<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: whomade - процесс, запоминающий кто создал файлы в отслеживаемых каталогах</title>
    <link>https://opennet.dev/openforum/vsluhforumID3/137628.html</link>
    <description>Для определения приложений, создающих расходующие дисковое пространство файлы в домашнем каталоге пользователя, подготовлен фоновый процесс whomade, отслеживающий появление новых файлов при помощи механизма fanotify. Проект написан на языке С++ и распространяется под лицензией  GPLv3...&lt;br&gt;&lt;br&gt;Подробнее: https://www.opennet.ru/opennews/art.shtml?num=63761&lt;br&gt;</description>

<item>
    <title>whomade - процесс, запоминающий кто создал файлы в отслежива... (Аноним)</title>
    <link>https://opennet.dev/openforum/vsluhforumID3/137628.html#156</link>
    <pubDate>Tue, 26 Aug 2025 15:12:24 GMT</pubDate>
    <description>Это не есть уязвимость XATTR.&lt;br&gt;&lt;br&gt;Если просто рисунок в архиве содержит вирус. Пользователь разархивировал папку с этим рисунком. Зашёл в эту папку, файловый менеджер с помощью уязвимой либы создал иконку и запустил экспорт с заражённого рисунка...&lt;br&gt;&lt;br&gt;Здесь надо:&lt;br&gt;1. Использовать проактивную защиту на уровне ядра OS.&lt;br&gt;2. Проверять на вирусы архивы.&lt;br&gt;3. Обновлять уязвимые либы.&lt;br&gt;</description>
</item>

<item>
    <title>whomade - процесс, запоминающий какие программы создают файл... (Аноним)</title>
    <link>https://opennet.dev/openforum/vsluhforumID3/137628.html#155</link>
    <pubDate>Tue, 26 Aug 2025 14:06:43 GMT</pubDate>
    <description>Кто о чём а бедных о взломах, как бы поломать да урвать.&lt;br&gt;Заниматься трейсами и подписями должны фс с ядром, особенно когда в лине всё что не в ядре безбожно тормозит.&lt;br&gt;&lt;br&gt;&amp;gt; Ну скажи мне кто вот этим 123556.tmp в C:&#092;TEMP нагадил?&lt;br&gt;&lt;br&gt;Запусти &quot;whomade -C:&#092;TEMP&#092;123556.tmp&quot; и посмотри сам.&lt;br&gt;&lt;br&gt;&amp;gt; 3) Окей, и что при этих условиях помешает&lt;br&gt;&lt;br&gt;То же что мешает хацкать ядро.&lt;br&gt;&lt;br&gt;&lt;br&gt;Лично мне нереализуемые в реале идеи всегда нравились так что инициатору плюс, пиши ещё)&lt;br&gt;</description>
</item>

<item>
    <title>whomade - процесс, запоминающий какие программы создают файл... (Аноним)</title>
    <link>https://opennet.dev/openforum/vsluhforumID3/137628.html#154</link>
    <pubDate>Tue, 26 Aug 2025 13:55:55 GMT</pubDate>
    <description>Вот как раз в квантовых кп все десцствия будут запротоколированны в отличии от сегодняшних счётообразных пк кооторые только 2 цифры переворачивать могут.&lt;br&gt;</description>
</item>

<item>
    <title>whomade - процесс, запоминающий какие программы создают файл... (Аноним)</title>
    <link>https://opennet.dev/openforum/vsluhforumID3/137628.html#153</link>
    <pubDate>Tue, 26 Aug 2025 13:54:41 GMT</pubDate>
    <description>Твоя оценка без аргументации ничего не стоит.&lt;br&gt;</description>
</item>

<item>
    <title>whomade - процесс, запоминающий кто создал файлы в отслежива... (eugener)</title>
    <link>https://opennet.dev/openforum/vsluhforumID3/137628.html#152</link>
    <pubDate>Tue, 26 Aug 2025 12:43:30 GMT</pubDate>
    <description>&amp;gt; Это уязвимость? Тени пальцем как ее эксплуатировать.&lt;br&gt;&lt;br&gt;Речь шла конкретно про хранение иконки файла в EA, как в OS/2. &lt;br&gt;Т.е., например, можно назначить исполняемому файлу безобидную иконку.&lt;br&gt;Либо, если в системной библиотеке чтения изображений есть уязвимость &amp;#8212; можно сформировать картинку, которая эксплуатирует эту уязвимость. Тогда, если пользователь откроет папку с разархивированным файлом &amp;#173;&amp;#8212; файловый менеджер прочитает иконку из EA и потенциально выполнит код.&lt;br&gt;</description>
</item>

