Для Linux выпущен руткит принципиально нового типа

12
A
На сайте с 06.06.2006
Offline
115
1088

Компания Immunity, Inc., занимающаяся исследованиями в области компьютерной безопасности, выпустила руткит DR Linux 2.6 (Debug Register Rootkit для Linux ядра 2.6.x), реализующего принципиально новую технику скрытия сетевых сокетов, файлов и процессов злоумышленника. В рутките (rootkit) также предусмотрена возможность удаленного управления, через специально разработанный бэкдор, работающий в виде скрытого пользовательского процесса.

Кроме того, автоматически скрываются дочерние процессы и сокеты, порождаемые спрятанными программами, при этом для таких программ все скрытые руткитом ресурсы являются открытыми. Установка DR Linux 2.6 производится через загрузку модуля ядра.

Вместо классического перехвата обработки системных вызовов или таблицы прерываний (IDT), которые легко обнаруживается утилитами для анализа системы на предмет наличия скрытого ПО, в рутките DR Linux использованы возможности трассировки и отладки в современных процессоров (IA32). DR получает управление, через установку на обработчики системных вызовов аппаратных точек останова (breakpoint), а на определенные области памяти ядра - ловушек (trap).

В качестве защиты, создателям Linux дистрибутивов рекомендуется организовать контроль доступа к отладочным регистрам процессора. Другой метод в выявлении руткита, связан с возможностью анализа признаков загрузки модуля ядра (в следующей версии руткита будет реализована защита от данного метода обнаружения).

http://www.opennet.ru/opennews/art.shtml?num=17753

Что-то часто это стало происходить в последнее время.

Andreyka
На сайте с 19.02.2005
Offline
822
#1

Boot from Live CD, replace kernel & md5 error bin

Не стоит плодить сущности без необходимости
Boris A Dolgov
На сайте с 04.07.2007
Offline
215
#2

используем монолитное ядро и проблемы нет

С уважением, Борис Долгов. Администрирование, дешевые лицензии ISPsystem, Parallels, cPanel, DirectAdmin, скины, SSL - ISPlicense.ru (http://www.isplicense.ru/?from=4926)
Roxis
На сайте с 19.11.2006
Offline
40
#3

верней отключаем поддержку модулей.

а linux и есть монолитное ядро

Boris A Dolgov
На сайте с 04.07.2007
Offline
215
#4
Roxis:
верней отключаем поддержку модулей.
а linux и есть монолитное ядро

Так как ядро линукса не может быть немонолитным в смысле исполнения модулей в разных адресных пространствах, обычно под монолитным ядром линукса подразумевают ядро без возможности загрузки в него модулей.

Andreyka
На сайте с 19.02.2005
Offline
822
#5

Если у злоумышленника хватает прав грузить модули - он ядро пересоберет :)

P
На сайте с 08.03.2007
Offline
250
#6

Запускаем всё из-под OpenVZ, а сам OpenVZ запускаем с CD-ROM'а. Оттуда уже всё просматривается.

Andreyka
На сайте с 19.02.2005
Offline
822
#7

Зачем ovz с cd?

P
На сайте с 08.03.2007
Offline
250
#8

Чтобы не влезли руткиты на диск.

В идеале, конечно, из биоса надо бы запускать.

K
На сайте с 24.03.2004
Offline
223
#9

Если есть хоть малейшие сомнения, то тачку проще переустановить... и быстрее и дешевле.

ps. сетевое взаимодействие на левых портах спокойно выгребается из netflow 😂

проверенная ддос защита (http://ddos-protection.ru) -> http://ddos-protection.ru (http://ddos-protection.ru), бесплатный тест, цена от размера атаки не зависит.
Boris A Dolgov
На сайте с 04.07.2007
Offline
215
#10

ovz c livecd... У кого метод извращеннее?

Предлагаю / монтировать в режиме ридонли в левую папку, сделать где-то rw tmpfs, и примонтировать их обеих в / через unionfs. Кто круче?

А по поводу пересборки ядра.. Если речь идет о сервере - кстати, как злоумышленник получит там права рута? Если о десктопе и тупом юзере, сидящим под рутом (хотя, mandriva, например, уже запрещает в иксы логиниться под рутом :)), то разве он не заметит, что ядро начало пересобираться? Жесткий диск зашуршит, вентилятор завертится...

12

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий