حماية رقعة النواة

حماية تصحيح النواة ( KPP )، والمعروفة بشكل غير رسمي باسم PatchGuard ، هي ميزة في إصدارات 64 بت ( x64 ) من مايكروسوفت ويندوز تمنع تصحيح النواة . تم تقديمها لأول مرة في عام 2005 مع إصدارات x64 من ويندوز فيستا وويندوز سيرفر 2003 حزمة الخدمة 1. [ 1 ]
يشير مصطلح "ترقيع النواة" إلى تعديل غير مدعوم للمكون المركزي أو نواة نظام التشغيل ويندوز. لم تدعم مايكروسوفت هذا النوع من التعديلات مطلقًا، لأنها ترى أنه قد يُضعف بشكل كبير أمان النظام وموثوقيته وأدائه. [ 1 ] ورغم أن مايكروسوفت لا توصي به، إلا أنه من الممكن ترقيع النواة في إصدارات ويندوز x86 ؛ بينما اختارت مايكروسوفت في إصدارات ويندوز x64 تطبيق حماية إضافية وحواجز تقنية أمام ترقيع النواة.
بما أن تعديل نواة النظام ممكن في إصدارات ويندوز 32 بت (x86)، يستخدم العديد من مطوري برامج مكافحة الفيروسات تعديل النواة لتوفير خدمات مكافحة الفيروسات وغيرها من خدمات الأمان. لكن هذه التقنيات لا تعمل على أجهزة الكمبيوتر التي تعمل بإصدارات ويندوز 64 بت (x64). ونتيجةً لذلك، أدى ظهور حماية تعديل النواة إلى اضطرار مطوري برامج مكافحة الفيروسات إلى إعادة تصميم برامجهم لتجنب استخدام تقنيات تعديل النواة.
مع ذلك، ونظرًا لتصميم نواة نظام ويندوز، لا تستطيع حماية تصحيح النواة منع تصحيح النواة بشكل كامل. [ 2 ] [ 3 ] وقد أدى ذلك إلى انتقادات مفادها أن حماية تصحيح النواة، لكونها دفاعًا غير كامل، تُسبب مشاكل لموردي برامج مكافحة الفيروسات تفوق فوائدها، لأن مطوري البرامج الضارة سيجدون ببساطة طرقًا للتحايل على دفاعاتها. [ 4 ] [ 5 ] ومع ذلك، لا تزال حماية تصحيح النواة قادرة على منع مشاكل استقرار النظام وموثوقيته وأدائه الناتجة عن قيام برامج شرعية بتصحيح النواة بطرق غير مدعومة.
نظرة عامة فنية
صُممت نواة نظام التشغيل ويندوز بحيث تتمتع برامج تشغيل الأجهزة بنفس مستوى صلاحيات النواة نفسها. [ 6 ] ومن المتوقع ألا تُعدّل برامج تشغيل الأجهزة أو تُجري أي تعديلات على بنى النظام الأساسية داخل النواة. [ 1 ] ومع ذلك، في إصدارات ويندوز x86 ، لا يفرض ويندوز هذا التوقع. ونتيجة لذلك، صُممت بعض برامج x86، ولا سيما بعض برامج الأمان ومكافحة الفيروسات ، لأداء المهام المطلوبة من خلال تحميل برامج تشغيل تُعدّل بنى النواة الأساسية. [ 6 ] [ 7 ]