<item>
    <title>whomade - процесс, запоминающий кто создал файлы в отслежива... (Антним)</title>
    <link>https://opennet.dev/openforum/vsluhforumID3/137628.html#151</link>
    <pubDate>Tue, 26 Aug 2025 12:40:02 GMT</pubDate>
    <description>&amp;gt; user.created_by&lt;br&gt;&lt;br&gt;Стандартный атрибут надо использовать:&lt;br&gt;&lt;br&gt;* user.creator&lt;br&gt;* user.xdg.publisher&lt;br&gt;&lt;br&gt;https://www.opennet.ru/openforum/vsluhforumID3/137628.html#150&lt;br&gt;</description>
</item>

<item>
    <title>whomade - процесс, запоминающий кто создал файлы в отслежива... (Антним)</title>
    <link>https://opennet.dev/openforum/vsluhforumID3/137628.html#150</link>
    <pubDate>Tue, 26 Aug 2025 12:23:02 GMT</pubDate>
    <description> tar --xattrs&lt;br&gt;&lt;br&gt;Это уязвимость? Тени пальцем как ее эксплуатировать.&lt;br&gt;&lt;br&gt;Активно используют XATTR:&lt;br&gt; * system.posix_acl_access&lt;br&gt; * security.capability&lt;br&gt; * security.ima&lt;br&gt; * security.evm&lt;br&gt; * security.selinux&lt;br&gt; * user.xdg.origin.url&lt;br&gt; * user.xdg.referrer.url&lt;br&gt;&lt;br&gt;И требование к системам уровня B2 - все метки безопасности хранить вместе с файлом, в файловой системе, как его атрибуты.&lt;br&gt;&lt;br&gt;Атрибут программы создавший файл также определен в стандартах:&lt;br&gt; * user.creator&lt;br&gt; * user.xdg.publisher&lt;br&gt;&lt;br&gt;https://www.freedesktop.org/wiki/CommonExtendedAttributes/&lt;br&gt;https://wiki.archlinux.org/title/Extended_attributes&lt;br&gt;</description>
</item>

<item>
    <title>whomade - процесс, запоминающий кто создал файлы в отслежива... (Аноним)</title>
    <link>https://opennet.dev/openforum/vsluhforumID3/137628.html#149</link>
    <pubDate>Tue, 26 Aug 2025 08:33:04 GMT</pubDate>
    <description>Атрибуты файловых систем активно используются в GNU/Linux&lt;br&gt; * Использование старых ATTR необходимо, чтобы обеспечить безопасность по уровню C2&lt;br&gt; * Использование ACL необходимо для организации GPO и доменных политик&lt;br&gt; * Использование CAP необходимо, чтобы обеспечить безопасность по уровню B3 хотя теперь повсеместно частично используется вместо s-бита.&lt;br&gt; * Использование расширенных XATTR стандарт для хранения ссылок на скачанных файл, хеша файла, его цифровой подписи, ...&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>whomade - процесс, запоминающий какие программы создают файл... (Аноним)</title>
    <link>https://opennet.dev/openforum/vsluhforumID3/137628.html#148</link>
    <pubDate>Mon, 25 Aug 2025 09:23:09 GMT</pubDate>
    <description>&amp;gt;поэтому её сразу обходим стороной - использование этого продукта бустит карьеру его автора, а те, у кого такая общественная позиция, бустинга карьеры не заслуживают&lt;br&gt;&amp;gt;Please don&apos;t use my work, if you are associated with Adolf Hitler, Stepan Bandera, George Soros, Michael Hodorkovsky&lt;br&gt;&lt;br&gt;Да-да, обходите стороной&lt;br&gt;</description>
</item>

</channel>
</rss>
