Вариант для распечатки |
Пред. тема | След. тема | ||
| Форум Разговоры, обсуждение новостей | |||
|---|---|---|---|
| Изначальное сообщение | [ Отслеживать ] | ||
| "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_PRELOAD для скрытия" | +/– | |
| Сообщение от opennews (ok), 10-Июн-22, 08:45 | ||
Исследователи из компаний Intezer и BlackBerry обнаружили вредоносное ПО, получившее кодовое имя Simbiote и используемое для внедрения бэкдоров и rootkit-ов на скомпрометированные серверы, работающих под управлением Linux. Вредоносное ПО было выявлено на системах финансовых учреждений ряда стран Латинской Америки. Для установки Simbiote в систему атакующий должен иметь root-доступ, который может быть получен, например, в результате эксплуатации неисправленных уязвимостей или утечки учётных записей. Simbiote позволяет закрепить своё присутствие в системе после взлома для проведения дальнейших атак, скрытия активности других вредоносных приложений и организации перехвата конфиденциальных данных... | ||
| Ответить | Правка | Cообщить модератору | ||
| Оглавление |
| Сообщения | [Сортировка по ответам | RSS] |
| 1. Сообщение от n00by (ok), 10-Июн-22, 08:45 | –23 +/– | |
"Разделяемые библиотеки позволяют быстро исправлять ошибки" - говорили они, не шибко понимая, что говорят. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Ответы: #4, #12, #60, #90, #101 | ||
| 2. Сообщение от n00by (ok), 10-Июн-22, 08:47 | +5 +/– | |
Вот это в мире ненавистной Венды называется "нубкит" (поскольку там перехват системных вызовов в пространстве пользователя требует модификацию кода, что является источником ошибок). А в Linux - вполне грамотное решение, соответствующее архитектуре ОС. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Ответы: #31, #41, #89 | ||
| 3. Сообщение от Аноним (3), 10-Июн-22, 08:48 | –3 +/– | |
Дальше будет только хуже :( | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
4.
Сообщение от Аноним (4), 10-Июн-22, 08:50
| +19 +/– | |
ну тут дело же в полученном изначально root-доступе, а не в самом механизме динамических библиотек | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #1 Ответы: #6, #38, #104 | ||
| 6. Сообщение от n00by (ok), 10-Июн-22, 08:55 | +4 +/– | |
Дело в том, что я сейчас напишу "читайте Хоглунда", а эксперты по руткитам полезут в поисковик. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #4 Ответы: #56 | ||
| 7. Сообщение от Аноним (7), 10-Июн-22, 08:55 | +6 +/– | |
А ссылка на исходники где? | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Ответы: #67 | ||
| 8. Сообщение от Аноним (8), 10-Июн-22, 09:41 | +2 +/– | |
когда мамкины хакепы полностью освоят ebpf, тогда линукс будет дырявее винды | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Ответы: #34, #88 | ||
| 9. Сообщение от EuPhobos (ok), 10-Июн-22, 09:49 | +2 +/– | |
Еще никогда <s>Штирлиц</s> товарищ майор не был так близко к провалу (с) | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 11. Сообщение от Аноним (11), 10-Июн-22, 10:20 | +3 +/– | |
> Для установки Simbiote в систему атакующий должен иметь root-доступ | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Ответы: #17, #71 | ||
| 12. Сообщение от n00by (ok), 10-Июн-22, 10:21 | +/– | |
Жаль, что не получается составить список экспертов. Стесняются отметиться явно. С точки зрения руткита - отображение актуальной информации является нежелательным поведением. Он и исправляет "ошибку" документированным способом. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #1 Ответы: #19, #20, #137 | ||
| 17. Сообщение от Аноним (38), 10-Июн-22, 10:40 | +1 +/– | |
"... root-доступ, который может быть получен, например, в результате эксплуатации неисправленных уязвимостей или утечки учётных записей". | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #11 | ||
| 18. Сообщение от Аноним (18), 10-Июн-22, 10:49 | +1 +/– | |
>Simbiote также позволяет обойти некоторые анализаторы активности в файловой системе, так как кража конфиденциальных данных может осуществляться не на уровне открытия файлов, а через перехват операций чтения из этих файлов в легитимных приложениях (например, подмена библиотечных функций позволяет перехватить ввод пользователем пароля или загружаемые из файла данные с ключом доступа). | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 19. Сообщение от Аноним (-), 10-Июн-22, 11:02 | +/– | |
busybox | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #12 Ответы: #26 | ||
| 20. Сообщение от Аноним (20), 10-Июн-22, 11:04 | +/– | |
А если разрешать подгрузку только таких библиотек, у которых есть цифровая подпись? | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #12 Ответы: #21, #29 | ||
| 21. Сообщение от Аноним (-), 10-Июн-22, 11:09 | +1 +/– | |
Что мешает подписать, если уже есть root-доступ? | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #20 Ответы: #22, #28 | ||
| 22. Сообщение от n00by (ok), 10-Июн-22, 11:15 | +2 +/– | |
Так подписи будет раздавать RHBM. ;) | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #21 Ответы: #23, #105, #204 | ||
| 23. Сообщение от Аноним (-), 10-Июн-22, 11:21 | +1 +/– | |
> RHBM | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #22 Ответы: #24 | ||
| 24. Сообщение от n00by (ok), 10-Июн-22, 11:24 | +/– | |
Куда именно добавил? | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #23 Ответы: #25 | ||
| 25. Сообщение от Аноним (-), 10-Июн-22, 11:26 | +/– | |
В "систему, которая проверяет" | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #24 Ответы: #27 | ||
| 26. Сообщение от n00by (ok), 10-Июн-22, 11:27 | +/– | |
Ход мыслей правилен, но уровень абстракции не тот. См. ldd `which busybox` | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #19 Ответы: #30 | ||
| 27. Сообщение от n00by (ok), 10-Июн-22, 11:28 | +/– | |
Куда именно в "систему, которая проверяет"? | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #25 Ответы: #35 | ||
| 28. Сообщение от Аноним (28), 10-Июн-22, 11:28 | +2 +/– | |
Подписывают на отдельном хосте, не подключенном к сети с рутуемыми серверами. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #21 | ||
| 29. Сообщение от n00by (ok), 10-Июн-22, 11:29 | +1 +/– | |
Да, это один из вариантов. Но надо понимать, что в прошлый раз в итоге развития идеи появился SecureBoot. :) | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #20 Ответы: #48 | ||
| 30. Сообщение от Аноним (-), 10-Июн-22, 11:31 | +2 +/– | |
Статически слинкован, например с каким-нибудь экзотическим libc, который в добавок не знает про всякие переменные окружения LD_* | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #26 Ответы: #32 | ||
| 31. Сообщение от Аноним (28), 10-Июн-22, 11:34 | +/– | |