في إصدارات ويندوز 64 بت ، بدأت مايكروسوفت بفرض قيود على البنى التي يمكن لبرامج التشغيل تعديلها والتي لا يمكنها تعديلها. تقنية حماية تصحيح النواة هي المسؤولة عن فرض هذه القيود. تعمل هذه التقنية من خلال فحص دوري للتأكد من عدم تعديل بنى النظام المحمية في النواة. في حال اكتشاف أي تعديل، يبدأ ويندوز بفحص الأخطاء ويوقف تشغيل النظام، [ 6 ] [ 8 ] مع ظهور شاشة زرقاء و/أو إعادة تشغيل. رقم فحص الأخطاء المقابل هو 0x109، ورمزه هو CRITICAL_STRUCTURE_CORRUPTION. تشمل التعديلات المحظورة ما يلي: [ 8 ]
- تعديل جداول وصف خدمة النظام
- تعديل جدول وصف المقاطعة
- تعديل جدول الواصفات العامة
- استخدام مكدسات النواة غير المخصصة بواسطة النواة
- تعديل أو ترقيع التعليمات البرمجية الموجودة داخل النواة نفسها، [ 8 ] أو مكتبات نواة HAL أو NDIS [ 9 ]
لا توفر حماية تصحيح النواة سوى الحماية ضد تعديل برامج تشغيل الأجهزة للنواة. ولا توفر أي حماية ضد قيام برنامج تشغيل جهاز بتصحيح برنامج تشغيل جهاز آخر. [ 10 ]
في نهاية المطاف، ولأن برامج تشغيل الأجهزة تتمتع بنفس مستوى صلاحيات النواة، فمن المستحيل منعها تمامًا من تجاوز حماية تصحيح النواة (KPP) ثم تصحيح النواة. [ 2 ] مع ذلك، تُشكل KPP عائقًا كبيرًا أمام نجاح تصحيح النواة. فبفضل شيفرتها المُشفرة للغاية وأسماء رموزها المُضللة، تستخدم KPP مبدأ "الأمان من خلال التعتيم" لإحباط محاولات تجاوزها. [ 6 ] [ 11 ] كما أن التحديثات الدورية لـ KPP تجعلها "هدفًا متحركًا"، إذ من المُرجح أن تتعطل تقنيات التجاوز التي قد تنجح لفترة مع التحديث التالي. منذ إنشائها عام 2005، أصدرت مايكروسوفت حتى الآن تحديثين رئيسيين لـ KPP، صُمم كل منهما لكسر تقنيات التجاوز المعروفة في الإصدارات السابقة. [ 6 ] [ 12 ] [ 13 ]
المزايا
لم تدعم مايكروسوفت قطّ ترقيع نواة النظام لما قد يسببه من آثار سلبية عديدة. [ 7 ] تحمي ميزة حماية ترقيع النواة من هذه الآثار السلبية، والتي تشمل ما يلي:
- أخطاء جسيمة في النواة. [ 14 ]
- مشاكل الموثوقية الناتجة عن محاولة برامج متعددة ترقيع نفس أجزاء النواة. [ 15 ]
- أمن النظام مخترق. [ 6 ]
- يمكن لبرامج التجسس الخفية (Rootkits) استخدام الوصول إلى نواة النظام لتضمين نفسها في نظام التشغيل، مما يجعل إزالتها شبه مستحيلة. [ 14 ]
توضح الأسئلة الشائعة حول حماية تصحيحات نواة نظام التشغيل من مايكروسوفت ما يلي:
لأن عملية الترقيع تستبدل كود النواة بكود غير معروف وغير مختبر، فلا توجد طريقة لتقييم جودة أو تأثير كود الطرف الثالث... يُظهر فحص بيانات تحليل الأعطال عبر الإنترنت (OCA) في مايكروسوفت أن أعطال النظام تنتج عادةً عن برامج ضارة وغير ضارة تقوم بترقيع النواة.
— "حماية نواة النظام: الأسئلة الشائعة" . مايكروسوفت . 22 يناير 2007. تم الاطلاع عليه بتاريخ 22 فبراير 2007 .
