![]() |
Пред. тема | След. тема | ||
Форум Разговоры, обсуждение новостей | |||
---|---|---|---|
Изначальное сообщение | [ Отслеживать ] |
"Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_PRELOAD для скрытия" | +/– | ![]() |
Сообщение от opennews (ok), 10-Июн-22, 08:45 | ||
Исследователи из компаний Intezer и BlackBerry обнаружили вредоносное ПО, получившее кодовое имя Simbiote и используемое для внедрения бэкдоров и rootkit-ов на скомпрометированные серверы, работающих под управлением Linux. Вредоносное ПО было выявлено на системах финансовых учреждений ряда стран Латинской Америки. Для установки Simbiote в систему атакующий должен иметь root-доступ, который может быть получен, например, в результате эксплуатации неисправленных уязвимостей или утечки учётных записей. Simbiote позволяет закрепить своё присутствие в системе после взлома для проведения дальнейших атак, скрытия активности других вредоносных приложений и организации перехвата конфиденциальных данных... | ||
Ответить | Правка | Cообщить модератору |
Оглавление |
Сообщения | [Сортировка по ответам | RSS] |
1. Сообщение от n00by (ok), 10-Июн-22, 08:45 | –23 +/– | ![]() |
"Разделяемые библиотеки позволяют быстро исправлять ошибки" - говорили они, не шибко понимая, что говорят. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Ответы: #4, #12, #60, #90, #101 |
2. Сообщение от n00by (ok), 10-Июн-22, 08:47 | +5 +/– | ![]() |
Вот это в мире ненавистной Венды называется "нубкит" (поскольку там перехват системных вызовов в пространстве пользователя требует модификацию кода, что является источником ошибок). А в Linux - вполне грамотное решение, соответствующее архитектуре ОС. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Ответы: #31, #41, #89 |
3. Сообщение от Аноним (3), 10-Июн-22, 08:48 | –3 +/– | ![]() |
Дальше будет только хуже :( | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
4.
Сообщение от Аноним![]() | +19 +/– | ![]() |
ну тут дело же в полученном изначально root-доступе, а не в самом механизме динамических библиотек | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #1 Ответы: #6, #38, #104 |
6. Сообщение от n00by (ok), 10-Июн-22, 08:55 | +4 +/– | ![]() |
Дело в том, что я сейчас напишу "читайте Хоглунда", а эксперты по руткитам полезут в поисковик. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #4 Ответы: #56 |
7. Сообщение от Аноним (7), 10-Июн-22, 08:55 | +6 +/– | ![]() |
А ссылка на исходники где? | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Ответы: #67 |
8. Сообщение от Аноним (8), 10-Июн-22, 09:41 | +2 +/– | ![]() |
когда мамкины хакепы полностью освоят ebpf, тогда линукс будет дырявее винды | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Ответы: #34, #88 |
9. Сообщение от EuPhobos (ok), 10-Июн-22, 09:49 | +2 +/– | ![]() |
Еще никогда <s>Штирлиц</s> товарищ майор не был так близко к провалу (с) | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
11. Сообщение от Аноним (11), 10-Июн-22, 10:20 | +3 +/– | ![]() |
> Для установки Simbiote в систему атакующий должен иметь root-доступ | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Ответы: #17, #71 |
12. Сообщение от n00by (ok), 10-Июн-22, 10:21 | +/– | ![]() |
Жаль, что не получается составить список экспертов. Стесняются отметиться явно. С точки зрения руткита - отображение актуальной информации является нежелательным поведением. Он и исправляет "ошибку" документированным способом. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #1 Ответы: #19, #20, #137 |
17. Сообщение от Аноним (38), 10-Июн-22, 10:40 | +1 +/– | ![]() |
"... root-доступ, который может быть получен, например, в результате эксплуатации неисправленных уязвимостей или утечки учётных записей". | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #11 |
18. Сообщение от Аноним (18), 10-Июн-22, 10:49 | +1 +/– | ![]() |
>Simbiote также позволяет обойти некоторые анализаторы активности в файловой системе, так как кража конфиденциальных данных может осуществляться не на уровне открытия файлов, а через перехват операций чтения из этих файлов в легитимных приложениях (например, подмена библиотечных функций позволяет перехватить ввод пользователем пароля или загружаемые из файла данные с ключом доступа). | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
19. Сообщение от Аноним (-), 10-Июн-22, 11:02 | +/– | ![]() |
busybox | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #12 Ответы: #26 |
20. Сообщение от Аноним (20), 10-Июн-22, 11:04 | +/– | ![]() |
А если разрешать подгрузку только таких библиотек, у которых есть цифровая подпись? | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #12 Ответы: #21, #29 |
21. Сообщение от Аноним (-), 10-Июн-22, 11:09 | +1 +/– | ![]() |
Что мешает подписать, если уже есть root-доступ? | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #20 Ответы: #22, #28 |
22. Сообщение от n00by (ok), 10-Июн-22, 11:15 | +2 +/– | ![]() |
Так подписи будет раздавать RHBM. ;) | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #21 Ответы: #23, #105, #204 |
23. Сообщение от Аноним (-), 10-Июн-22, 11:21 | +1 +/– | ![]() |
> RHBM | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #22 Ответы: #24 |
24. Сообщение от n00by (ok), 10-Июн-22, 11:24 | +/– | ![]() |
Куда именно добавил? | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #23 Ответы: #25 |
25. Сообщение от Аноним (-), 10-Июн-22, 11:26 | +/– | ![]() |
В "систему, которая проверяет" | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #24 Ответы: #27 |
26. Сообщение от n00by (ok), 10-Июн-22, 11:27 | +/– | ![]() |
Ход мыслей правилен, но уровень абстракции не тот. См. ldd `which busybox` | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #19 Ответы: #30 |
27. Сообщение от n00by (ok), 10-Июн-22, 11:28 | +/– | ![]() |
Куда именно в "систему, которая проверяет"? | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #25 Ответы: #35 |
28. Сообщение от Аноним (28), 10-Июн-22, 11:28 | +2 +/– | ![]() |
Подписывают на отдельном хосте, не подключенном к сети с рутуемыми серверами. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #21 |
29. Сообщение от n00by (ok), 10-Июн-22, 11:29 | +1 +/– | ![]() |
Да, это один из вариантов. Но надо понимать, что в прошлый раз в итоге развития идеи появился SecureBoot. :) | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #20 Ответы: #48 |
30. Сообщение от Аноним (-), 10-Июн-22, 11:31 | +2 +/– | ![]() |
Статически слинкован, например с каким-нибудь экзотическим libc, который в добавок не знает про всякие переменные окружения LD_* | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #26 Ответы: #32 |
31. Сообщение от Аноним (28), 10-Июн-22, 11:34 | +/– | ![]() |
