况下,根本没有可能在短时间内调整代码,只能相信自己第二次的运气。

唐青昊说。

第二次尝试马上开始了。让人欣喜的是,只用了二十秒左右,这台 Surface 的屏幕上就弹出了标志性的计算器程序,这意味着唐青昊已经突破了虚拟机,拿到了宿主机权限。

【通过Workstation 攻击,在 Surface 设备的 Windows 系统中弹出计算器】

15万美金奖金,为比赛之最

其实,在今年三月举行的 Pwn2Own 黑客大赛上,唐青昊就曾经想要带领团队冲击对 VMware 的破解,但是最终由于技术的成熟度欠缺,而在最后关头被迫放弃挑战。八个月之后,他的心愿终于得以实现。

唐青昊告诉雷锋网,之前他放弃的 Pwn2Own 比赛奖金是 7.5万美元,而在 PwnFest 上,奖金直接翻倍,达到了15万美元。即使是在本届 PwnFest的所有项目中比较,VMware Workstation 的奖金数额都是最高的。

唐青昊解释了虚拟化漏洞如此值钱的原因:

VMware 软件的漏洞总体数量比较少,而且要求技战术水平高,比较考验黑客的功力和研究积累。相比 Windows 动辄几个G的体量,VMware 旗下大多软件的体量都在500M左右,因为代码少,功能简单,所以整体安全性会好一些。这就是 VMware 漏洞值钱的原因。

经过了一个小时左右和VMware技术人员的“闭门交流”,最终 VMware 确认这次攻击确实有效,表示会尽快修复这个漏洞。而唐青昊也成功为自己的身价增加了十五万美元。

由于虚拟机营建的赛博世界极其复杂,雷锋网没有办法在此文进一步展开介绍在0和1的世界精妙绝伦的进攻过程。如果你对这二十秒中,在赛博世界究竟发生了什么依然好奇,那么你一定要阅读雷锋网对唐青昊的专访:《人物志 | 360唐青昊:虚拟世界的越狱者》

  

  本文作者:史中

本文转自雷锋网禁止二次转载,原文链接

时间: 2024-09-20 00:14:15

PwnFest 2016 | 中国黑客唐青昊展示光速 VMware 虚拟机逃逸,这20秒背后究竟发生了什么?的相关文章

唐青昊:Marvel Team 这一年 | 黑客 2016

   没有人喜欢孤独,黑客也一样. 我毫不讳言,曾经怀疑自己选择"虚拟化漏洞挖掘"这个方向究竟是不是正确.因为这几个字,如你所见,乍一看上去似乎不知所云.而直到今天,精专这个方向的安全团队,在全世界都不超过五个. 在2015年我组建 Marvel Team,也就是漫威团队的时候,安全世界的江湖似乎还被浏览器漏洞和系统漏洞统治.但我学到的知识总是提醒我:随着云计算的爆炸,这些坐落在云上的虚拟主机中,隐藏着巨大的风险. 而2016年,我们在全世界面前, 揭开了这些风险的面孔. 一 Pwn2

人物志 | 360唐青昊:虚拟世界的越狱者

  这次选择,将永不能回头. 你吞下蓝色药丸,将会在床上醒来,相信你曾经相信的一切:你吞下红色药丸,将留在这里,我来告诉你这个世界的真相. 在尼奥做出抉择的十七年后,生活在数字矩阵中的每个人,如你如我,都再次面临这个艰难的抉择. 吞下蓝色药丸,你会看到微信中跳动的联系人,支付宝中安静的余额:你脑海里的每一组用户名和密码,都让自己的身份铁证如山. 吞下红色药丸,你会看到机房的排线,不息川流其中的代码:你的一切财产和名誉,都只是闪烁着妖冶光芒的红灯. 唐青昊选择了那枚红色药丸. 黑客X档案 如果那天

2016中国存储峰会:论道新存储、探讨新常态、展望新应用

12月9日,由DOIT传媒.存储在线联合主办的2016中国存储年度峰会在北京开幕.本届峰会以"新存储.新常态.新应用"为主题,吸引了来自政.企.产.学.研.媒体各方的共同关注.不仅有国家大基金高层领导发言的首次亮相,更有企业用户与服务商联盟坐在一起共话未来云形态,SNIA(全球网络存储工业协会)荣誉主席的现场助阵,中国计算机学会存储专委会的现场布道等等,以及上百位存储界的顶级学者专家.数百位产业精英和企业用户出席.大家在一起论道新存储.探讨新常态.展望新应用,从超融合技术.闪存应用技术

造病毒攻陷三亿网民,中国黑客十八年做了些什么?

