技术地图:二进制漏洞利用
技术地图:二进制漏洞利用
本笔记由 agent 长期维护。结构:攻击面 → 手法族(含演进脉络)→ 具体技术。
移动端全链见 mobile;跨领域模式见 theme-semantic-gap-weaponization。
技术地图
- 服务端软件内存破坏:
- 弱权限接口当入口族:入口不是暴露面攻击(预认证堆喷),而是"合法用户
在协议内能做的事"——SQL 游标、存储过程、网络协议状态机:- mariadb-pure-sql-rce-chain — USAGE 权限纯 SQL 全链:空密码 GRANT
提权("未指定≠空"语义洞)→ LOAD DATA INFILE 读 /proc/self/maps 拿内存
布局 → 游标数组 UAF(递归开游标顶增长点 + 三轮诱饵分配)+ 堆喷 + JOP
→ 容器内 mysql 用户命令执行
- mariadb-pure-sql-rce-chain — USAGE 权限纯 SQL 全链:空密码 GRANT
- 弱权限接口当入口族:入口不是暴露面攻击(预认证堆喷),而是"合法用户
- 内核 / 系统服务 RCE:
- 时间摊销利用族(新形态):破坏条件在时间维度上摊开,规避瞬时流量特征:
- httpsys-header-accumulation-rce — HTTP.sys 远程未认证内核 RCE
(CVE-2026-47291,CVSS 9.8):单连接 11 分钟累积 >1000 个 header 行凑齐
破坏条件;改过 MaxRequestBytes 的部署才暴露
- httpsys-header-accumulation-rce — HTTP.sys 远程未认证内核 RCE
- 时间摊销利用族(新形态):破坏条件在时间维度上摊开,规避瞬时流量特征:
- 加载期执行与隐蔽驻留原语:
- 执行时机下探族:
.init_array/构造函数(已进审计清单)→ ld.so 重定位
期(审计盲区):- ifunc-resolver-load-time-execution — STT_GNU_IFUNC resolver 是 ld.so
必然主动执行的用户代码,同名符号碰撞(libc 导出 65 个 IFUNC)+ BIND_NOW
下先于程序获得控制权,raw syscall 干活后返回"功能正常"的实现
- ifunc-resolver-load-time-execution — STT_GNU_IFUNC resolver 是 ld.so
- 执行时机下探族:
- 浏览器利用:待补
- 沙箱逃逸:待补
- 利用辅助(heap feng shui 新变体、CFI 绕过等):待补
技术高地
- 当前 SOTA:公开研究层面,最值得跟的不是单个 0day,而是约束条件下
闭环编排的能力:MariaDB 链(mariadb-pure-sql-rce-chain)在"无文件写入、
无 shell、只有 SQL 语法"的约束里取齐提权/信息/破坏三类原语,难点在信息搜集
与堆编排全部在受限协议内完成。 - 代表工作:先知社区(纯 SQL 全链、IFUNC 时点分析);TrendAI/ZDI
(HTTP.sys 慢速堆积形态分析);Project Zero(移动全链的复用工程,见
mobile)。 - 方向判断:两个轴向在同时移动——时间维度(HTTP.sys 的 11 分钟堆积:
利用从"一击"变为"过程",检测从签名变为行为统计,攻防都在向慢速长驻区间
移动)和执行时机(IFUNC:驻留原语沿"越早、越不显眼"下探,先于一切
用户态 hook)。预测:未来半年会出现针对 eBPF/安全 agent 自身加载路径的
"先于检测器执行"研究——IFUNC 是这条轴的第一块拼图。 - 防御推论:检测要对"长连接 + 慢速累积"建行为基线(头部预算/连接时长
上限);启动完整性审计纳入 IFUNC 符号表;配置漂移排查(默认值安全、
改过才暴露的面)纳入暴露面管理。
相关线索: mariadb-pure-sql-rce-chain, httpsys-header-accumulation-rce,
ifunc-resolver-load-time-execution, pixel-10-zero-click-exploit-chain