>подменяет некоторые вызовы стандартной библиотеки | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #2 Ответы: #40 |
32. Сообщение от n00by (ok), 10-Июн-22, 11:36 | +1 +/– | ![]() |
Да, это решение. Но фанаты не одобряют. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #30 Ответы: #36 |
33. Сообщение от Аноним (33), 10-Июн-22, 11:38 | +3 +/– | ![]() |
> Вредоносное ПО было выявлено на системах финансовых учреждений ряда стран Латинской Америки. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Ответы: #37, #64 |
34. Сообщение от Аноним (28), 10-Июн-22, 11:38 | +2 +/– | ![]() |
Но для пользования eDPF у нормальных пацанов нужен root. А если есть root, то и eBPF не особо нужен. Можно и свой собственный модуль ядра подгрузить, как и раньше делалось. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #8 Ответы: #106 |
35. Сообщение от Аноним (-), 10-Июн-22, 11:39 | +/– | ![]() |
Куда надо. Конкретика должна исходить от того, кто предложил способ защиты злоумышленника с рут-доступом. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #27 Ответы: #43 |
36. Сообщение от Аноним (-), 10-Июн-22, 11:41 | +2 +/– | ![]() |
> Да, это решение. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #32 Ответы: #42 |
37. Сообщение от Аноним (28), 10-Июн-22, 11:42 | –1 +/– | ![]() |
След русских хакеров :) | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #33 Ответы: #44 |
38. Сообщение от Аноним (38), 10-Июн-22, 11:43 | –2 +/– | ![]() |
А не наоборот? Впрочем в линуксе всё прекрасно: тут вам и разделяемые библиотеки, тут вам и пакетные менеджеры, тут вам и наркоманский FHS... Всё для человека, ага. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #4 Ответы: #46, #109 |
39. Сообщение от Аноним (28), 10-Июн-22, 11:44 | +2 +/– | ![]() |
Так Simbiote или Symbiote? | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
40. Сообщение от n00by (ok), 10-Июн-22, 11:49 | +2 +/– | ![]() |
Надысь тут один специалист по Венде спрашивал, что такое "подсистема Win32". Так вот, там системный вызов "открытие файла" делается не командой int 2Eh, как могло бы показаться из лингвистической кальки с syscall или sysenter, а по условной цепочке kernel32.dll -> ntdll.dll -> SSDT в ntoskrnl.exe (это очень похоже на WinE, если не считать ядро). | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #31 |
41. Сообщение от Big Robert TheTables (?), 10-Июн-22, 11:57 | +2 +/– | ![]() |
диэлэл-хайджакин это называется в венде. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #2 |
42. Сообщение от n00by (ok), 10-Июн-22, 11:57 | +/– | ![]() |
>> Да, это решение. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #36 Ответы: #50 |
43. Сообщение от n00by (ok), 10-Июн-22, 11:58 | +/– | ![]() |
Защищающийся должен защитить систему. Атакующему он ничего не должен. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #35 Ответы: #45 |
44. Сообщение от Аноним (-), 10-Июн-22, 11:58 | +1 +/– | ![]() |
Нанятых бразильским центробанком по поручению спецслужб. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #37 |
45. Сообщение от Аноним (-), 10-Июн-22, 12:01 | +/– | ![]() |
Какой из пользователей с UID=0 защитник, какой - атакующий? | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #43 Ответы: #47 |
46. Сообщение от n00by (ok), 10-Июн-22, 12:02 | +5 +/– | ![]() |
Unix way - одна программа (не обсуждается в ветке) хорошо получает рут доступ, другая программа (руткит, обсуждается здесь и сейчас) хорошо закрепляется, для чего скрывает своё присутствие. Вот что прекрасно. :) | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #38 |
47. Сообщение от n00by (ok), 10-Июн-22, 12:04 | +/– | ![]() |
Ищите ключи. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #45 Ответы: #49 |
48. Сообщение от Аноним (20), 10-Июн-22, 12:07 | +/– | ![]() |
А если прямо им и воспользоваться, не мудрствуя лукаво... | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #29 Ответы: #107 |
49. Сообщение от Аноним (-), 10-Июн-22, 12:12 | +/– | ![]() |
> Ищите ключи. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #47 Ответы: #52 |
50. Сообщение от Аноним (-), 10-Июн-22, 12:14 | +/– | ![]() |
В какой, в которой ключи ищут? | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #42 Ответы: #53 |
51. Сообщение от Аноним (51), 10-Июн-22, 12:18 | +1 +/– | ![]() |
Где скачать? | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Ответы: #113 |
52. Сообщение от n00by (ok), 10-Июн-22, 12:20 | +/– | ![]() |
Я понимаю, что ключ пока никто не нашёл. Совсем нет вариантов? | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #49 Ответы: #54 |
53. Сообщение от n00by (ok), 10-Июн-22, 12:22 | +/– | ![]() |
В ветке, которая началась с моего сообщения №1. Оно так понравилось экспертам. :) | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #50 Ответы: #55 |
54. Сообщение от Аноним (-), 10-Июн-22, 12:30 | +/– | ![]() |
> Я понимаю, что ключ пока никто не нашёл. Совсем нет вариантов? | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #52 Ответы: #63 |
55. Сообщение от Аноним (-), 10-Июн-22, 12:35 | +/– | ![]() |
Если обсуждают, что угодно, то изначальный тезис противоречивый, то есть троллинг. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #53 Ответы: #62 |
56. Сообщение от Аноним (56), 10-Июн-22, 12:41 | +7 +/– | ![]() |
Я эксперт, только что вернулся из поисковика. При чём тут хоккей?! | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #6 Ответы: #61 |
57. Сообщение от Аристарх (??), 10-Июн-22, 12:46 | +1 +/– | ![]() |
"...например, исключают отдельные элементы в списке процессов" - вот почему бараноЛинукс - не "нечаянная революция", а "чаянная безалаберность" троечника Трольвадса! | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Ответы: #65, #97, #114, #118, #206 |
58. Сообщение от Онаним (?), 10-Июн-22, 12:48 | +3 +/– | ![]() |
А вот и встроенный бэкдор ёBPF снова пригодился. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Ответы: #59 |
59. Сообщение от Онаним (?), 10-Июн-22, 12:49 | +6 +/– | ![]() |
Основной плюс ёBPF в том, что теперь бэкдоры могут одинаково хорошо работать на всех ядрах, даже модуль собирать не надо :D | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #58 Ответы: #95 |
60. Сообщение от Аристарх (??), 10-Июн-22, 12:54 | –3 +/– | ![]() |
Строго говоря, замена одной неисправной библиотечки не является уязвимостью, ЕСЛИ систему не писал бы кретuн Трольвадс! Это нормальная, рабочая операция, где главная проблема - защита оригинальной либы и руками одобренная замена. Ну то есть если вирус полезет её заменять, ему даст отлуп защита файлов. И даже если через неё он проскочит и запросит замену, система обязана иметь отдельный, защищённый модуль, ПЕРСОНАЛЬНО и ИНТЕРАКТИВНО спрашивающий, можно ли заменить вот эту одну либу. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #1 Ответы: #66, #110 |
