The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



"Для Linux и Mac OS X выявлено вредоносное ПО с функцией кейл..."
Версия для распечатки Пред. тема | След. тема
Форум Разговоры, обсуждение новостей
Исходное сообщение [ Отслеживать ]
Присылайте удачные настройки в раздел примеров файлов конфигурации на WIKI.opennet.ru.
. "Для Linux и Mac OS X выявлено вредоносное ПО с функцией кейл..." +/
Сообщение от JL2001 (ok), 26-Авг-12, 10:17 
>> 8) скачать с нета эксплойт под версию ядра и даже не записывая
>> на "смонтированный с защитой от выполнения хомяк" - запустить его (все
>> помнят что в пункте 2 мы получили подконтрольный процесс в системе ?)
> Вот этот волшебный пункт стоит конкретизировать.

если мы смогли получить данные и сделать из них код (эксплойт браузера), мы можем и повторно получить данный и сделать из них код в памяти (эксплойт к ядру или к сервису - на локальную уязвимость поднятия прав локального пользователя, это не ремотный эксплойт к ядру который бывает раз в 3 или сколько там года, такие по несколько на версию ядра)

>> =) прописаться в /бут (ах да, перед этим перемонтиовав его в rw,
>> а после вернуть обратно в ro)
> Куда там прописываться решили, неужто initrd перегенерировать?  Это не шибко просто
> автоматизировать так, чтоб не застрелиться в заметном количестве случаев даже на
> распространённых дистрибутивах.

ок, скрипт будет на один пейдждаун больше, защита уровня неуловимого джо - не защита
и вообще "от нацеленной атаки защитой не является" ваши же слова

>> вспомните сколько дистрибов по умолчанию хотяб запускают брузер от отдельного
>> пользователя который не имеет доступ ко всему хомяку юзера !
> В альте давно есть hsh-run: ftp://ftp.altlinux.org/pub/people/ldv/hasher/thesis-2005.html

спасибо, был не в курсе

>> а в скольки дистрибах по дефолту защита от исполнения стека и данных ?
> Эээ... а где ещё нет?!

ну вот например, раздел paxtest http://www.opennet.ru/opennews/art.shtml?num=27938

>> в скольки по дефолту /вар с noexec
> В альте с nosuid (а /boot -- с nodev,nosuid,noexec).

а почему вар не с ноуэкзец ? (подозреваю что можно обойтись с перемонтированием на экзец для установщика пакетов)

>> а /бут и /бин с ro ?
> Первое от нацеленной атаки защитой не является, второе реализуемо вместе с ro /.

ну вообще вы правы, но чуток соломки всёж прибавит при падении на пол
как по мне то "установщик пакетов" вообще должен работать с привелегиями выше "рутовых" и руту не давать возможности править приложения напрямую а не сделав диф-патч к пакету (как минимум в логахпакетманагера всё останется что делал рут), но это моё имхо и лирика

Ответить | Правка | Наверх | Cообщить модератору

Оглавление
Для Linux и Mac OS X выявлено вредоносное ПО с функцией кейл..., opennews, 22-Авг-12, 18:04  [смотреть все]
Форумы | Темы | Пред. тема | След. тема



Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру