<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Выявлен новый rootkit для Linux, подменяющий функции libc</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/109035.html</link>
    <description>Компания Trend Micro выявила (http://blog.trendmicro.com/trendlabs-security-intelligence/pokemon-themed-umbreon-linux-rootkit-hits-x86-arm-systems/) новое семейство руткитов, получивших название Umbreon в честь одноимённого покемона (https://en.wikipedia.org/wiki/List_of_Pok&#037;C3&#037;A9mon_&#037;28152&#037;E2&#037;80&#037;93201&#037;29#Umbreon), который прячется в темноте. Единичные следы внедрения Umbreon прослеживаются с начала 2015 года, но сейчас руткит появился в свободной продаже на черном рынке. Umbreon поражает Linux-системы на базе архитектур x86, x86_64 и ARM, и относится к руткитам третьего кольца защиты, функционирующим только в пространстве пользователя. Для скрытия своего присутствия, вместо перехвата системных вызовов на уровне ядра, Umbreon осуществляет подмену функций стандартной библиотеки libc.&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;Подмена функций осуществляется на этапе связывания, путём подстановки библиотеки /usr/share/libc.so.*.&#091;i686&amp;#124;x86_64&amp;#124;v6l&#093;.ld-2.22.so, переопределяющей функции libc. Библиотека прописывается в конфигурационный файл </description>

<item>
    <title>для эксплойта нужен рут, расходимся (нет)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/109035.html#125</link>
    <pubDate>Tue, 13 Sep 2016 12:48:04 GMT</pubDate>
    <description>да кто читать-то будет, про эту новость уже забыли. Молодёжь, обиделись, заминусовали.&lt;br&gt;</description>
</item>

<item>
    <title>для эксплойта нужен рут, расходимся (arisu)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/109035.html#124</link>
    <pubDate>Tue, 13 Sep 2016 09:08:18 GMT</pubDate>
    <description>а теперь ядро давай. за день справишься &amp;#8212; с твоими&amp;#8208;то умениями!&lt;br&gt;</description>
</item>

<item>
    <title>для эксплойта нужен рут, расходимся (Mihail Zenkov)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/109035.html#123</link>
    <pubDate>Mon, 12 Sep 2016 18:01:18 GMT</pubDate>
    <description>Я вот тоже за час наваял библиотеку i2c для uC - вывод на LCD работал нормально. А потом понадобилось еще свой slave дописать, да с нормальной обработкой ошибок и повторной передачей, дабы в условии сильных помех работало. И все это для жесткого realtime. В итоге неделю уже сижу. А в начале тоже казалось - на день работы.&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>для эксплойта нужен рут, расходимся (Аноним)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/109035.html#122</link>
    <pubDate>Mon, 12 Sep 2016 16:12:35 GMT</pubDate>
    <description>Это реально либа которая работает через LD_PRELOAD. По уровню технологий - бамбуковый самолет и есть. Правда покрашенный и обтянутый парусиной, поэтому даже немного летает.&lt;br&gt;</description>
</item>

<item>
    <title>для эксплойта нужен рут, расходимся (Аноним)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/109035.html#121</link>
    <pubDate>Mon, 12 Sep 2016 16:10:18 GMT</pubDate>
    <description>&amp;gt; За час &quot;любой linux программист&quot; даже грамотное техническое задание не составит под &lt;br&gt;&amp;gt; эту задачу.&lt;br&gt;&lt;br&gt;Не позорь собой линукс-программистов. Я библу под LD_PRELOAD перехватывающую open() и еще несколько интересных вещей написал за 2 часа.&lt;br&gt;</description>
</item>

<item>
    <title>Выявлен новый rootkit для Linux, подменяющий функции libc (Аноним)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/109035.html#120</link>
    <pubDate>Mon, 12 Sep 2016 16:05:32 GMT</pubDate>
    <description>&amp;gt; Или держать в системе статически линкованый busybox.&lt;br&gt;&lt;br&gt;Из него средство forensic хилое, да и пропатчить его можно.&lt;br&gt;</description>
</item>

<item>
    <title>Выявлен новый rootkit для Linux, подменяющий функции libc (тоже Аноним)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/109035.html#119</link>
    <pubDate>Fri, 09 Sep 2016 11:23:20 GMT</pubDate>
    <description>Тогда уж &quot;контРазвеТчик&quot; - ошибки-то две...&lt;br&gt;</description>
</item>

<item>
    <title>Выявлен новый rootkit для Linux, подменяющий функции libc (Andrey Mitrofanov)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/109035.html#118</link>
    <pubDate>Fri, 09 Sep 2016 10:45:48 GMT</pubDate>
    <description>&amp;gt;контразвеТчик&lt;br&gt;&lt;br&gt;ах, я негодяй&lt;br&gt;</description>
</item>

<item>
    <title>Выявлен новый rootkit для Linux, подменяющий функции libc (Andrey Mitrofanov)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/109035.html#117</link>
    <pubDate>Fri, 09 Sep 2016 10:42:45 GMT</pubDate>
    <description>&amp;gt; Только исходники надо перечитывать, мало ли&amp;#8230; &lt;br&gt;&lt;br&gt;Никому верить нельзя, Debian-у https://www.trueelena.org/computers/articles/candy_from_strangers.html -- *можно*.&lt;br&gt;&lt;br&gt;---И пр. &quot;контразветчик должен...&quot; https://otvet.mail.ru/answer/179135965&lt;br&gt;</description>
</item>

</channel>
</rss>