61. Сообщение от n00by (ok), 10-Июн-22, 13:00 | +3 +/– | ![]() |
Однофамилец того хоккеиста написал книжку про руткиты. Описал решаемые ими задачи и привёл примеры реализации. Переведена на русский язык. Вот здесь должно быть из неё код https://github.com/bowlofstew/rootkit.com/tree/master/hoglund | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #56 Ответы: #100, #102 |
62. Сообщение от n00by (ok), 10-Июн-22, 13:02 | –1 +/– | ![]() |
Противоречий в тезисе нет. "Цитата" в кавычках верна, проблема с ошибками в библиотеках действительно так решается. И так действительно говорили. Обсуждают что угодно, поскольку не понимают предмет. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #55 Ответы: #70 |
63. Сообщение от n00by (ok), 10-Июн-22, 13:08 | +/– | ![]() |
Вопрос в №21 "Что мешает подписать, если уже есть root-доступ?" | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #54 Ответы: #69 |
64. Сообщение от Аноним (64), 10-Июн-22, 13:09 | +2 +/– | ![]() |
NSA, for example. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #33 |
65. Сообщение от Аноним (65), 10-Июн-22, 13:09 | +/– | ![]() |
Да, как грамотный подход в BSD. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #57 Ответы: #121 |
66. Сообщение от n00by (ok), 10-Июн-22, 13:11 | +4 +/– | ![]() |
Торвальдс написал ядро. Здесь обсуждается механизм в пространстве пользователя. Советую извиниться за слова в адрес Линуса. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #60 Ответы: #73 |
67. Сообщение от Адмирал Майкл Роджерс (?), 10-Июн-22, 13:12 | +6 +/– | ![]() |
Насколько я могу помнить, исходные коды подобного программного обеспечения, как правило, имеют гриф "Для служебного пользования" или более строгий. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #7 |
68. Сообщение от YetAnotherOnanym (ok), 10-Июн-22, 13:14 | +/– | ![]() |
Развесистая штуковина. Походу, толковые ребята писали. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Ответы: #80 |
69. Сообщение от Аноним (-), 10-Июн-22, 13:27 | +/– | ![]() |
Хочешь сказать, ключей в системе нет? Внесистемные инструменты? | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #63 Ответы: #74 |
70. Сообщение от Аноним (-), 10-Июн-22, 13:30 | +/– | ![]() |
> "Цитата" в кавычках верна | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #62 Ответы: #72 |
71. Сообщение от Аноним (71), 10-Июн-22, 13:36 | +4 +/– | ![]() |
уже ничего особенного, дыры типа как в polkit | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #11 |
72. Сообщение от n00by (ok), 10-Июн-22, 13:38 | –1 +/– | ![]() |
Вот и не надо зафлуживать ветку, если сказать по сути нечего. Затроллили его, бедненького, ага. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #70 |
73. Сообщение от Аноним (-), 10-Июн-22, 13:40 | +/– | ![]() |
> Здесь обсуждается механизм в пространстве пользователя. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #66 Ответы: #75 |
74. Сообщение от n00by (ok), 10-Июн-22, 13:41 | +/– | ![]() |
Социальная инженерия не работает. Не нашли ключи, не подписали, закрепиться предложенным способом не удалось, до свидания. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #69 Ответы: #77 |
75. Сообщение от n00by (ok), 10-Июн-22, 13:47 | +/– | ![]() |
> Даже для того чтобы вывести "привет, мир" нужно дергать сискол. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #73 Ответы: #78 |
76. Сообщение от Аноним12345 (?), 10-Июн-22, 13:53 | +/– | ![]() |
хакеры не спят | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
77. Сообщение от Аноним (-), 10-Июн-22, 14:05 | +/– | ![]() |
> Социальная инженерия не работает. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #74 Ответы: #82 |
78. Сообщение от Аноним (-), 10-Июн-22, 14:16 | –1 +/– | ![]() |
> Самое удивительное, что руткит при этом не подгузится. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #75 Ответы: #81 |
79. Сообщение от гоквч (?), 10-Июн-22, 14:44 | +2 +/– | ![]() |
Хакер и солонка | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
80. Сообщение от anonymous (??), 10-Июн-22, 15:03 | +2 +/– | ![]() |
Вы про eBPF? | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #68 |
81. Сообщение от n00by (ok), 10-Июн-22, 15:11 | +/– | ![]() |
> я смотрю в сообщение №12 и вижу фигу. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #78 Ответы: #83 |
82. Сообщение от n00by (ok), 10-Июн-22, 15:12 | +/– | ![]() |
>> Не нашли ключи | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #77 Ответы: #146 |
83. Сообщение от Аноним (146), 10-Июн-22, 15:30 | +/– | ![]() |
> сообщение №12 | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #81 Ответы: #85 |
84. Сообщение от Аноним (84), 10-Июн-22, 15:34 | +/– | ![]() |
почему никто ещё не задумался отчего такой путь обнаружен пока только в фин.учреждениях латинских стран? кто больше всех заинтересован в получении информации и контроля над системами в данном регионе? | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Ответы: #143 |
85. Сообщение от n00by (ok), 10-Июн-22, 15:43 | +/– | ![]() |
> Это решает только проблему с LD_PRELOAD. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #83 Ответы: #87 |
87. Сообщение от Аноним (-), 10-Июн-22, 15:58 | +/– | ![]() |
Если есть рут доступ, можно подменить (вызовы) glibc своим "механизмом LD_PRELOAD" и другими "механизмами". Ты уже в скомпрометированной системе, это уже не твои "механизмы". | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #85 Ответы: #92 |
88. Сообщение от Аноним (90), 10-Июн-22, 15:58 | +/– | ![]() |
Не будет. Дырявее и корявее венды уже не будет ничего. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #8 Ответы: #124 |
89. Сообщение от Аноним (90), 10-Июн-22, 16:00 | –1 +/– | ![]() |
А кого интересует мир венды в котором ничерта толком не работает. А дизайн с дефолтной темой вообще взрыв мозга. Белые рамки окон на белом фоне других окон. Это звиздец больным надо быть. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #2 Ответы: #91, #96, #122, #227 |
90. Сообщение от Аноним (90), 10-Июн-22, 16:01 | +/– | ![]() |
Да, позволяют. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #1 Ответы: #93 |
91. Сообщение от n00by (ok), 10-Июн-22, 16:03 | +/– | ![]() |
Да что там окна, попробуйте хотя бы инъекцию dll по Рихтеру сделать, что бы скрыть заражение системы... а тут сразу красивый механизм, ОС для программистов же. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #89 Ответы: #116 |
92. Сообщение от n00by (ok), 10-Июн-22, 16:16 | +/– | ![]() |
То есть цель озвучить не можете, но хотите пофлудить о сферическом коне в вакууме. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #87 Ответы: #94 |