1998年7月13日,我国第一例电脑黑客事件被载入历史.如今黑客袭击事件已经整整18周年,互联网上黑客们的身影继续活跃,网民们的网络安全受到不小威胁.而7月11日,中国-联合国网络安全国际研讨会在北京举行,网络安全问题早已成为全球共识. 18年来,伴随互联网的发展,中国黑客到底经历了什么? 黑客到底是谁,技术老鼠? 黑客(hacker)一词起源于上个世纪60年代的美国,起初象征了一群技术精英,这些人勇于探索新技术,推行免费精神,带有一种乌托邦式的精神.后来黑客渐渐发展分为黑帽和白帽.黑帽就像哈利

PwnFest 2016 | 盘古团队+韩国神童,世界最强黑客组合演绎五秒干掉 MacOS

       开始了吗? 已经结束了. 全场掌声如潮水一般奔涌不息.盘古团队成员徐昊站在台上,把手中的 MacBook 屏幕缓缓转向人潮. 就在刚才,仅仅用了秒针跳动五次的时间,他就完成了从远程服务器突破,攻击 Safari,越过沙箱直击 MacOS 内核的全过程. 这样的进攻,只能用震撼来形容. [徐昊 盘古团队核心成员] 这就是在 PwnFest 黑客大赛上刚刚发生的一幕.在这五秒之内,究竟发生了什么?盘古团队究竟使用了什么漏洞,瞬间远程黑掉一台 Macbook? 雷锋网宅科频道(微信 ID

中国黑客|封面报道

黑客鼻祖--凯文·米特尼克( Kevin David Mitnick )在他的著作<欺骗的艺术>中将他入侵计算机系统的动因概括为"被好奇心驱使,被探索技术的欲望与智力挑战的虚荣所驾驭".这个原始驱动力几乎适用于每一名黑客:无论是涉及黑色产业.被执法机关通缉的骇客,还是以网络安全为职业的安全黑客. 安全黑客,在圈子内更为人熟知的名字是"白帽子",他们与涉及黑产的黑客相对立,通常代表正义.供职于各大网络安全公司或企业安全部门的他们,工作包括监测漏洞.查杀木马

2016中国数据加速峰会 好戏不容错过

11月2日-3日,2016中国数据加速峰会(China Data Summit 2016)将在北京朝阳门悠唐皇冠假日酒店隆重举办,此次大会将聚焦在云计算.大数据.物联网.智慧城市大背景下的数据存储.数据加速.数据分析.数据利用等与数据有关的话题,邀请来自传统企业级用户.大中型互联网企业及新兴行业的演讲者,分享.传播其在数据相关业务上的知识经验与心得体会. 在本次峰会上,主办方WatchStor将邀请百度.阿里巴巴.腾讯.中国电信.中国石油.奇虎360.华中科技大学.网易研究院的数十位重量级嘉宾分

以云为跳板,疑似中国黑客组织黑进全球知名IT服务公司

本文讲的是以云为跳板,疑似中国黑客组织黑进全球知名IT服务公司,攻击了至少14个国家的运营管理供应商(MSP)的黑客活动据称与"APT10"组织有关,而该组织一直被认为属于中国.事实究竟如何?本周普华永道与BAE Systems(世界第三大军工企业)共同发布了一份名为<Operation Cloud Hopper>的报告,报告中得出了一些结论. 与其他报告一样,这份报告也主要提供了一些间接证据,包括介绍了APT10组织的历史证据,以及域名注册时间符合中国时区的时间证据等.研

2016中国高校计算机大赛——大数据挑战赛季军:Heal the World团队

2016中国高校计算机大赛大数据挑战赛上,Heal the World团队对阿里音乐流行趋势预测展示了自己的比赛成果.主要从问题分析开始谈起,确定解题思路,重点分享了分类与预测,进行了五步分离,最后做了简要总结.擦亮眼睛快看看吧.   问题分析 此次比赛给出了1000位艺人在2015年3月1日至2015年8月30日之间的所有歌曲数据以及相关用户的行为.要求预测9.10月份的艺人所有歌曲的播放量. 但是我们发现,预测的数值在一个比较短的时间以后都是一个常数.这启发我们直接利用一个常数作为预测.我们