>подменяет некоторые вызовы стандартной библиотеки | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #2 Ответы: #40 | ||
| 32. Сообщение от n00by (ok), 10-Июн-22, 11:36 | +1 +/– | |
Да, это решение. Но фанаты не одобряют. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #30 Ответы: #36 | ||
| 33. Сообщение от Аноним (33), 10-Июн-22, 11:38 | +3 +/– | |
> Вредоносное ПО было выявлено на системах финансовых учреждений ряда стран Латинской Америки. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Ответы: #37, #64 | ||
| 34. Сообщение от Аноним (28), 10-Июн-22, 11:38 | +2 +/– | |
Но для пользования eDPF у нормальных пацанов нужен root. А если есть root, то и eBPF не особо нужен. Можно и свой собственный модуль ядра подгрузить, как и раньше делалось. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #8 Ответы: #106 | ||
| 35. Сообщение от Аноним (-), 10-Июн-22, 11:39 | +/– | |
Куда надо. Конкретика должна исходить от того, кто предложил способ защиты злоумышленника с рут-доступом. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #27 Ответы: #43 | ||
| 36. Сообщение от Аноним (-), 10-Июн-22, 11:41 | +2 +/– | |
> Да, это решение. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #32 Ответы: #42 | ||
| 37. Сообщение от Аноним (28), 10-Июн-22, 11:42 | –1 +/– | |
След русских хакеров :) | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #33 Ответы: #44 | ||
| 38. Сообщение от Аноним (38), 10-Июн-22, 11:43 | –2 +/– | |
А не наоборот? Впрочем в линуксе всё прекрасно: тут вам и разделяемые библиотеки, тут вам и пакетные менеджеры, тут вам и наркоманский FHS... Всё для человека, ага. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #4 Ответы: #46, #109 | ||
| 39. Сообщение от Аноним (28), 10-Июн-22, 11:44 | +2 +/– | |
Так Simbiote или Symbiote? | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 40. Сообщение от n00by (ok), 10-Июн-22, 11:49 | +2 +/– | |
Надысь тут один специалист по Венде спрашивал, что такое "подсистема Win32". Так вот, там системный вызов "открытие файла" делается не командой int 2Eh, как могло бы показаться из лингвистической кальки с syscall или sysenter, а по условной цепочке kernel32.dll -> ntdll.dll -> SSDT в ntoskrnl.exe (это очень похоже на WinE, если не считать ядро). | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #31 | ||
| 41. Сообщение от Big Robert TheTables (?), 10-Июн-22, 11:57 | +2 +/– | |
диэлэл-хайджакин это называется в венде. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #2 | ||
| 42. Сообщение от n00by (ok), 10-Июн-22, 11:57 | +/– | |
>> Да, это решение. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #36 Ответы: #50 | ||
| 43. Сообщение от n00by (ok), 10-Июн-22, 11:58 | +/– | |
Защищающийся должен защитить систему. Атакующему он ничего не должен. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #35 Ответы: #45 | ||
| 44. Сообщение от Аноним (-), 10-Июн-22, 11:58 | +1 +/– | |
Нанятых бразильским центробанком по поручению спецслужб. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #37 | ||
| 45. Сообщение от Аноним (-), 10-Июн-22, 12:01 | +/– | |
Какой из пользователей с UID=0 защитник, какой - атакующий? | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #43 Ответы: #47 | ||
| 46. Сообщение от n00by (ok), 10-Июн-22, 12:02 | +5 +/– | |
Unix way - одна программа (не обсуждается в ветке) хорошо получает рут доступ, другая программа (руткит, обсуждается здесь и сейчас) хорошо закрепляется, для чего скрывает своё присутствие. Вот что прекрасно. :) | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #38 | ||
| 47. Сообщение от n00by (ok), 10-Июн-22, 12:04 | +/– | |
Ищите ключи. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #45 Ответы: #49 | ||
| 48. Сообщение от Аноним (20), 10-Июн-22, 12:07 | +/– | |
А если прямо им и воспользоваться, не мудрствуя лукаво... | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #29 Ответы: #107 | ||
| 49. Сообщение от Аноним (-), 10-Июн-22, 12:12 | +/– | |
> Ищите ключи. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #47 Ответы: #52 | ||
| 50. Сообщение от Аноним (-), 10-Июн-22, 12:14 | +/– | |
В какой, в которой ключи ищут? | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #42 Ответы: #53 | ||
| 51. Сообщение от Аноним (51), 10-Июн-22, 12:18 | +1 +/– | |
Где скачать? | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Ответы: #113 | ||
| 52. Сообщение от n00by (ok), 10-Июн-22, 12:20 | +/– | |
Я понимаю, что ключ пока никто не нашёл. Совсем нет вариантов? | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #49 Ответы: #54 | ||
| 53. Сообщение от n00by (ok), 10-Июн-22, 12:22 | +/– | |
В ветке, которая началась с моего сообщения №1. Оно так понравилось экспертам. :) | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #50 Ответы: #55 | ||
| 54. Сообщение от Аноним (-), 10-Июн-22, 12:30 | +/– | |
> Я понимаю, что ключ пока никто не нашёл. Совсем нет вариантов? | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #52 Ответы: #63 | ||
| 55. Сообщение от Аноним (-), 10-Июн-22, 12:35 | +/– | |
Если обсуждают, что угодно, то изначальный тезис противоречивый, то есть троллинг. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #53 Ответы: #62 | ||
| 56. Сообщение от Аноним (56), 10-Июн-22, 12:41 | +7 +/– | |
Я эксперт, только что вернулся из поисковика. При чём тут хоккей?! | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #6 Ответы: #61 | ||
| 57. Сообщение от Аристарх (??), 10-Июн-22, 12:46 | +1 +/– | |
"...например, исключают отдельные элементы в списке процессов" - вот почему бараноЛинукс - не "нечаянная революция", а "чаянная безалаберность" троечника Трольвадса! | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Ответы: #65, #97, #114, #118, #206 | ||
| 58. Сообщение от Онаним (?), 10-Июн-22, 12:48 | +3 +/– | |
А вот и встроенный бэкдор ёBPF снова пригодился. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Ответы: #59 | ||
| 59. Сообщение от Онаним (?), 10-Июн-22, 12:49 | +6 +/– | |
Основной плюс ёBPF в том, что теперь бэкдоры могут одинаково хорошо работать на всех ядрах, даже модуль собирать не надо :D | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #58 Ответы: #95 | ||
| 60. Сообщение от Аристарх (??), 10-Июн-22, 12:54 | –3 +/– | |
Строго говоря, замена одной неисправной библиотечки не является уязвимостью, ЕСЛИ систему не писал бы кретuн Трольвадс! Это нормальная, рабочая операция, где главная проблема - защита оригинальной либы и руками одобренная замена. Ну то есть если вирус полезет её заменять, ему даст отлуп защита файлов. И даже если через неё он проскочит и запросит замену, система обязана иметь отдельный, защищённый модуль, ПЕРСОНАЛЬНО и ИНТЕРАКТИВНО спрашивающий, можно ли заменить вот эту одну либу. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #1 Ответы: #66, #110 | ||