الانتقادات
تطبيقات الطرف الثالث
تعتمد بعض برامج أمان الحاسوب، مثل McAfee VirusScan من McAfee و Norton AntiVirus من Symantec ، على ترقيع نواة نظام التشغيل (kernel) في أنظمة x86. ومن المعروف أن برامج مكافحة الفيروسات التي طورتها شركة Kaspersky Lab تستخدم ترقيع نواة نظام التشغيل (kernel) على نطاق واسع في إصدارات x86 من نظام Windows. [ 16 ] ولا تعمل هذه البرامج على أجهزة الحاسوب التي تعمل بإصدارات x64 من نظام Windows بسبب ميزة حماية ترقيع النواة (KPP). [ 17 ] ولهذا السبب، طالبت McAfee شركة Microsoft إما بإزالة ميزة KPP من نظام Windows نهائيًا أو استثناء البرامج التي طورتها "شركات موثوقة" مثلها. [ 4 ]
عملت برامج مكافحة الفيروسات الخاصة بشركة سيمانتك [ 18 ] ومجموعة نورتون 2010 وما بعدها [ 19 ] على إصدارات ويندوز 64 بت على الرغم من قيود KPP، إلا أنها كانت أقل قدرة على توفير الحماية ضد البرامج الضارة غير المعروفة. أما برامج مكافحة الفيروسات التي تنتجها الشركات المنافسة مثل ESET [ 20 ] ، وTrend Micro [ 21 ] ، وGrisoft AVG [ 22 ] ، و avast!، و Avira Anti-Vir، و Sophos، فلا تُجري تعديلات على النواة في الإعدادات الافتراضية، ولكنها قد تُجريها عند تفعيل ميزات مثل "حماية العمليات المتقدمة" أو "منع الإنهاء غير المصرح به للعمليات" [ 23 ] .

لا تُضعف مايكروسوفت حماية تصحيحات النواة من خلال استثناءات، مع أنها معروفة بتخفيف قيودها من حين لآخر، كما هو الحال لصالح برامج المحاكاة الافتراضية . [ 10 ] [ 24 ] بدلاً من ذلك، تعاونت مايكروسوفت مع شركات خارجية لإنشاء واجهات برمجة تطبيقات جديدة تُساعد برامج الأمان على أداء المهام المطلوبة دون الحاجة إلى تصحيح النواة. [ 15 ] أُدرجت هذه الواجهات الجديدة في حزمة الخدمة الأولى لنظام التشغيل ويندوز فيستا . [ 25 ]
نقاط الضعف
بسبب تصميم نواة نظام ويندوز، لا تستطيع ميزة حماية تصحيح النواة (KPP) منع تصحيح النواة بشكل كامل. [ 2 ] دفع هذا الأمر شركتي مكافي وسيمانتك المتخصصتين في أمن الحاسوب إلى القول بأن KPP، لكونها دفاعًا غير كامل، فإن المشاكل التي تُسببها لشركات الأمن تفوق فوائدها، لأن البرامج الخبيثة ستجد ببساطة طرقًا للتحايل على دفاعات KPP، وستصبح برامج الأمن التابعة لجهات خارجية أقل قدرة على حماية النظام. [ 4 ] [ 5 ]
في يناير 2006، نشر باحثان أمنيان يُعرفان باسمي " سكيب" و"سكاي وينغ" تقريرًا يصف أساليب، بعضها نظري، يمكن من خلالها تجاوز حماية تصحيح النواة (KPP). [ 26 ] ثم نشر سكاي وينغ تقريرًا ثانيًا في يناير 2007 حول تجاوز الإصدار الثاني من KPP، [ 27 ] وتقريرًا ثالثًا في سبتمبر 2007 حول الإصدار الثالث من KPP. [ 28 ] وفي أكتوبر 2006، طورت شركة الأمن "أوثينتيوم" طريقة عملية لتجاوز KPP. [ 29 ]
مع ذلك، صرّحت مايكروسوفت بالتزامها بإزالة أي ثغرات تسمح بتجاوز KPP كجزء من عملية مركز الاستجابة الأمنية القياسية لديها. [ 30 ] وتماشياً مع هذا التصريح، أصدرت مايكروسوفت حتى الآن تحديثين رئيسيين لـ KPP، صُمّم كل منهما لكسر تقنيات التجاوز المعروفة في الإصدارات السابقة. [ 6 ] [ 12 ] [ 13 ]
سلوك مناهض للاحتكار
في عام 2006، أعربت المفوضية الأوروبية عن قلقها بشأن حماية تصحيحات النواة، معتبرةً إياها ممارسةً منافيةً للمنافسة . [ 31 ] ومع ذلك، لم يكن منتج مايكروسوفت لمكافحة الفيروسات، ويندوز لايف ون كير ، مستثنىً من حماية تصحيحات النواة. بل استخدم ويندوز لايف ون كير (وكان يستخدم دائمًا) أساليب أخرى غير تصحيح النواة لتوفير خدمات الحماية من الفيروسات. [ 32 ] ومع ذلك، ولأسباب أخرى، لم تتوفر نسخة x64 من ويندوز لايف ون كير حتى 15 نوفمبر 2007. [ 33 ]
مراجع
- 1 2 3 "حماية تصحيح النواة: الأسئلة الشائعة" . مايكروسوفت . 22 يناير 2007. تم الاطلاع عليه في 30 يوليو 2007 .
