Как называется техника размещения вредоносного кода в динамической памяти для повышения... — 29 июня 2026 г. в 13:02:05.886
Как называется техника размещения вредоносного кода в динамической памяти для повышения шансов его исполнения? Heap Spraying. Термин «Heap Spraying» регулярно встречается в технической документации по анализу эксплойтов и вредоносного ПО. Он обозначает технику, при которой злоумышленник манипулирует областью памяти для динамических данных (heap или куча) целевого процесса. В 2001 году такая техника была впервые публично использована, а в 2004 году исследователь под псевдонимом SkyLined задокументировал, что с помощью штатных операций целевого процесса (например, для браузера: создание JS объектов, работа со строками и DOM-моделью, аллокация памяти под медиа) можно предсказуемо заполнить кучу значениями, которые будут использоваться для исполнения вредоносного кода. [1][2] Современные операционные системы, приложения (в том числе браузеры) и процессы активно используют механизмы защиты памяти, такие как: – случайное перемешивание адресного пространства программы, что делает расположение блоков в памяти непредсказуемыми для злоумышленника (ASLR – Address Space Layout Randomization); – блокировка исполнения кода из областей памяти, предназначенных для хранения данных (Data Execution Prevention); – защита стека и его сегментов от переполнения (SafeStack); – прерывание и завершение процесса при попытке записи за пределы блока памяти (Heap Metadata Hardening и Guard Pages). Несмотря на эффективную защиту, злоумышленники продолжают адаптировать технику Heap Spraying к новым механизмам безопасности, а исследователи находят уязвимости, к которым она применима. Например: – уязвимость типа Untrusted Pointer Dereference в графическом компоненте Microsoft; [3] – переполнение буфера в стеке в продуктах Ivanti; [4] – уязвимость типа heap buffer overflow в модуле веб-сервера NGINX. [5] Современные средства защиты существенно снижают эффективность Heap Spraying, однако злоумышленники продолжают адаптировать технику под новые условия. Дело в природе самой техники: она использует уже существующие слабые места. Поэтому внимательное отношение к безопасности и регулярный анализ уязвимостей остаются критически важными.