| 61. Сообщение от n00by (ok), 10-Июн-22, 13:00 | +3 +/– | |
Однофамилец того хоккеиста написал книжку про руткиты. Описал решаемые ими задачи и привёл примеры реализации. Переведена на русский язык. Вот здесь должно быть из неё код https://github.com/bowlofstew/rootkit.com/tree/master/hoglund | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #56 Ответы: #100, #102 | ||
| 62. Сообщение от n00by (ok), 10-Июн-22, 13:02 | –1 +/– | |
Противоречий в тезисе нет. "Цитата" в кавычках верна, проблема с ошибками в библиотеках действительно так решается. И так действительно говорили. Обсуждают что угодно, поскольку не понимают предмет. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #55 Ответы: #70 | ||
| 63. Сообщение от n00by (ok), 10-Июн-22, 13:08 | +/– | |
Вопрос в №21 "Что мешает подписать, если уже есть root-доступ?" | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #54 Ответы: #69 | ||
| 64. Сообщение от Аноним (64), 10-Июн-22, 13:09 | +2 +/– | |
NSA, for example. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #33 | ||
| 65. Сообщение от Аноним (65), 10-Июн-22, 13:09 | +/– | |
Да, как грамотный подход в BSD. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #57 Ответы: #121 | ||
| 66. Сообщение от n00by (ok), 10-Июн-22, 13:11 | +4 +/– | |
Торвальдс написал ядро. Здесь обсуждается механизм в пространстве пользователя. Советую извиниться за слова в адрес Линуса. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #60 Ответы: #73 | ||
| 67. Сообщение от Адмирал Майкл Роджерс (?), 10-Июн-22, 13:12 | +6 +/– | |
Насколько я могу помнить, исходные коды подобного программного обеспечения, как правило, имеют гриф "Для служебного пользования" или более строгий. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #7 | ||
| 68. Сообщение от YetAnotherOnanym (ok), 10-Июн-22, 13:14 | +/– | |
Развесистая штуковина. Походу, толковые ребята писали. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Ответы: #80 | ||
| 69. Сообщение от Аноним (-), 10-Июн-22, 13:27 | +/– | |
Хочешь сказать, ключей в системе нет? Внесистемные инструменты? | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #63 Ответы: #74 | ||
| 70. Сообщение от Аноним (-), 10-Июн-22, 13:30 | +/– | |
> "Цитата" в кавычках верна | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #62 Ответы: #72 | ||
| 71. Сообщение от Аноним (71), 10-Июн-22, 13:36 | +4 +/– | |
уже ничего особенного, дыры типа как в polkit | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #11 | ||
| 72. Сообщение от n00by (ok), 10-Июн-22, 13:38 | –1 +/– | |
Вот и не надо зафлуживать ветку, если сказать по сути нечего. Затроллили его, бедненького, ага. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #70 | ||
| 73. Сообщение от Аноним (-), 10-Июн-22, 13:40 | +/– | |
> Здесь обсуждается механизм в пространстве пользователя. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #66 Ответы: #75 | ||
| 74. Сообщение от n00by (ok), 10-Июн-22, 13:41 | +/– | |
Социальная инженерия не работает. Не нашли ключи, не подписали, закрепиться предложенным способом не удалось, до свидания. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #69 Ответы: #77 | ||
| 75. Сообщение от n00by (ok), 10-Июн-22, 13:47 | +/– | |
> Даже для того чтобы вывести "привет, мир" нужно дергать сискол. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #73 Ответы: #78 | ||
| 76. Сообщение от Аноним12345 (?), 10-Июн-22, 13:53 | +/– | |
хакеры не спят | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 77. Сообщение от Аноним (-), 10-Июн-22, 14:05 | +/– | |
> Социальная инженерия не работает. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #74 Ответы: #82 | ||
| 78. Сообщение от Аноним (-), 10-Июн-22, 14:16 | –1 +/– | |
> Самое удивительное, что руткит при этом не подгузится. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #75 Ответы: #81 | ||
| 79. Сообщение от гоквч (?), 10-Июн-22, 14:44 | +2 +/– | |
Хакер и солонка | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 80. Сообщение от anonymous (??), 10-Июн-22, 15:03 | +2 +/– | |
Вы про eBPF? | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #68 | ||
| 81. Сообщение от n00by (ok), 10-Июн-22, 15:11 | +/– | |
> я смотрю в сообщение №12 и вижу фигу. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #78 Ответы: #83 | ||
| 82. Сообщение от n00by (ok), 10-Июн-22, 15:12 | +/– | |
>> Не нашли ключи | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #77 Ответы: #146 | ||
| 83. Сообщение от Аноним (146), 10-Июн-22, 15:30 | +/– | |
> сообщение №12 | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #81 Ответы: #85 | ||
| 84. Сообщение от Аноним (84), 10-Июн-22, 15:34 | +/– | |
почему никто ещё не задумался отчего такой путь обнаружен пока только в фин.учреждениях латинских стран? кто больше всех заинтересован в получении информации и контроля над системами в данном регионе? | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Ответы: #143 | ||
| 85. Сообщение от n00by (ok), 10-Июн-22, 15:43 | +/– | |
> Это решает только проблему с LD_PRELOAD. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #83 Ответы: #87 | ||
| 87. Сообщение от Аноним (-), 10-Июн-22, 15:58 | +/– | |
Если есть рут доступ, можно подменить (вызовы) glibc своим "механизмом LD_PRELOAD" и другими "механизмами". Ты уже в скомпрометированной системе, это уже не твои "механизмы". | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #85 Ответы: #92 | ||
| 88. Сообщение от Аноним (90), 10-Июн-22, 15:58 | +/– | |
Не будет. Дырявее и корявее венды уже не будет ничего. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #8 Ответы: #124 | ||
| 89. Сообщение от Аноним (90), 10-Июн-22, 16:00 | –1 +/– | |
А кого интересует мир венды в котором ничерта толком не работает. А дизайн с дефолтной темой вообще взрыв мозга. Белые рамки окон на белом фоне других окон. Это звиздец больным надо быть. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #2 Ответы: #91, #96, #122, #227 | ||
| 90. Сообщение от Аноним (90), 10-Июн-22, 16:01 | +/– | |
Да, позволяют. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #1 Ответы: #93 | ||
| 91. Сообщение от n00by (ok), 10-Июн-22, 16:03 | +/– | |
Да что там окна, попробуйте хотя бы инъекцию dll по Рихтеру сделать, что бы скрыть заражение системы... а тут сразу красивый механизм, ОС для программистов же. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #89 Ответы: #116 | ||
| 92. Сообщение от n00by (ok), 10-Июн-22, 16:16 | +/– | |
То есть цель озвучить не можете, но хотите пофлудить о сферическом коне в вакууме. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #87 Ответы: #94 | ||