- 1 2 3 skape؛ سكاي وينج (ديسمبر 2005). "مقدمة" . تجاوز PatchGuard على نظام ويندوز 64 بت . غير مُطّلع. مؤرشف من الأصل في 17 أغسطس 2016. تم الاسترجاع في 20 سبتمبر 2007 .
- ↑ دوشان (2023-04-03)، تجاوز باتش جارد ، تم الاطلاع عليه بتاريخ 2023-04-03
- 1 2 جيرتز، ديفيد (2006). "حرب مكافحة الفيروسات الكبرى في ويندوز فيستا" . أوتلوك باور. مؤرشف من الأصل في 1 فبراير 2013. تم الاطلاع عليه في 8 يوليو 2013 ."النظام مُعرّض للاختراق بالفعل. لقد تم اختراق PatchGuard بالفعل. النظام مُعرّض للاختراق مهما حدث. يُثبّط PatchGuard الابتكار. سيُواصل المُخترقون الابتكار دائمًا. لا ينبغي لمايكروسوفت أن تُقيّد صناعة الأمن السيبراني وتمنعها من الابتكار. نحن قلقون من أن نتفوق على المُخترقين في الابتكار." - كريس بادن، مدير فريق الاتصالات المؤسسية في سيمانتك
- 1 2 3 4 5 6 7 سكاي وينج (سبتمبر 2007). "مقدمة" . باتش جارد ريلوديد: تحليل موجز لباتش جارد الإصدار 3. غير مُطّلع. مؤرشف من الأصل في 3 مارس 2016. تم الاسترجاع في 20 سبتمبر 2007 .
- 1 2 سكوفيلد، جاك (28 سبتمبر 2006). "بائعو برامج مكافحة الفيروسات يوجهون تهديدات بشأن نظام التشغيل فيستا في أوروبا" . صحيفة الغارديان . تم الاطلاع عليه بتاريخ 20 سبتمبر 2007 ."لم ندعم هذا الأمر قط ولم نؤيده. إنه يُسبب انعدام الأمان وعدم الاستقرار ومشاكل في الأداء، وفي كل مرة نُجري فيها تغييرًا في نواة النظام، يتعطل منتجهم." - بن فتحي، نائب رئيس وحدة تكنولوجيا الأمن في مايكروسوفت
- 1 2 3 "سياسة التحديث لأنظمة x64" . مايكروسوفت . 22 يناير 2007. تم الاطلاع عليه في 20 سبتمبر 2007 .
- ↑ سكيب؛ سكاي وينج (ديسمبر 2005). "صور النظام" . تجاوز باتش جارد على نظام ويندوز 64 بت . غير مُطّلع. مؤرشف من الأصل في 17 أغسطس 2016. تم الاسترجاع في 21 سبتمبر 2007 .