93. Сообщение от n00by (ok), 10-Июн-22, 16:20 | +/– | ![]() |
Чего мне понимать - в новости подробно описана "разделяемая библиотека": | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #90 |
94. Сообщение от Аноним (-), 10-Июн-22, 16:33 | +/– | ![]() |
> Аноним в №20 | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #92 Ответы: #130 |
95. Сообщение от solardiz (ok), 10-Июн-22, 16:53 | +4 +/– | ![]() |
Вне контекста верно, но как я понимаю к данному бекдору не относится - в новости здесь он описан ошибочно (отправил модераторам правку, но что-то она никак не появится). Этот бекдор лишь пассивно (то есть в ответ на событие) добавляет свой BPF-код в начало загружаемых анализаторами трафика BPF-программ (если кто-то такой анализатор запустит). Сам же бекдор активно (то есть как инициатор действия) (e)BPF не использует и никакой (e)BPF-программы по своей инициативе не загружает. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #59 Ответы: #108, #115 |
96. Сообщение от Аноним (96), 10-Июн-22, 17:20 | +3 +/– | ![]() |
Цвет рамок окон, конечно, имеет прямейшее отношение к дискуссии. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #89 |
97. Сообщение от Аноним (96), 10-Июн-22, 17:23 | +3 +/– | ![]() |
Пока кто-то не встроил свой фильтр в этот API и не оказалось, что системщик получает данные, но просто не все. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #57 |
100. Сообщение от Аноним (-), 10-Июн-22, 17:54 | +1 +/– | ![]() |
> https://github.com/bowlofstew/rootkit.com/tree/master/hoglund | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #61 |
101. Сообщение от Аноним (-), 10-Июн-22, 18:35 | +1 +/– | ![]() |
> "Разделяемые библиотеки позволяют быстро исправлять ошибки" - говорили они, | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #1 Ответы: #111, #132 |
102. Сообщение от Аноним (-), 10-Июн-22, 18:38 | –1 +/– | ![]() |
> #include "ntddk.h" | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #61 Ответы: #103 |
103. Сообщение от Аноним (-), 10-Июн-22, 18:39 | +2 +/– | ![]() |
p.s. я буду рефрешить коменты до ответа. Я буду рефрешить коменты до ответа. Я буду рефрешить коменты до ответа... | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #102 Ответы: #127 |
104. Сообщение от Аноним (-), 10-Июн-22, 18:42 | +1 +/– | ![]() |
> а не в самом механизме динамических библиотек | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #4 |
105. Сообщение от Аноним (-), 10-Июн-22, 18:43 | +/– | ![]() |
> Так подписи будет раздавать RHBM. ;) | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #22 Ответы: #129 |
106. Сообщение от Аноним (-), 10-Июн-22, 18:45 | +/– | ![]() |
Ага, только у приличных людей там ща подписи на модули навешены. И тебе еще ключ потребуется, мой или дистровский. Где ж ты его возьмешь, ксакеп? | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #34 Ответы: #178, #205 |
107. Сообщение от Аноним (-), 10-Июн-22, 21:02 | +/– | ![]() |
> А если прямо им и воспользоваться, не мудрствуя лукаво... | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #48 |
108. Сообщение от Аноним (-), 10-Июн-22, 21:06 | +2 +/– | ![]() |
То есть эта штука еще и патчер eBFP программ? А вот это уже креативно, LD_PRELOAD так то сам по себе баян. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #95 |
109. Сообщение от Аноним (-), 10-Июн-22, 21:21 | +/– | ![]() |
> А не наоборот? Впрочем в линуксе всё прекрасно: тут вам и разделяемые | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #38 Ответы: #125, #128 |
110.
Сообщение от Michael Shigorin![]() | +1 +/– | ![]() |
> ПЕРСОНАЛЬНО и ИНТЕРАКТИВНО спрашивающий | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #60 |
111.
Сообщение от Michael Shigorin![]() | +/– | ![]() |
> p.s. а LF_PRELOAD таки довольно легко палится вещами типа "ps wwwaxe" | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #101 Ответы: #142 |
112. Сообщение от Andy (??), 10-Июн-22, 21:26 | +/– | ![]() |
Как такую срань найти ? | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Ответы: #117, #134, #232 |
113.
Сообщение от Michael Shigorin![]() | +/– | ![]() |
> Где скачать? | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #51 |
114.
Сообщение от Michael Shigorin![]() | –1 +/– | ![]() |
> троечника Трольвадса! | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #57 |
115.
Сообщение от Michael Shigorin![]() | +2 +/– | ![]() |
> (отправил модераторам правку, но что-то она никак не появится) | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #95 Ответы: #119 |
116. Сообщение от Аноним (-), 10-Июн-22, 23:06 | +/– | ![]() |
> Да что там окна, попробуйте хотя бы инъекцию dll по Рихтеру сделать, | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #91 Ответы: #133 |
117. Сообщение от Аноним (-), 10-Июн-22, 23:09 | +/– | ![]() |
> Как такую срань найти ? | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #112 Ответы: #135 |
118. Сообщение от Аноним (-), 10-Июн-22, 23:13 | +1 +/– | ![]() |
> В системе ВСЕГДА должен быть отдельный "нерушимый", незаменяемый API для таких дел, | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #57 |
119. Сообщение от solardiz (ok), 11-Июн-22, 00:28 | +/– | ![]() |
Да. Спасибо. И можно на ты. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #115 |
120. Сообщение от srgazh (ok), 11-Июн-22, 00:28 | +/– | ![]() |
систему атакующий должен иметь root-доступ -- да уж | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Ответы: #177 |
121. Сообщение от Аноним (-), 11-Июн-22, 00:40 | +1 +/– | ![]() |
> Да, как грамотный подход в BSD. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #65 |
122. Сообщение от Аноним (-), 11-Июн-22, 00:58 | +/– | ![]() |
> А дизайн с дефолтной темой вообще взрыв мозга. Белые рамки окон на белом фоне других окон. Это звиздец больным надо быть | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #89 |
123. Сообщение от pavlinux (ok), 11-Июн-22, 01:09 | +1 +/– | ![]() |
> Для установки Symbiote в систему атакующий должен иметь root-доступ | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Ответы: #136, #176 |
124. Сообщение от Аноним (-), 11-Июн-22, 01:53 | +4 +/– | ![]() |
Дырка номер 100500 в линупce, но плохая все равно винда. Чотаржу | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #88 Ответы: #179 |
125. Сообщение от Аноним (-), 11-Июн-22, 01:56 | –2 +/– | ![]() |
> Я поставил патченый пакет. Все программы в моей системе автоматически отвалились | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #109 Ответы: #169 |
126. Сообщение от microsoft (?), 11-Июн-22, 08:16 | +/– | ![]() |
Хорошая реклама. Где мне его взять? | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Ответы: #145 |