| 93. Сообщение от n00by (ok), 10-Июн-22, 16:20 | +/– | |
Чего мне понимать - в новости подробно описана "разделяемая библиотека": | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #90 | ||
| 94. Сообщение от Аноним (-), 10-Июн-22, 16:33 | +/– | |
> Аноним в №20 | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #92 Ответы: #130 | ||
| 95. Сообщение от solardiz (ok), 10-Июн-22, 16:53 | +4 +/– | |
Вне контекста верно, но как я понимаю к данному бекдору не относится - в новости здесь он описан ошибочно (отправил модераторам правку, но что-то она никак не появится). Этот бекдор лишь пассивно (то есть в ответ на событие) добавляет свой BPF-код в начало загружаемых анализаторами трафика BPF-программ (если кто-то такой анализатор запустит). Сам же бекдор активно (то есть как инициатор действия) (e)BPF не использует и никакой (e)BPF-программы по своей инициативе не загружает. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #59 Ответы: #108, #115 | ||
| 96. Сообщение от Аноним (96), 10-Июн-22, 17:20 | +3 +/– | |
Цвет рамок окон, конечно, имеет прямейшее отношение к дискуссии. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #89 | ||
| 97. Сообщение от Аноним (96), 10-Июн-22, 17:23 | +3 +/– | |
Пока кто-то не встроил свой фильтр в этот API и не оказалось, что системщик получает данные, но просто не все. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #57 | ||
| 100. Сообщение от Аноним (-), 10-Июн-22, 17:54 | +1 +/– | |
> https://github.com/bowlofstew/rootkit.com/tree/master/hoglund | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #61 | ||
| 101. Сообщение от Аноним (-), 10-Июн-22, 18:35 | +1 +/– | |
> "Разделяемые библиотеки позволяют быстро исправлять ошибки" - говорили они, | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #1 Ответы: #111, #132 | ||
| 102. Сообщение от Аноним (-), 10-Июн-22, 18:38 | –1 +/– | |
> #include "ntddk.h" | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #61 Ответы: #103 | ||
| 103. Сообщение от Аноним (-), 10-Июн-22, 18:39 | +2 +/– | |
p.s. я буду рефрешить коменты до ответа. Я буду рефрешить коменты до ответа. Я буду рефрешить коменты до ответа... | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #102 Ответы: #127 | ||
| 104. Сообщение от Аноним (-), 10-Июн-22, 18:42 | +1 +/– | |
> а не в самом механизме динамических библиотек | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #4 | ||
| 105. Сообщение от Аноним (-), 10-Июн-22, 18:43 | +/– | |
> Так подписи будет раздавать RHBM. ;) | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #22 Ответы: #129 | ||
| 106. Сообщение от Аноним (-), 10-Июн-22, 18:45 | +/– | |
Ага, только у приличных людей там ща подписи на модули навешены. И тебе еще ключ потребуется, мой или дистровский. Где ж ты его возьмешь, ксакеп? | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #34 Ответы: #178, #205 | ||
| 107. Сообщение от Аноним (-), 10-Июн-22, 21:02 | +/– | |
> А если прямо им и воспользоваться, не мудрствуя лукаво... | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #48 | ||
| 108. Сообщение от Аноним (-), 10-Июн-22, 21:06 | +2 +/– | |
То есть эта штука еще и патчер eBFP программ? А вот это уже креативно, LD_PRELOAD так то сам по себе баян. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #95 | ||
| 109. Сообщение от Аноним (-), 10-Июн-22, 21:21 | +/– | |
> А не наоборот? Впрочем в линуксе всё прекрасно: тут вам и разделяемые | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #38 Ответы: #125, #128 | ||
110.
Сообщение от Michael Shigorin (ok), 10-Июн-22, 21:23
| +1 +/– | |
> ПЕРСОНАЛЬНО и ИНТЕРАКТИВНО спрашивающий | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #60 | ||
111.
Сообщение от Michael Shigorin (ok), 10-Июн-22, 21:24
| +/– | |
> p.s. а LF_PRELOAD таки довольно легко палится вещами типа "ps wwwaxe" | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #101 Ответы: #142 | ||
| 112. Сообщение от Andy (??), 10-Июн-22, 21:26 | +/– | |
Как такую срань найти ? | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Ответы: #117, #134, #232 | ||
113.
Сообщение от Michael Shigorin (ok), 10-Июн-22, 21:28
| +/– | |
> Где скачать? | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #51 | ||
114.
Сообщение от Michael Shigorin (ok), 10-Июн-22, 21:31
| –1 +/– | |
> троечника Трольвадса! | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #57 | ||
115.
Сообщение от Michael Shigorin (ok), 10-Июн-22, 21:33
| +2 +/– | |
> (отправил модераторам правку, но что-то она никак не появится) | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #95 Ответы: #119 | ||
| 116. Сообщение от Аноним (-), 10-Июн-22, 23:06 | +/– | |
> Да что там окна, попробуйте хотя бы инъекцию dll по Рихтеру сделать, | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #91 Ответы: #133 | ||
| 117. Сообщение от Аноним (-), 10-Июн-22, 23:09 | +/– | |
> Как такую срань найти ? | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #112 Ответы: #135 | ||
| 118. Сообщение от Аноним (-), 10-Июн-22, 23:13 | +1 +/– | |
> В системе ВСЕГДА должен быть отдельный "нерушимый", незаменяемый API для таких дел, | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #57 | ||
| 119. Сообщение от solardiz (ok), 11-Июн-22, 00:28 | +/– | |
Да. Спасибо. И можно на ты. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #115 | ||
| 120. Сообщение от srgazh (ok), 11-Июн-22, 00:28 | +/– | |
систему атакующий должен иметь root-доступ -- да уж | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Ответы: #177 | ||
| 121. Сообщение от Аноним (-), 11-Июн-22, 00:40 | +1 +/– | |
> Да, как грамотный подход в BSD. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #65 | ||
| 122. Сообщение от Аноним (-), 11-Июн-22, 00:58 | +/– | |
> А дизайн с дефолтной темой вообще взрыв мозга. Белые рамки окон на белом фоне других окон. Это звиздец больным надо быть | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #89 | ||
| 123. Сообщение от pavlinux (ok), 11-Июн-22, 01:09 | +1 +/– | |
> Для установки Symbiote в систему атакующий должен иметь root-доступ | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Ответы: #136, #176 | ||
| 124. Сообщение от Аноним (-), 11-Июн-22, 01:53 | +4 +/– | |
Дырка номер 100500 в линупce, но плохая все равно винда. Чотаржу | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #88 Ответы: #179 | ||
| 125. Сообщение от Аноним (-), 11-Июн-22, 01:56 | –2 +/– | |
> Я поставил патченый пакет. Все программы в моей системе автоматически отвалились | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #109 Ответы: #169 | ||
| 126. Сообщение от microsoft (?), 11-Июн-22, 08:16 | +/– | |