- 1 2 سكاي وينج (يناير 2007). "الخلاصة" . تقويض باتش جارد الإصدار 2. غير مُطّلع. مؤرشف من الأصل في 4 مارس 2016. تم الاسترجاع في 21 سبتمبر 2007 .
- ↑ سكاي وينغ (ديسمبر 2006). "أسماء الرموز المضللة" . تقويض باتش غارد الإصدار 2. غير مطلع. مؤرشف من الأصل في 3 مارس 2016. تم الاسترجاع في 20 سبتمبر 2007 .
- 1 2 مايكروسوفت (يونيو 2006). "تحديث لتحسين حماية تصحيحات النواة" . إشعار أمني من مايكروسوفت (914784) . مايكروسوفت . تم الاطلاع عليه في 21 سبتمبر 2007 .
- 1 2 مايكروسوفت (أغسطس 2007). "تحديث لتحسين حماية تصحيحات النواة" . إشعار أمني من مايكروسوفت (932596) . مايكروسوفت . تم الاطلاع عليه بتاريخ 21 سبتمبر 2007 .
- 1 2 فيلد، سكوت (11 أغسطس 2006). "مقدمة في حماية تصحيحات النواة" . مدونة أمان ويندوز فيستا . مايكروسوفت . تم الاطلاع عليه في 30 نوفمبر 2006 .
- 1 2 ألتشين، جيم (20 أكتوبر 2006). "مسؤول تنفيذي في مايكروسوفت يوضح الالتباس الأخير في السوق حول أمان ويندوز فيستا" . مايكروسوفت . تم الاسترجاع في 30 نوفمبر 2006 .
- ↑ سكاي وينج (يونيو 2006). "ترقيع وظائف النواة غير المُصدَّرة وغير التابعة لخدمات النظام" . ما الذي كانوا يفكرون فيه؟ برامج مكافحة الفيروسات التي خرجت عن السيطرة . غير مُطَّلعة . تم الاسترجاع في 21 سبتمبر 2007 .
- ↑ مونتالبانو، إليزابيث (6 أكتوبر 2006). "ماكافي تنتقد ميزات الأمان في نظام فيستا" . بي سي وورلد . مؤرشف من الأصل في 5 أبريل 2007. تم الاطلاع عليه في 30 نوفمبر 2006 .
- ↑ "متطلبات نظام برنامج Symantec AntiVirus Corporate Edition" . Symantec . 2006. مؤرشف من الأصل في 15 مايو 2007. تم الاطلاع عليه في 30 نوفمبر 2006 .
- ↑ "صفحة منتج Symantec Internet Security" . Symantec . 2011. تم الاطلاع عليه بتاريخ 26 يناير 2011 .
- ↑ "حماية عالية الأداء من التهديدات لأجهزة الكمبيوتر من الجيل التالي ذات 64 بت" . ESET. 20 نوفمبر 2008. مؤرشف من الأصل في 20 نوفمبر 2008.
- ↑ "الحد الأدنى لمتطلبات النظام" . تريند مايكرو الولايات المتحدة الأمريكية. مؤرشف من الأصل في 8 فبراير 2012. تم الاطلاع عليه في 5 أكتوبر 2007 .
- ↑ "برنامج AVG لمكافحة الفيروسات وأمن الإنترنت - الأنظمة الأساسية المدعومة" . شركة جريسوفت . مؤرشف من الأصل بتاريخ 27 أغسطس 2007. تم الاطلاع عليه بتاريخ 5 أكتوبر 2007 .
- ↑ جاك، روبرت (23 أكتوبر 2006). "كان ينبغي على سيمانتك وماكافي الاستعداد بشكل أفضل لفيروس فيستا" . vnunet.com. مؤرشف من الأصل في 27 سبتمبر 2007. تم الاطلاع عليه في 30 نوفمبر 2006 .
- ↑ ماكميلان، روبرت (19 يناير 2007). "باحث: التحديث العاجل لـ PatchGuard يُعزز مكاسب مايكروسوفت" . إنفوورلد . تم الاطلاع عليه بتاريخ 21 سبتمبر 2007 .