127. Сообщение от n00by (ok), 11-Июн-22, 09:52 | +/– | ![]() |
Ответа кому? Смысл вести с вами дискуссии? На что вы, господа безымянные теоретики, можете сослаться для придания хоть какого-то веса своему мнению? Работа Хоглунда - какая-никакая, но уже классика. Описывает на частных примерах общие принципы, показывает развитие - каким оно было там и каким оно грядёт здесь. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #103 Ответы: #131, #168 |
128. Сообщение от Аноним (38), 11-Июн-22, 09:55 | +1 +/– | ![]() |
> Допустим в zlib нашли баг. Я поставил патченый пакет. Все программы в моей системе автоматически исправлены. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #109 Ответы: #141, #171 |
129. Сообщение от n00by (ok), 11-Июн-22, 10:16 | +/– | ![]() |
Для Вас не вижу проблем, коль сходу предлагаете решение. Исходники открыты, можно дорабатывать. А вот этим, у кого вся свобода заключается в "лишь бы не как в венде" и трендовых сетах иконок, RH/IBM и будет подписывать. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #105 |
130. Сообщение от n00by (ok), 11-Июн-22, 10:20 | +/– | ![]() |
> Нет, он подписал на другой машине/системе - внесистемное решение. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #94 |
131. Сообщение от InuYasha (??), 11-Июн-22, 10:22 | +1 +/– | ![]() |
Может, это те ребята, которые пишут "Dow do I wrote root kit for Linux?" на StackOverflow. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #127 Ответы: #138 |
132. Сообщение от n00by (ok), 11-Июн-22, 10:26 | +1 +/– | ![]() |
>> "Разделяемые библиотеки позволяют быстро исправлять ошибки" - говорили они, | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #101 Ответы: #156 |
133. Сообщение от n00by (ok), 11-Июн-22, 10:34 | +/– | ![]() |
Там в реестре наверняка много всякого интересного, и даже тело трояна можно найти. Насколько понимаю, злоупотребление эквивалентом им немножко надоело: Starting in Windows 8, the AppInit_DLLs infrastructure is disabled when secure boot is enabled. https://docs.microsoft.com/en-us/windows/win32/dlls/secure-b... | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #116 Ответы: #173 |
134. Сообщение от n00by (ok), 11-Июн-22, 10:44 | +1 +/– | ![]() |
Классический способ по мотивам RootkitRevealer Руссиновича: пишем приложение, которое получает список загруженных библиотек. На Си. Собираем в двух вариантах: обычная линковка и статическая без внешних библиотек вообще (т.е. и без загрузчика). Получаем два списка. Сравниваем. Имеем ввиду, что ядерные руткиты так не детектируются. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #112 Ответы: #174 |
135. Сообщение от n00by (ok), 11-Июн-22, 10:47 | +1 +/– | ![]() |
Тут лучше не любым известным, а загрузив чистую систему с внешнего накопителя. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #117 Ответы: #149 |
136. Сообщение от n00by (ok), 11-Июн-22, 10:51 | –1 +/– | ![]() |
> как только атакующий получил root доступ, следует ̶р̶а̶з̶д̶в̶и̶н̶ перестать читать. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #123 |
137. Сообщение от InuYasha (??), 11-Июн-22, 10:51 | +/– | ![]() |
Предлагаешь отключить _dl_map_object_deps всем-всем-всем из юзерспейса? | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #12 Ответы: #139 |
138. Сообщение от n00by (ok), 11-Июн-22, 11:21 | +/– | ![]() |
Вы хотеть, пожалуйста, посетить эту ссылка https://github.com/search?q=linux+rootkit | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #131 |
139. Сообщение от n00by (ok), 11-Июн-22, 11:41 | +/– | ![]() |
Зачем сразу запрещать. Было интересно, сколько возникнет подобных вопросов ("что с этим делать") и вариантов решений. Например, можно переименовать LD_PRELOAD... или перевести на русский.) | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #137 Ответы: #155 |
140. Сообщение от mos87 (ok), 11-Июн-22, 11:44 | +/– | ![]() |
неплохо | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
141. Сообщение от Аноним (141), 11-Июн-22, 12:03 | +/– | ![]() |
Единое окружение операционной системы собирает разработчик ОС, а не автор конкретной программы, автор программы не знает кто, где и как будет программу использовать. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #128 Ответы: #144 |
142. Сообщение от n00by (ok), 11-Июн-22, 12:14 | +/– | ![]() |
Это они не открыли Бритву Оккама - не надо прятать то, чего нет. Есть же ещё один хороший удобный механизм - DKMS. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #111 |
143. Сообщение от mos87 (ok), 11-Июн-22, 12:21 | +/– | ![]() |
жырно шо аж Михоил не стал клевать | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #84 |
144. Сообщение от Аноним (38), 11-Июн-22, 12:23 | +3 +/– | ![]() |
Вот поэтому самая правильная схема -- "ОС отдельно, программы отдельно". | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #141 Ответы: #152, #157, #172 |
145. Сообщение от n00by (ok), 11-Июн-22, 12:35 | +/– | ![]() |
У Микрософта же. https://github.com/search?q=LD_PRELOAD+rootkit | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #126 |
146. Сообщение от Аноним (146), 11-Июн-22, 12:59 | +/– | ![]() |
> Я знаю, почему вариантов, где хранятся ключи, предложено не будет. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #82 Ответы: #147 |
147. Сообщение от n00by (ok), 11-Июн-22, 13:33 | +/– | ![]() |
>> Я знаю, почему вариантов, где хранятся ключи, предложено не будет. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #146 Ответы: #148 |
148. Сообщение от Аноним (-), 11-Июн-22, 14:01 | +/– | ![]() |
Что мне находить? Отключение integrity, когда у меня есть рут? Прописывание в загрузчик своего исправленного ядра со своими модулями, ключами, своей командной строкой, когда у меня есть рут? Какой еще вариант комбинаторного взрыва нужен, когда у меня есть рут? | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #147 Ответы: #151 |
149. Сообщение от Andy (??), 11-Июн-22, 15:03 | +1 +/– | ![]() |
Дык при загрузке с флешки LD_Preload будет с флешки | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #135 Ответы: #150, #154 |
150. Сообщение от n00by (ok), 11-Июн-22, 15:52 | +/– | ![]() |
> Дык при загрузке с флешки LD_Preload будет с флешки | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #149 |
151. Сообщение от n00by (ok), 11-Июн-22, 15:57 | +/– | ![]() |
> Что мне находить? | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #148 Ответы: #153 |
152. Сообщение от n00by (ok), 11-Июн-22, 16:14 | +/– | ![]() |
В этом месте возникает конфликт интересов. Есть специальный человек - майнтайнер (почему-то не любят переводить на русский) - собирает программу под конкретную ОС. Этот человек принимает решения по устройству ОС. При этом указанная схема - это компетенция архитектора, насколько я понимаю. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #144 |