Хорошая реклама. Где мне его взять? | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Ответы: #145 | ||
| 127. Сообщение от n00by (ok), 11-Июн-22, 09:52 | +/– | |
Ответа кому? Смысл вести с вами дискуссии? На что вы, господа безымянные теоретики, можете сослаться для придания хоть какого-то веса своему мнению? Работа Хоглунда - какая-никакая, но уже классика. Описывает на частных примерах общие принципы, показывает развитие - каким оно было там и каким оно грядёт здесь. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #103 Ответы: #131, #168 | ||
| 128. Сообщение от Аноним (38), 11-Июн-22, 09:55 | +1 +/– | |
> Допустим в zlib нашли баг. Я поставил патченый пакет. Все программы в моей системе автоматически исправлены. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #109 Ответы: #141, #171 | ||
| 129. Сообщение от n00by (ok), 11-Июн-22, 10:16 | +/– | |
Для Вас не вижу проблем, коль сходу предлагаете решение. Исходники открыты, можно дорабатывать. А вот этим, у кого вся свобода заключается в "лишь бы не как в венде" и трендовых сетах иконок, RH/IBM и будет подписывать. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #105 | ||
| 130. Сообщение от n00by (ok), 11-Июн-22, 10:20 | +/– | |
> Нет, он подписал на другой машине/системе - внесистемное решение. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #94 | ||
| 131. Сообщение от InuYasha (??), 11-Июн-22, 10:22 | +1 +/– | |
Может, это те ребята, которые пишут "Dow do I wrote root kit for Linux?" на StackOverflow. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #127 Ответы: #138 | ||
| 132. Сообщение от n00by (ok), 11-Июн-22, 10:26 | +1 +/– | |
>> "Разделяемые библиотеки позволяют быстро исправлять ошибки" - говорили они, | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #101 Ответы: #156 | ||
| 133. Сообщение от n00by (ok), 11-Июн-22, 10:34 | +/– | |
Там в реестре наверняка много всякого интересного, и даже тело трояна можно найти. Насколько понимаю, злоупотребление эквивалентом им немножко надоело: Starting in Windows 8, the AppInit_DLLs infrastructure is disabled when secure boot is enabled. https://docs.microsoft.com/en-us/windows/win32/dlls/secure-b... | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #116 Ответы: #173 | ||
| 134. Сообщение от n00by (ok), 11-Июн-22, 10:44 | +1 +/– | |
Классический способ по мотивам RootkitRevealer Руссиновича: пишем приложение, которое получает список загруженных библиотек. На Си. Собираем в двух вариантах: обычная линковка и статическая без внешних библиотек вообще (т.е. и без загрузчика). Получаем два списка. Сравниваем. Имеем ввиду, что ядерные руткиты так не детектируются. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #112 Ответы: #174 | ||
| 135. Сообщение от n00by (ok), 11-Июн-22, 10:47 | +1 +/– | |
Тут лучше не любым известным, а загрузив чистую систему с внешнего накопителя. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #117 Ответы: #149 | ||
| 136. Сообщение от n00by (ok), 11-Июн-22, 10:51 | –1 +/– | |
> как только атакующий получил root доступ, следует ̶р̶а̶з̶д̶в̶и̶н̶ перестать читать. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #123 | ||
| 137. Сообщение от InuYasha (??), 11-Июн-22, 10:51 | +/– | |
Предлагаешь отключить _dl_map_object_deps всем-всем-всем из юзерспейса? | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #12 Ответы: #139 | ||
| 138. Сообщение от n00by (ok), 11-Июн-22, 11:21 | +/– | |
Вы хотеть, пожалуйста, посетить эту ссылка https://github.com/search?q=linux+rootkit | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #131 | ||
| 139. Сообщение от n00by (ok), 11-Июн-22, 11:41 | +/– | |
Зачем сразу запрещать. Было интересно, сколько возникнет подобных вопросов ("что с этим делать") и вариантов решений. Например, можно переименовать LD_PRELOAD... или перевести на русский.) | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #137 Ответы: #155 | ||
| 140. Сообщение от mos87 (ok), 11-Июн-22, 11:44 | +/– | |
неплохо | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 141. Сообщение от Аноним (141), 11-Июн-22, 12:03 | +/– | |
Единое окружение операционной системы собирает разработчик ОС, а не автор конкретной программы, автор программы не знает кто, где и как будет программу использовать. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #128 Ответы: #144 | ||
| 142. Сообщение от n00by (ok), 11-Июн-22, 12:14 | +/– | |
Это они не открыли Бритву Оккама - не надо прятать то, чего нет. Есть же ещё один хороший удобный механизм - DKMS. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #111 | ||
| 143. Сообщение от mos87 (ok), 11-Июн-22, 12:21 | +/– | |
жырно шо аж Михоил не стал клевать | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #84 | ||
| 144. Сообщение от Аноним (38), 11-Июн-22, 12:23 | +3 +/– | |
Вот поэтому самая правильная схема -- "ОС отдельно, программы отдельно". | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #141 Ответы: #152, #157, #172 | ||
| 145. Сообщение от n00by (ok), 11-Июн-22, 12:35 | +/– | |
У Микрософта же. https://github.com/search?q=LD_PRELOAD+rootkit | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #126 | ||
| 146. Сообщение от Аноним (146), 11-Июн-22, 12:59 | +/– | |
> Я знаю, почему вариантов, где хранятся ключи, предложено не будет. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #82 Ответы: #147 | ||
| 147. Сообщение от n00by (ok), 11-Июн-22, 13:33 | +/– | |
>> Я знаю, почему вариантов, где хранятся ключи, предложено не будет. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #146 Ответы: #148 | ||
| 148. Сообщение от Аноним (-), 11-Июн-22, 14:01 | +/– | |
Что мне находить? Отключение integrity, когда у меня есть рут? Прописывание в загрузчик своего исправленного ядра со своими модулями, ключами, своей командной строкой, когда у меня есть рут? Какой еще вариант комбинаторного взрыва нужен, когда у меня есть рут? | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #147 Ответы: #151 | ||
| 149. Сообщение от Andy (??), 11-Июн-22, 15:03 | +1 +/– | |
Дык при загрузке с флешки LD_Preload будет с флешки | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #135 Ответы: #150, #154 | ||
| 150. Сообщение от n00by (ok), 11-Июн-22, 15:52 | +/– | |
> Дык при загрузке с флешки LD_Preload будет с флешки | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #149 | ||
| 151. Сообщение от n00by (ok), 11-Июн-22, 15:57 | +/– | |
> Что мне находить? | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #148 Ответы: #153 | ||
| 152. Сообщение от n00by (ok), 11-Июн-22, 16:14 | +/– | |