- ↑ "التغييرات البارزة في حزمة الخدمة الأولى لنظام التشغيل ويندوز فيستا" . مايكروسوفت . 2008. مؤرشف من الأصل في 3 مايو 2008. تم الاطلاع عليه في 20 مارس 2008 .
- ↑ سكيب؛ سكاي وينج (1 ديسمبر 2005). "تجاوز باتش جارد على نظام ويندوز 64 بت" . غير مُطّلع. مؤرشف من الأصل في 1 أغسطس 2017. تم الاطلاع عليه في 2 يونيو 2008 .
- ↑ سكاي وينغ (ديسمبر 2006). "تقويض باتش غارد الإصدار 2" . غير مطلع . تم الاسترجاع في 2 يونيو 2008 .
- ↑ سكاي وينج (سبتمبر 2007). "باتش جارد ريلوديد: تحليل موجز لباتش جارد الإصدار 3" . غير مُطّلع . تم الاسترجاع في 2 يونيو 2008 .
- ↑ هاينز، مات (25 أكتوبر 2006). "مايكروسوفت تستنكر ثغرة PatchGuard في نظام Vista" . eWEEK . تم الاطلاع عليه في 2 أبريل 2016 .
- ↑ جيرتز، ديفيد (2006). "حرب مكافحة الفيروسات الكبرى في ويندوز فيستا" . أوتلوك باور. مؤرشف من الأصل في 4 سبتمبر 2007. تم الاطلاع عليه في 30 نوفمبر 2006 .
- ↑ إسبينر، توم (25 أكتوبر 2006). "توضيح مخاوف مكافحة الاحتكار في قضية EC Vista" . silicon.com. مؤرشف من الأصل في 2 فبراير 2007. تم الاطلاع عليه في 30 نوفمبر 2006 .
- ↑ جونز، جيف (12 أغسطس 2006). "أمان ويندوز فيستا 64 بت - الجزء 2 - باتش جارد" . مدونة جيف جونز الأمنية . مايكروسوفت . مؤرشف من الأصل في 9 ديسمبر 2008. تم الاطلاع عليه في 11 مارس 2007 .
- ↑ وايت، نيك (14 نوفمبر 2007). "الإعلان عن ترقية إلى الإصدار التالي من Windows Live OneCare لجميع المشتركين" . مدونة فريق Windows Vista . مايكروسوفت . مؤرشف من الأصل في 1 فبراير 2008. تم الاطلاع عليه في 14 نوفمبر 2007 .
روابط خارجية
- الحقيقة حول برنامج PatchGuard: لماذا تستمر شركة Symantec في الشكوى؟
- مقدمة في حماية نواة النظام من الرقعة
- مسؤول تنفيذي في مايكروسوفت يوضح الالتباس الذي حدث مؤخراً في السوق بشأن أمان نظام التشغيل ويندوز فيستا
- حماية نواة النظام: الأسئلة الشائعة
- أمان ويندوز فيستا 64 بت - الجزء الثاني - باتش جارد (مؤرشف بتاريخ 9 ديسمبر 2008 على موقع Wayback Machine)
مقالات موقع Uninformed.org:
- تجاوز PatchGuard على نظام التشغيل Windows x64
- تقويض الإصدار الثاني من PatchGuard
- باتش جارد ريلوديد: تحليل موجز لإصدار باتش جارد 3
أساليب تجاوز العمل
- برنامج KPP Destroyer (بما في ذلك شفرة المصدر) - 2015
- برنامج تشغيل فعال لتجاوز PatchGuard 3 (يتضمن شفرة المصدر) - 2008. مؤرشف بتاريخ 18 ديسمبر 2011 على موقع Wayback Machine.
- تجاوز PatchGuard باستخدام محرر سداسي عشري - 2009
تنبيهات أمنية من مايكروسوفت:
- تقنية أمان مايكروسوفت ويندوز
- نواة نظام التشغيل ويندوز إن تي