153. Сообщение от Аноним (-), 11-Июн-22, 16:55 | +/– | ![]() |
> Теряешь контекст? Требовал конкретику | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #151 Ответы: #158 |
154. Сообщение от швондер (?), 11-Июн-22, 16:57 | +/– | ![]() |
Как вариант, запустить что-либо с LD_PRELOAD и убедиться в том, что свой LD_PRELOAD виден у запущенного процесса. Но опять же - возможна чистка только определенной вгружаемой библиотечки. Поэтому ваш LD_PRELOAD будет отображаться в /proc/pid/environ, искомый нет. Подключившись к процессу с gdb возможно чтение environ в первом фрейме. Но вообще переменная environ может быть недостоверна - её тоже вполне по силам чистить. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #149 Ответы: #192, #235 |
155. Сообщение от Аноним (-), 11-Июн-22, 16:59 | +1 +/– | ![]() |
> Например, можно переименовать LD_PRELOAD | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #139 Ответы: #160 |
156. Сообщение от Аноним (-), 11-Июн-22, 17:09 | +/– | ![]() |
> У меня на Си++ std::cout << "хелловорлд"; получался в 25 кб. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #132 Ответы: #159 |
157. Сообщение от Аноним (-), 11-Июн-22, 17:33 | +/– | ![]() |
> ОС отдельно | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #144 |
158. Сообщение от n00by (ok), 11-Июн-22, 18:50 | +/– | ![]() |
>> Теряешь контекст? Требовал конкретику | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #153 Ответы: #161 |
159. Сообщение от n00by (ok), 11-Июн-22, 18:54 | +/– | ![]() |
Она не понимает PE/COFF. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #156 Ответы: #162 |
160. Сообщение от n00by (ok), 11-Июн-22, 19:02 | +/– | ![]() |
>> Например, можно переименовать LD_PRELOAD | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #155 Ответы: #164 |
161. Сообщение от Аноним (-), 11-Июн-22, 19:03 | +/– | ![]() |
> Если ты не готов к конструктивному диалогу по вопросу LD_PRELOAD | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #158 Ответы: #163 |
162. Сообщение от Аноним (-), 11-Июн-22, 19:12 | +/– | ![]() |
> Она не понимает PE/COFF. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #159 Ответы: #165 |
163. Сообщение от n00by (ok), 11-Июн-22, 19:15 | +/– | ![]() |
>> Если ты не готов к конструктивному диалогу по вопросу LD_PRELOAD | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #161 Ответы: #167 |
164. Сообщение от Аноним (-), 11-Июн-22, 19:19 | +1 +/– | ![]() |
> "переименовать" = "не знать" | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #160 Ответы: #166 |
165. Сообщение от n00by (ok), 11-Июн-22, 19:20 | +/– | ![]() |
>> Она не понимает PE/COFF. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #162 Ответы: #170 |
166. Сообщение от n00by (ok), 11-Июн-22, 19:25 | +/– | ![]() |
>> "переименовать" = "не знать" | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #164 |
167. Сообщение от Аноним (-), 11-Июн-22, 19:37 | +/– | ![]() |
Руткит - это "кит", который работает как "рут". С точки зрения системы ничем не отличима от человека-пользователя "рут" | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #163 Ответы: #188 |
168. Сообщение от Аноним (-), 11-Июн-22, 19:46 | +/– | ![]() |
> Ответа кому? Смысл вести с вами дискуссии? На что вы, господа безымянные | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #127 Ответы: #187 |
169. Сообщение от Аноним (-), 11-Июн-22, 19:51 | +/– | ![]() |
>> Я поставил патченый пакет. Все программы в моей системе автоматически отвалились | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #125 Ответы: #220 |
170. Сообщение от Аноним (-), 11-Июн-22, 20:01 | +/– | ![]() |
Ты не виляй хвостом, показывай импорты и экспорты или как у там у вас оффтопщиков это называется. Можешь даже скриншотом, если с утилитами командной строки не справишься. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #165 Ответы: #189 |
171. Сообщение от Аноним (-), 11-Июн-22, 20:04 | +/– | ![]() |
> Об этом должен беспокоиться разработчик конкретной программы, а не разработчик ОС или | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #128 Ответы: #229 |
172. Сообщение от Аноним (-), 11-Июн-22, 20:07 | +/– | ![]() |
> Вот поэтому самая правильная схема -- "ОС отдельно, программы отдельно". | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #144 Ответы: #175 |
173. Сообщение от Аноним (-), 11-Июн-22, 20:25 | +/– | ![]() |
> Там в реестре наверняка много всякого интересного, и даже тело трояна можно найти. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #133 Ответы: #190 |
174. Сообщение от Аноним (-), 11-Июн-22, 20:35 | +/– | ![]() |
> Классический способ по мотивам RootkitRevealer Руссиновича: пишем приложение, которое | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #134 Ответы: #191 |
175. Сообщение от Аноним (38), 11-Июн-22, 21:09 | +1 +/– | ![]() |
Ну не знаю... По-моему ситуация когда пользовательские приложения делят либы с осью -- это маразм высшей категории. В идеале наверное должно быть разделение на собственно операционную систему, системные утилиты и на пользовательские приложения, а как оно там будет слинковано -- над этим уже можно думать. Ну и с точки зрения безопасности приложения (за которое должен отвечать его автор, а не разработчик ОС или мэинтейнер) мне кажется, что лучше это изначально решать с помощью механизмов изоляции, чем гнаться без конца за свежими версиями библиотек. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #172 Ответы: #181, #221 |
176. Сообщение от Аноним (71), 11-Июн-22, 21:32 | –1 +/– | ![]() |
> иметь root-доступ | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #123 Ответы: #202 |
177. Сообщение от Аноним (71), 11-Июн-22, 21:33 | +1 +/– | ![]() |
рассказать способы, или сам загуглишь новости о многолетних дырах? | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #120 Ответы: #186 |
178. Сообщение от Аноним (178), 11-Июн-22, 23:19 | +/– | ![]() |
Далеко у всех приличных людей? Подписывать модули это уже почти ракетная наука. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #106 Ответы: #182 |
179. Сообщение от Аноним (178), 11-Июн-22, 23:20 | –2 +/– | ![]() |
Ты ещё далеко не все вендовые пересчитал. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #124 Ответы: #184 |
180. Сообщение от У меня вопрос (?), 11-Июн-22, 23:59 | +5 +/– | ![]() |
Решил поизучать сети. Поставил в Ubuntu анализатор Wireshark. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Ответы: #183 |
181. Сообщение от Аноним (-), 12-Июн-22, 03:16 | +/– | ![]() |