В этом месте возникает конфликт интересов. Есть специальный человек - майнтайнер (почему-то не любят переводить на русский) - собирает программу под конкретную ОС. Этот человек принимает решения по устройству ОС. При этом указанная схема - это компетенция архитектора, насколько я понимаю. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #144 | ||
| 153. Сообщение от Аноним (-), 11-Июн-22, 16:55 | +/– | |
> Теряешь контекст? Требовал конкретику | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #151 Ответы: #158 | ||
| 154. Сообщение от швондер (?), 11-Июн-22, 16:57 | +/– | |
Как вариант, запустить что-либо с LD_PRELOAD и убедиться в том, что свой LD_PRELOAD виден у запущенного процесса. Но опять же - возможна чистка только определенной вгружаемой библиотечки. Поэтому ваш LD_PRELOAD будет отображаться в /proc/pid/environ, искомый нет. Подключившись к процессу с gdb возможно чтение environ в первом фрейме. Но вообще переменная environ может быть недостоверна - её тоже вполне по силам чистить. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #149 Ответы: #192, #235 | ||
| 155. Сообщение от Аноним (-), 11-Июн-22, 16:59 | +1 +/– | |
> Например, можно переименовать LD_PRELOAD | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #139 Ответы: #160 | ||
| 156. Сообщение от Аноним (-), 11-Июн-22, 17:09 | +/– | |
> У меня на Си++ std::cout << "хелловорлд"; получался в 25 кб. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #132 Ответы: #159 | ||
| 157. Сообщение от Аноним (-), 11-Июн-22, 17:33 | +/– | |
> ОС отдельно | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #144 | ||
| 158. Сообщение от n00by (ok), 11-Июн-22, 18:50 | +/– | |
>> Теряешь контекст? Требовал конкретику | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #153 Ответы: #161 | ||
| 159. Сообщение от n00by (ok), 11-Июн-22, 18:54 | +/– | |
Она не понимает PE/COFF. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #156 Ответы: #162 | ||
| 160. Сообщение от n00by (ok), 11-Июн-22, 19:02 | +/– | |
>> Например, можно переименовать LD_PRELOAD | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #155 Ответы: #164 | ||
| 161. Сообщение от Аноним (-), 11-Июн-22, 19:03 | +/– | |
> Если ты не готов к конструктивному диалогу по вопросу LD_PRELOAD | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #158 Ответы: #163 | ||
| 162. Сообщение от Аноним (-), 11-Июн-22, 19:12 | +/– | |
> Она не понимает PE/COFF. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #159 Ответы: #165 | ||
| 163. Сообщение от n00by (ok), 11-Июн-22, 19:15 | +/– | |
>> Если ты не готов к конструктивному диалогу по вопросу LD_PRELOAD | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #161 Ответы: #167 | ||
| 164. Сообщение от Аноним (-), 11-Июн-22, 19:19 | +1 +/– | |
> "переименовать" = "не знать" | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #160 Ответы: #166 | ||
| 165. Сообщение от n00by (ok), 11-Июн-22, 19:20 | +/– | |
>> Она не понимает PE/COFF. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #162 Ответы: #170 | ||
| 166. Сообщение от n00by (ok), 11-Июн-22, 19:25 | +/– | |
>> "переименовать" = "не знать" | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #164 | ||
| 167. Сообщение от Аноним (-), 11-Июн-22, 19:37 | +/– | |
Руткит - это "кит", который работает как "рут". С точки зрения системы ничем не отличима от человека-пользователя "рут" | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #163 Ответы: #188 | ||
| 168. Сообщение от Аноним (-), 11-Июн-22, 19:46 | +/– | |
> Ответа кому? Смысл вести с вами дискуссии? На что вы, господа безымянные | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #127 Ответы: #187 | ||
| 169. Сообщение от Аноним (-), 11-Июн-22, 19:51 | +/– | |
>> Я поставил патченый пакет. Все программы в моей системе автоматически отвалились | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #125 Ответы: #220 | ||
| 170. Сообщение от Аноним (-), 11-Июн-22, 20:01 | +/– | |
Ты не виляй хвостом, показывай импорты и экспорты или как у там у вас оффтопщиков это называется. Можешь даже скриншотом, если с утилитами командной строки не справишься. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #165 Ответы: #189 | ||
| 171. Сообщение от Аноним (-), 11-Июн-22, 20:04 | +/– | |
> Об этом должен беспокоиться разработчик конкретной программы, а не разработчик ОС или | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #128 Ответы: #229 | ||
| 172. Сообщение от Аноним (-), 11-Июн-22, 20:07 | +/– | |
> Вот поэтому самая правильная схема -- "ОС отдельно, программы отдельно". | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #144 Ответы: #175 | ||
| 173. Сообщение от Аноним (-), 11-Июн-22, 20:25 | +/– | |
> Там в реестре наверняка много всякого интересного, и даже тело трояна можно найти. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #133 Ответы: #190 | ||
| 174. Сообщение от Аноним (-), 11-Июн-22, 20:35 | +/– | |
> Классический способ по мотивам RootkitRevealer Руссиновича: пишем приложение, которое | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #134 Ответы: #191 | ||
| 175. Сообщение от Аноним (38), 11-Июн-22, 21:09 | +1 +/– | |
Ну не знаю... По-моему ситуация когда пользовательские приложения делят либы с осью -- это маразм высшей категории. В идеале наверное должно быть разделение на собственно операционную систему, системные утилиты и на пользовательские приложения, а как оно там будет слинковано -- над этим уже можно думать. Ну и с точки зрения безопасности приложения (за которое должен отвечать его автор, а не разработчик ОС или мэинтейнер) мне кажется, что лучше это изначально решать с помощью механизмов изоляции, чем гнаться без конца за свежими версиями библиотек. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #172 Ответы: #181, #221 | ||
| 176. Сообщение от Аноним (71), 11-Июн-22, 21:32 | –1 +/– | |
> иметь root-доступ | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #123 Ответы: #202 | ||
| 177. Сообщение от Аноним (71), 11-Июн-22, 21:33 | +1 +/– | |
рассказать способы, или сам загуглишь новости о многолетних дырах? | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #120 Ответы: #186 | ||
| 178. Сообщение от Аноним (178), 11-Июн-22, 23:19 | +/– | |
Далеко у всех приличных людей? Подписывать модули это уже почти ракетная наука. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #106 Ответы: #182 | ||
| 179. Сообщение от Аноним (178), 11-Июн-22, 23:20 | –2 +/– | |
Ты ещё далеко не все вендовые пересчитал. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #124 Ответы: #184 | ||
| 180. Сообщение от У меня вопрос (?), 11-Июн-22, 23:59 | +5 +/– | |
Решил поизучать сети. Поставил в Ubuntu анализатор Wireshark. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Ответы: #183 | ||
| 181. Сообщение от Аноним (-), 12-Июн-22, 03:16 | +/– | |
