ASLR和DEP是必须同步启用的内核级基础防护机制:ASLR通过内存地址随机化阻碍攻击定位,DEP利用NX位阻止数据页执行恶意代码;Linux需设randomize_va_space=2并编译时加-z noexecstack,Windows需bcdedit启用nx及/DYNAMICBASE链接。

ASLR 和 DEP 是服务器内核级关键防护机制,不是可选插件,而是必须启用的基础防线。两者协同工作:ASLR 让攻击者难以定位内存地址,DEP 阻止数据页执行恶意代码。单独开启任一功能效果有限,需同步配置并验证生效。
Linux 服务器开启 ASLR
现代 Linux 内核(2.6.12+)默认启用 ASLR,但等级可能为 1(仅部分随机化)。生产环境建议设为完全随机化(等级 2):
- 临时生效(重启后失效):执行 echo 2 > /proc/sys/kernel/randomize_va_space(需 root 权限)
- 永久生效:编辑 /etc/sysctl.conf,添加或修改行 kernel.randomize_va_space = 2,再运行 sysctl -p
- 验证是否生效:运行 cat /proc/sys/kernel/randomize_va_space,输出 2 表示已启用完全随机化
Linux 服务器启用 DEP(NX 保护)
Linux 的 DEP 对应内核的 NX(No-Execute)位,依赖硬件支持(如 Intel XD 或 AMD NX),且需软件配合:
- 内核层面:NX 在 2.6.8+ 默认开启,无需额外操作;可通过 dmesg | grep -i nx 确认支持状态
- 应用层面:编译自研或关键服务程序时,必须加入 -z noexecstack 参数,例如:gcc -z noexecstack -o myapp myapp.c
- 禁用栈执行权限后,若程序异常崩溃,说明其存在非法栈执行行为,应修复而非关闭 DEP
Windows 服务器启用 DEP 与 ASLR
Windows Server(2008 及以后)默认对系统组件启用 DEP 和 ASLR,但第三方程序需显式兼容:
- 强制全局启用 DEP:以管理员身份运行命令提示符,执行 bcdedit /set {current} nx AlwaysOn,重启生效
- 确保程序支持 ASLR:使用 Visual Studio 编译时,链接器选项必须勾选 /DYNAMICBASE;已有二进制可用 editbin /dynamicbase myapp.exe 手动添加标志
- 检查程序兼容性:运行 dumpbin /headers myapp.exe | findstr "dynamicbase nxcompat",输出含 dynamicbase 和 nxcompat 即表示支持
验证与日常维护要点
配置不等于生效,每次变更后必须验证实际运行态:
- Linux:用 checksec --file=/path/to/binary(需安装 checksec 工具)查看二进制是否启用 RELRO、NX、PIE、CANARY
- Windows:打开任务管理器 → “详细信息”页 → 右键列标题 → “选择列” → 勾选“DEP 启用”和“ASLR 启用”,直观查看进程级状态
- 注意兼容性例外:仅对确认存在不可修复兼容问题的遗留程序添加 DEP 例外,严禁全盘关闭;ASLR 不应关闭,否则将大幅削弱整体防护水位

