> Ну не знаю... По-моему ситуация когда пользовательские приложения делят либы с осью | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #175 Ответы: #196, #203 |
182. Сообщение от Аноним (-), 12-Июн-22, 03:29 | +/– | ![]() |
> Далеко у всех приличных людей? Подписывать модули это уже почти ракетная наука. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #178 |
183. Сообщение от Аноним (-), 12-Июн-22, 03:39 | +5 +/– | ![]() |
> Помогло. Но что такое dumpcap? Это что-то системное, или относится только к Wireshark? | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #180 Ответы: #200 |
184. Сообщение от InuYasha (??), 12-Июн-22, 11:04 | +/– | ![]() |
В винде не дыры, а отверстия! | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #179 |
186. Сообщение от InuYasha (??), 12-Июн-22, 11:26 | +2 +/– | ![]() |
Расскажи мне. Мне очень нужно 8ой ведроид рутануть. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #177 |
187. Сообщение от n00by (ok), 12-Июн-22, 11:55 | –1 +/– | ![]() |
>> Ответа кому? Смысл вести с вами дискуссии? На что вы, господа безымянные | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #168 Ответы: #223 |
188. Сообщение от n00by (ok), 12-Июн-22, 12:08 | +/– | ![]() |
Аноним - это "им" "я", которого "нет". С точки зрения системы у твоего мнения нет источника. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #167 |
189. Сообщение от n00by (ok), 12-Июн-22, 12:12 | +/– | ![]() |
Зачем я буду что-то тебе показывать? У меня нет давно Венды как и того экзешника, искать компилятор долго и лениво. Там в импорте должно быть WriteConsoleW() плюс пара функций из ntdll, всё это возможно адаптировать на сисколы Линукса. Ты не веришь людям, поскольку судишь по себе. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #170 Ответы: #193 |
190. Сообщение от n00by (ok), 12-Июн-22, 12:34 | +/– | ![]() |
> Во всяком случае в свое время я смог в винде делать стелс-процессы | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #173 |
191. Сообщение от n00by (ok), 12-Июн-22, 12:45 | +/– | ![]() |
> печать не требует сисколов вообще | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #174 |
192. Сообщение от n00by (ok), 12-Июн-22, 12:47 | +/– | ![]() |
Руткит фильтрует чтение из /proc/пид/maps | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #154 Ответы: #199 |
193. Сообщение от Аноним (146), 12-Июн-22, 12:48 | +/– | ![]() |
> Там в импорте должно быть WriteConsoleW() | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #189 Ответы: #194 |
194. Сообщение от n00by (ok), 12-Июн-22, 13:17 | +/– | ![]() |
>> Там в импорте должно быть WriteConsoleW() | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #193 Ответы: #195 |
195. Сообщение от Аноним (146), 12-Июн-22, 13:37 | +/– | ![]() |
Типичный оффтопщик, который пришел в тему про linux, и понтуется, что читал оффтопных авторитетов и нам советует. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #194 Ответы: #197 |
196. Сообщение от Аноним (38), 12-Июн-22, 14:07 | +/– | ![]() |
> Заменив либу на фикшеную я уверен что починилось ВСЕ | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #181 |
197. Сообщение от n00by (ok), 12-Июн-22, 14:42 | +/– | ![]() |
Рекомендую тебе вести себя крайне осторожно, особенно с оценками, пока ты не осознаешь происходящее. У тебя сейчас порван шаблон. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #195 Ответы: #198 |
198. Сообщение от Аноним (146), 12-Июн-22, 15:41 | +/– | ![]() |
> эффект Даннинга-Крюгера | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #197 Ответы: #208 |
199. Сообщение от швондер (?), 12-Июн-22, 16:40 | +1 +/– | ![]() |
> Руткит фильтрует чтение из /proc/пид/maps | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #192 Ответы: #207 |
200. Сообщение от Аноним (-), 12-Июн-22, 20:45 | +4 +/– | ![]() |
А я один юзер в системе, домашний комп. :D | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #183 Ответы: #218, #222, #224 |
202. Сообщение от pavlinux (ok), 12-Июн-22, 21:46 | +1 +/– | ![]() |
>> иметь root-доступ | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #176 |
203. Сообщение от Neon (??), 13-Июн-22, 03:42 | +2 +/– | ![]() |
> Заменив либу на фикшеную я уверен что починилось ВСЕ. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #181 |
204. Сообщение от Neon (??), 13-Июн-22, 03:45 | +/– | ![]() |
А кто будет проверять контролера ? | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #22 Ответы: #209 |
205. Сообщение от Neon (??), 13-Июн-22, 03:48 | +/– | ![]() |
А кто будет проверять подписантам ? Или джентльменам принято верить на слово ? | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #106 |
206. Сообщение от Neon (??), 13-Июн-22, 03:50 | –1 +/– | ![]() |
Линус был блатной мажор при дедушке профессоре. Вот и позволял себе лишнее. Попробовал бы простой студент спорить с профессором и ругаться с ним. Мигом бы вылетел бы со свистом. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #57 Ответы: #211 |
207. Сообщение от n00by (ok), 13-Июн-22, 08:10 | +1 +/– | ![]() |
Я так полагаю, Вы где-то уже апробировали предлагаемую методику, раз такое заявляете. В таком случае хотелось бы ознакомиться с какими-то подробностями, что бы понять, что именно и насколько неверно я понимаю. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #199 |
208. Сообщение от n00by (ok), 13-Июн-22, 08:21 | +/– | ![]() |
Напоминаю, в №101 ты описал свой маня-мирок, в котором "хелловорлд весит 6 мегабайтов". | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #198 Ответы: #210 |
209. Сообщение от n00by (ok), 13-Июн-22, 08:32 | +/– | ![]() |
Сами подписывайте, если никому не доверяете. Исходники открыты, возможность есть. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #204 |
210. Сообщение от Аноним (146), 13-Июн-22, 09:09 | +/– | ![]() |
> В реальном мире такое - при использовании статического связывания со стандартной библиотекой Си++ - весит существенно меньше сотни килобайт. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #208 Ответы: #212 |
211. Сообщение от hefenud (ok), 13-Июн-22, 09:26 | +/– | ![]() |
Что ты несешь? | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #206 |
212. Сообщение от n00by (ok), 13-Июн-22, 09:38 | +/– | ![]() |
>> В реальном мире такое - при использовании статического связывания со стандартной библиотекой Си++ - весит существенно меньше сотни килобайт. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #210 Ответы: #213 |
213. Сообщение от Аноним (146), 13-Июн-22, 10:40 | +/– | ![]() |
> со стандартной библиотекой Си++ | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #212 Ответы: #214 |
214. Сообщение от n00by (ok), 13-Июн-22, 11:20 | +/– | ![]() |
>> со стандартной библиотекой Си++ | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #213 Ответы: #215 |