> Ну не знаю... По-моему ситуация когда пользовательские приложения делят либы с осью | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #175 Ответы: #196, #203 | ||
| 182. Сообщение от Аноним (-), 12-Июн-22, 03:29 | +/– | |
> Далеко у всех приличных людей? Подписывать модули это уже почти ракетная наука. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #178 | ||
| 183. Сообщение от Аноним (-), 12-Июн-22, 03:39 | +5 +/– | |
> Помогло. Но что такое dumpcap? Это что-то системное, или относится только к Wireshark? | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #180 Ответы: #200 | ||
| 184. Сообщение от InuYasha (??), 12-Июн-22, 11:04 | +/– | |
В винде не дыры, а отверстия! | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #179 | ||
| 186. Сообщение от InuYasha (??), 12-Июн-22, 11:26 | +2 +/– | |
Расскажи мне. Мне очень нужно 8ой ведроид рутануть. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #177 | ||
| 187. Сообщение от n00by (ok), 12-Июн-22, 11:55 | –1 +/– | |
>> Ответа кому? Смысл вести с вами дискуссии? На что вы, господа безымянные | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #168 Ответы: #223 | ||
| 188. Сообщение от n00by (ok), 12-Июн-22, 12:08 | +/– | |
Аноним - это "им" "я", которого "нет". С точки зрения системы у твоего мнения нет источника. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #167 | ||
| 189. Сообщение от n00by (ok), 12-Июн-22, 12:12 | +/– | |
Зачем я буду что-то тебе показывать? У меня нет давно Венды как и того экзешника, искать компилятор долго и лениво. Там в импорте должно быть WriteConsoleW() плюс пара функций из ntdll, всё это возможно адаптировать на сисколы Линукса. Ты не веришь людям, поскольку судишь по себе. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #170 Ответы: #193 | ||
| 190. Сообщение от n00by (ok), 12-Июн-22, 12:34 | +/– | |
> Во всяком случае в свое время я смог в винде делать стелс-процессы | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #173 | ||
| 191. Сообщение от n00by (ok), 12-Июн-22, 12:45 | +/– | |
> печать не требует сисколов вообще | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #174 | ||
| 192. Сообщение от n00by (ok), 12-Июн-22, 12:47 | +/– | |
Руткит фильтрует чтение из /proc/пид/maps | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #154 Ответы: #199 | ||
| 193. Сообщение от Аноним (146), 12-Июн-22, 12:48 | +/– | |
> Там в импорте должно быть WriteConsoleW() | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #189 Ответы: #194 | ||
| 194. Сообщение от n00by (ok), 12-Июн-22, 13:17 | +/– | |
>> Там в импорте должно быть WriteConsoleW() | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #193 Ответы: #195 | ||
| 195. Сообщение от Аноним (146), 12-Июн-22, 13:37 | +/– | |
Типичный оффтопщик, который пришел в тему про linux, и понтуется, что читал оффтопных авторитетов и нам советует. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #194 Ответы: #197 | ||
| 196. Сообщение от Аноним (38), 12-Июн-22, 14:07 | +/– | |
> Заменив либу на фикшеную я уверен что починилось ВСЕ | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #181 | ||
| 197. Сообщение от n00by (ok), 12-Июн-22, 14:42 | +/– | |
Рекомендую тебе вести себя крайне осторожно, особенно с оценками, пока ты не осознаешь происходящее. У тебя сейчас порван шаблон. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #195 Ответы: #198 | ||
| 198. Сообщение от Аноним (146), 12-Июн-22, 15:41 | +/– | |
> эффект Даннинга-Крюгера | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #197 Ответы: #208 | ||
| 199. Сообщение от швондер (?), 12-Июн-22, 16:40 | +1 +/– | |
> Руткит фильтрует чтение из /proc/пид/maps | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #192 Ответы: #207 | ||
| 200. Сообщение от Аноним (-), 12-Июн-22, 20:45 | +4 +/– | |
А я один юзер в системе, домашний комп. :D | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #183 Ответы: #218, #222, #224 | ||
| 202. Сообщение от pavlinux (ok), 12-Июн-22, 21:46 | +1 +/– | |
>> иметь root-доступ | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #176 | ||
| 203. Сообщение от Neon (??), 13-Июн-22, 03:42 | +2 +/– | |
> Заменив либу на фикшеную я уверен что починилось ВСЕ. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #181 | ||
| 204. Сообщение от Neon (??), 13-Июн-22, 03:45 | +/– | |
А кто будет проверять контролера ? | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #22 Ответы: #209 | ||
| 205. Сообщение от Neon (??), 13-Июн-22, 03:48 | +/– | |
А кто будет проверять подписантам ? Или джентльменам принято верить на слово ? | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #106 | ||
| 206. Сообщение от Neon (??), 13-Июн-22, 03:50 | –1 +/– | |
Линус был блатной мажор при дедушке профессоре. Вот и позволял себе лишнее. Попробовал бы простой студент спорить с профессором и ругаться с ним. Мигом бы вылетел бы со свистом. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #57 Ответы: #211 | ||
| 207. Сообщение от n00by (ok), 13-Июн-22, 08:10 | +1 +/– | |
Я так полагаю, Вы где-то уже апробировали предлагаемую методику, раз такое заявляете. В таком случае хотелось бы ознакомиться с какими-то подробностями, что бы понять, что именно и насколько неверно я понимаю. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #199 | ||
| 208. Сообщение от n00by (ok), 13-Июн-22, 08:21 | +/– | |
Напоминаю, в №101 ты описал свой маня-мирок, в котором "хелловорлд весит 6 мегабайтов". | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #198 Ответы: #210 | ||
| 209. Сообщение от n00by (ok), 13-Июн-22, 08:32 | +/– | |
Сами подписывайте, если никому не доверяете. Исходники открыты, возможность есть. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #204 | ||
| 210. Сообщение от Аноним (146), 13-Июн-22, 09:09 | +/– | |
> В реальном мире такое - при использовании статического связывания со стандартной библиотекой Си++ - весит существенно меньше сотни килобайт. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #208 Ответы: #212 | ||
| 211. Сообщение от hefenud (ok), 13-Июн-22, 09:26 | +/– | |
Что ты несешь? | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #206 | ||
| 212. Сообщение от n00by (ok), 13-Июн-22, 09:38 | +/– | |
>> В реальном мире такое - при использовании статического связывания со стандартной библиотекой Си++ - весит существенно меньше сотни килобайт. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #210 Ответы: #213 | ||
| 213. Сообщение от Аноним (146), 13-Июн-22, 10:40 | +/– | |
> со стандартной библиотекой Си++ | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #212 Ответы: #214 | ||
| 214. Сообщение от n00by (ok), 13-Июн-22, 11:20 | +/– | |
>> со стандартной библиотекой Си++ | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #213 Ответы: #215 | ||
| 215. Сообщение от Аноним (146), 13-Июн-22, 11:31 | +/– | |
> Почему ты решил, что я буду объяснять тебе, что такое стандартная библиотека Си++? | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #214 Ответы: #216, #231 | ||
| 216. Сообщение от n00by (ok), 13-Июн-22, 13:19 | +/– | |
>> Почему ты решил, что я буду объяснять тебе, что такое стандартная библиотека Си++? | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #215 Ответы: #217 | ||
| 217. Сообщение от Анонин (?), 13-Июн-22, 13:54 | +/– | |
https://eel.is/c++draft/namespace.std#1 | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #216 Ответы: #219 | ||
| 218. Сообщение от Аноним (146), 13-Июн-22, 14:11 | +/– | |
Нет, ты - один из юзеров в системе, который думает, что он - Один или един. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #200 | ||
| 219. Сообщение от n00by (ok), 13-Июн-22, 15:25 | +/– | |
> https://eel.is/c++draft/namespace.std#1 | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #217 | ||
| 220. Сообщение от Аноним (220), 13-Июн-22, 20:24 | +/– | |
Накушался я этой стабильности в свое время. Так, навскидку пример: дебиан то ли 5, то ли 6 версии. Аська у которой полсотни рабочих контактов, майлру эту самую аську покупает и что-то меняет в протоколе. Дебиановский pidgin, само собой, работать по нему перестает. Этим контактам по фигу, у них винда - обновили свои клиенты и дальше живут (у кого-то миранда, у кого-то &RQ, у кого и официальный). А в дебиане или ставь пакет от убунты (с непредсказуемыми глюками по итогу), или собирай свежак из сорцов, или жди следующую стабильную версию этого самого дебиан годик-другой. В итоге плюнул, поставил винду и забыл про все эти дела как страшный сон | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #169 | ||
| 221. Сообщение от Аноним (220), 13-Июн-22, 20:31 | +/– | |
> В идеале наверное должно быть разделение на собственно операционную систему, системные утилиты и на пользовательские приложения | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #175 Ответы: #226 | ||
| 222. Сообщение от Аноним (220), 13-Июн-22, 20:47 | +/– | |
cat /etc/passwd | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #200 | ||
| 223. Сообщение от torvn77 (ok), 14-Июн-22, 02:01 | +/– | |
>я просто для других напишу: LD_PRELOAD решает в данном случае задачу не только закрепления в системе. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #187 Ответы: #225 | ||
| 224. Сообщение от torvn77 (ok), 14-Июн-22, 02:09 | +/– | |
А почему wireshark dumpcap через sudo не запускает? | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #200 Ответы: #234 | ||
| 225. Сообщение от n00by (ok), 14-Июн-22, 07:54 | +/– | |
>>я просто для других напишу: LD_PRELOAD решает в данном случае задачу не только закрепления в системе. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #223 | ||
| 226. Сообщение от n00by (ok), 14-Июн-22, 08:10 | +/– | |
Спасибо, теперь я понял эти постоянные нападки на BSD. В GNU/Linux именно свобода, а не какие-то технические аспекты, запрещает линковаться статически. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #221 Ответы: #228 | ||
| 227. Сообщение от Аноним (227), 14-Июн-22, 17:03 | +/– | |
Так и не поймешь, трололо или фанбой из 90х | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #89 | ||
| 228. Сообщение от Аноним (-), 14-Июн-22, 17:26 | +/– | |
За что, среди прочего, фряху и люблю. Есть минимальный набор из загрузчика, ядра и всякой мелочевки вроде шелла и сишного компилятора - они фряху, собственно, и составляют и это добро разрабы фряхи пилят. А все остальное - порты, которые пилят авторы этого всего остального (для простоты к портам отношу не только сорцы, но и собранные из них пакеты). Ни тебе майнтайнеров, ни сотен сортов убунты, отличающихся только названиями и нескучными обоями, ни прочего ненужного вроде пафосных речей жирного нечесанного гуру. Да синтаксис pf, имхо, получше чем у iptables:) | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #226 Ответы: #230 | ||
| 229. Сообщение от Аноним (-), 14-Июн-22, 17:35 | +/– | |
Ну так не пользуйся ненужным, в чем проблема-то? Если найдется уязвимость в каком-нибудь kernel32.dll - мелкомягкие ее сами закроют и в случае с динамической линковкой для тебя ничего не меняется. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #171 | ||
| 230. Сообщение от n00by (ok), 14-Июн-22, 17:55 | +/– | |
Что бы что-то перехватить в монолитном исполняемом файле, врезать инструкции перехода на свой код, в общем случае потребуется дизассемблер и гарантии, что модифицируемый код не исполняется. Т.е. девятый "Б" сходит со сцены. Гуру учит так не делать исходя из борьбы за всё хорошее против всего плохого. Ведь не просто Linux, а GNU/Linux. Этот момент я прохлопал, поскольку мало интересуюсь лицензиями. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #228 | ||
| 231. Сообщение от n00by (ok), 15-Июн-22, 11:38 | +/– | |
Кстати, ты заметил, что ответил как Анонин - с "н" на конце? Мне интересно, это ты осознанно сделал, или "случайно" в процессе спора с объективной реальностью. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #215 | ||
| 232. Сообщение от Аноним (232), 15-Июн-22, 15:15 | +/– | |
1. Подписываешь чистые бинари и библиотеки. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #112 Ответы: #233 | ||
| 233. Сообщение от n00by (ok), 15-Июн-22, 15:46 | +/– | |
> А чтобы ее вообще не было надо / держать в режиме только | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #232 Ответы: #236 | ||
| 234. Сообщение от Аноним (-), 15-Июн-22, 23:32 | +1 +/– | |
Не знаю, я не пробовал. Я запускаю Wireshark ярлыком. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #224 | ||
| 235. Сообщение от n00by (ok), 16-Июн-22, 08:15 | +/– | |
> Таким образом, надо убедиться в первую очередь в том, что чтение | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #154 | ||
| 236. Сообщение от Аноним (236), 23-Июн-22, 19:28 | +/– | |
А мы не только ФС в режиме только для чтения держим, но и само блочное устройство: | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #233 Ответы: #237 | ||
| 237. Сообщение от n00by (ok), 24-Июн-22, 06:48 | +/– | |
И запуск драйверов заблокировали. И изучили накопленный опыт атак на альтернативную ОС. И доказали корректность существующего кода ядра (а что понапишут на Rust - то компилятор "верифицирует"). | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #236 | ||
|
Архив | Удалить |
Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема |
|
Закладки на сайте Проследить за страницей |
Created 1996-2025 by Maxim Chirkov Добавить, Поддержать, Вебмастеру |