215. Сообщение от Аноним (146), 13-Июн-22, 11:31 | +/– | ![]() |
> Почему ты решил, что я буду объяснять тебе, что такое стандартная библиотека Си++? | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #214 Ответы: #216, #231 |
216. Сообщение от n00by (ok), 13-Июн-22, 13:19 | +/– | ![]() |
>> Почему ты решил, что я буду объяснять тебе, что такое стандартная библиотека Си++? | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #215 Ответы: #217 |
217. Сообщение от Анонин (?), 13-Июн-22, 13:54 | +/– | ![]() |
https://eel.is/c++draft/namespace.std#1 | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #216 Ответы: #219 |
218. Сообщение от Аноним (146), 13-Июн-22, 14:11 | +/– | ![]() |
Нет, ты - один из юзеров в системе, который думает, что он - Один или един. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #200 |
219. Сообщение от n00by (ok), 13-Июн-22, 15:25 | +/– | ![]() |
> https://eel.is/c++draft/namespace.std#1 | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #217 |
220. Сообщение от Аноним (220), 13-Июн-22, 20:24 | +/– | ![]() |
Накушался я этой стабильности в свое время. Так, навскидку пример: дебиан то ли 5, то ли 6 версии. Аська у которой полсотни рабочих контактов, майлру эту самую аську покупает и что-то меняет в протоколе. Дебиановский pidgin, само собой, работать по нему перестает. Этим контактам по фигу, у них винда - обновили свои клиенты и дальше живут (у кого-то миранда, у кого-то &RQ, у кого и официальный). А в дебиане или ставь пакет от убунты (с непредсказуемыми глюками по итогу), или собирай свежак из сорцов, или жди следующую стабильную версию этого самого дебиан годик-другой. В итоге плюнул, поставил винду и забыл про все эти дела как страшный сон | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #169 |
221. Сообщение от Аноним (220), 13-Июн-22, 20:31 | +/– | ![]() |
> В идеале наверное должно быть разделение на собственно операционную систему, системные утилиты и на пользовательские приложения | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #175 Ответы: #226 |
222. Сообщение от Аноним (220), 13-Июн-22, 20:47 | +/– | ![]() |
cat /etc/passwd | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #200 |
223. Сообщение от torvn77 (ok), 14-Июн-22, 02:01 | +/– | ![]() |
>я просто для других напишу: LD_PRELOAD решает в данном случае задачу не только закрепления в системе. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #187 Ответы: #225 |
224. Сообщение от torvn77 (ok), 14-Июн-22, 02:09 | +/– | ![]() |
А почему wireshark dumpcap через sudo не запускает? | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #200 Ответы: #234 |
225. Сообщение от n00by (ok), 14-Июн-22, 07:54 | +/– | ![]() |
>>я просто для других напишу: LD_PRELOAD решает в данном случае задачу не только закрепления в системе. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #223 |
226. Сообщение от n00by (ok), 14-Июн-22, 08:10 | +/– | ![]() |
Спасибо, теперь я понял эти постоянные нападки на BSD. В GNU/Linux именно свобода, а не какие-то технические аспекты, запрещает линковаться статически. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #221 Ответы: #228 |
227. Сообщение от Аноним (227), 14-Июн-22, 17:03 | +/– | ![]() |
Так и не поймешь, трололо или фанбой из 90х | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #89 |
228. Сообщение от Аноним (-), 14-Июн-22, 17:26 | +/– | ![]() |
За что, среди прочего, фряху и люблю. Есть минимальный набор из загрузчика, ядра и всякой мелочевки вроде шелла и сишного компилятора - они фряху, собственно, и составляют и это добро разрабы фряхи пилят. А все остальное - порты, которые пилят авторы этого всего остального (для простоты к портам отношу не только сорцы, но и собранные из них пакеты). Ни тебе майнтайнеров, ни сотен сортов убунты, отличающихся только названиями и нескучными обоями, ни прочего ненужного вроде пафосных речей жирного нечесанного гуру. Да синтаксис pf, имхо, получше чем у iptables:) | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #226 Ответы: #230 |
229. Сообщение от Аноним (-), 14-Июн-22, 17:35 | +/– | ![]() |
Ну так не пользуйся ненужным, в чем проблема-то? Если найдется уязвимость в каком-нибудь kernel32.dll - мелкомягкие ее сами закроют и в случае с динамической линковкой для тебя ничего не меняется. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #171 |
230. Сообщение от n00by (ok), 14-Июн-22, 17:55 | +/– | ![]() |
Что бы что-то перехватить в монолитном исполняемом файле, врезать инструкции перехода на свой код, в общем случае потребуется дизассемблер и гарантии, что модифицируемый код не исполняется. Т.е. девятый "Б" сходит со сцены. Гуру учит так не делать исходя из борьбы за всё хорошее против всего плохого. Ведь не просто Linux, а GNU/Linux. Этот момент я прохлопал, поскольку мало интересуюсь лицензиями. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #228 |
231. Сообщение от n00by (ok), 15-Июн-22, 11:38 | +/– | ![]() |
Кстати, ты заметил, что ответил как Анонин - с "н" на конце? Мне интересно, это ты осознанно сделал, или "случайно" в процессе спора с объективной реальностью. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #215 |
232. Сообщение от Аноним (232), 15-Июн-22, 15:15 | +/– | ![]() |
1. Подписываешь чистые бинари и библиотеки. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #112 Ответы: #233 |
233. Сообщение от n00by (ok), 15-Июн-22, 15:46 | +/– | ![]() |
> А чтобы ее вообще не было надо / держать в режиме только | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #232 Ответы: #236 |
234. Сообщение от Аноним (-), 15-Июн-22, 23:32 | +1 +/– | ![]() |
Не знаю, я не пробовал. Я запускаю Wireshark ярлыком. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #224 |
235. Сообщение от n00by (ok), 16-Июн-22, 08:15 | +/– | ![]() |
> Таким образом, надо убедиться в первую очередь в том, что чтение | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #154 |
236. Сообщение от Аноним (236), 23-Июн-22, 19:28 | +/– | ![]() |
А мы не только ФС в режиме только для чтения держим, но и само блочное устройство: | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #233 Ответы: #237 |
237. Сообщение от n00by (ok), 24-Июн-22, 06:48 | +/– | ![]() |
И запуск драйверов заблокировали. И изучили накопленный опыт атак на альтернативную ОС. И доказали корректность существующего кода ядра (а что понапишут на Rust - то компилятор "верифицирует"). | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #236 |
Архив | Удалить |
Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема |
Закладки на сайте Проследить за страницей |
Created 1996-2025 by Maxim Chirkov Добавить, Поддержать, Вебмастеру |