Вариант для распечатки |
Пред. тема | След. тема | ||
Форум Разговоры, обсуждение новостей | |||
---|---|---|---|
Изначальное сообщение | [ Отслеживать ] |
"Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_PRELOAD для скрытия" | +/– | |
Сообщение от opennews (ok), 10-Июн-22, 08:45 | ||
Исследователи из компаний Intezer и BlackBerry обнаружили вредоносное ПО, получившее кодовое имя Simbiote и используемое для внедрения бэкдоров и rootkit-ов на скомпрометированные серверы, работающих под управлением Linux. Вредоносное ПО было выявлено на системах финансовых учреждений ряда стран Латинской Америки. Для установки Simbiote в систему атакующий должен иметь root-доступ, который может быть получен, например, в результате эксплуатации неисправленных уязвимостей или утечки учётных записей. Simbiote позволяет закрепить своё присутствие в системе после взлома для проведения дальнейших атак, скрытия активности других вредоносных приложений и организации перехвата конфиденциальных данных... | ||
Ответить | Правка | Cообщить модератору |
Оглавление |
Сообщения | [Сортировка по времени | RSS] |
1. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | –23 +/– | |
Сообщение от n00by (ok), 10-Июн-22, 08:45 | ||
"Разделяемые библиотеки позволяют быстро исправлять ошибки" - говорили они, не шибко понимая, что говорят. | ||
Ответить | Правка | Наверх | Cообщить модератору |
4. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +19 +/– | |
Сообщение от Аноним (4), 10-Июн-22, 08:50 | ||
ну тут дело же в полученном изначально root-доступе, а не в самом механизме динамических библиотек | ||
Ответить | Правка | Наверх | Cообщить модератору |
6. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +4 +/– | |
Сообщение от n00by (ok), 10-Июн-22, 08:55 | ||
Дело в том, что я сейчас напишу "читайте Хоглунда", а эксперты по руткитам полезут в поисковик. | ||
Ответить | Правка | Наверх | Cообщить модератору |
56. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +7 +/– | |
Сообщение от Аноним (56), 10-Июн-22, 12:41 | ||
Я эксперт, только что вернулся из поисковика. При чём тут хоккей?! | ||
Ответить | Правка | Наверх | Cообщить модератору |
61. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +3 +/– | |
Сообщение от n00by (ok), 10-Июн-22, 13:00 | ||
Однофамилец того хоккеиста написал книжку про руткиты. Описал решаемые ими задачи и привёл примеры реализации. Переведена на русский язык. Вот здесь должно быть из неё код https://github.com/bowlofstew/rootkit.com/tree/master/hoglund | ||
Ответить | Правка | Наверх | Cообщить модератору |
100. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +1 +/– | |
Сообщение от Аноним (-), 10-Июн-22, 17:54 | ||
> https://github.com/bowlofstew/rootkit.com/tree/master/hoglund | ||
Ответить | Правка | Наверх | Cообщить модератору |
102. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | –1 +/– | |
Сообщение от Аноним (-), 10-Июн-22, 18:38 | ||
> #include "ntddk.h" | ||
Ответить | Правка | К родителю #61 | Наверх | Cообщить модератору |
103. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +2 +/– | |
Сообщение от Аноним (-), 10-Июн-22, 18:39 | ||
p.s. я буду рефрешить коменты до ответа. Я буду рефрешить коменты до ответа. Я буду рефрешить коменты до ответа... | ||
Ответить | Правка | Наверх | Cообщить модератору |
127. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– | |
Сообщение от n00by (ok), 11-Июн-22, 09:52 | ||
Ответа кому? Смысл вести с вами дискуссии? На что вы, господа безымянные теоретики, можете сослаться для придания хоть какого-то веса своему мнению? Работа Хоглунда - какая-никакая, но уже классика. Описывает на частных примерах общие принципы, показывает развитие - каким оно было там и каким оно грядёт здесь. | ||
Ответить | Правка | Наверх | Cообщить модератору |
131. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +1 +/– | |
Сообщение от InuYasha (??), 11-Июн-22, 10:22 | ||
Может, это те ребята, которые пишут "Dow do I wrote root kit for Linux?" на StackOverflow. | ||
Ответить | Правка | Наверх | Cообщить модератору |
138. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– | |
Сообщение от n00by (ok), 11-Июн-22, 11:21 | ||
Вы хотеть, пожалуйста, посетить эту ссылка https://github.com/search?q=linux+rootkit | ||
Ответить | Правка | Наверх | Cообщить модератору |
168. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– | |
Сообщение от Аноним (-), 11-Июн-22, 19:46 | ||
> Ответа кому? Смысл вести с вами дискуссии? На что вы, господа безымянные | ||
Ответить | Правка | К родителю #127 | Наверх | Cообщить модератору |
187. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | –1 +/– | |
Сообщение от n00by (ok), 12-Июн-22, 11:55 | ||
>> Ответа кому? Смысл вести с вами дискуссии? На что вы, господа безымянные | ||
Ответить | Правка | Наверх | Cообщить модератору |
223. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– | |
Сообщение от torvn77 (ok), 14-Июн-22, 02:01 | ||
>я просто для других напишу: LD_PRELOAD решает в данном случае задачу не только закрепления в системе. | ||
Ответить | Правка | Наверх | Cообщить модератору |
225. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– | |
Сообщение от n00by (ok), 14-Июн-22, 07:54 | ||
>>я просто для других напишу: LD_PRELOAD решает в данном случае задачу не только закрепления в системе. | ||
Ответить | Правка | Наверх | Cообщить модератору |
38. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | –2 +/– | |
Сообщение от Аноним (38), 10-Июн-22, 11:43 | ||
А не наоборот? Впрочем в линуксе всё прекрасно: тут вам и разделяемые библиотеки, тут вам и пакетные менеджеры, тут вам и наркоманский FHS... Всё для человека, ага. | ||
Ответить | Правка | К родителю #4 | Наверх | Cообщить модератору |
46. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +5 +/– | |
Сообщение от n00by (ok), 10-Июн-22, 12:02 | ||
Unix way - одна программа (не обсуждается в ветке) хорошо получает рут доступ, другая программа (руткит, обсуждается здесь и сейчас) хорошо закрепляется, для чего скрывает своё присутствие. Вот что прекрасно. :) | ||
Ответить | Правка | Наверх | Cообщить модератору |
109. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– | |
Сообщение от Аноним (-), 10-Июн-22, 21:21 | ||
> А не наоборот? Впрочем в линуксе всё прекрасно: тут вам и разделяемые | ||
Ответить | Правка | К родителю #38 | Наверх | Cообщить модератору |
125. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | –2 +/– | |
Сообщение от Аноним (-), 11-Июн-22, 01:56 | ||
> Я поставил патченый пакет. Все программы в моей системе автоматически отвалились | ||
Ответить | Правка | Наверх | Cообщить модератору |
169. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– | |
Сообщение от Аноним (-), 11-Июн-22, 19:51 | ||
>> Я поставил патченый пакет. Все программы в моей системе автоматически отвалились | ||
Ответить | Правка | Наверх | Cообщить модератору |
220. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– | |
Сообщение от Аноним (220), 13-Июн-22, 20:24 | ||
Накушался я этой стабильности в свое время. Так, навскидку пример: дебиан то ли 5, то ли 6 версии. Аська у которой полсотни рабочих контактов, майлру эту самую аську покупает и что-то меняет в протоколе. Дебиановский pidgin, само собой, работать по нему перестает. Этим контактам по фигу, у них винда - обновили свои клиенты и дальше живут (у кого-то миранда, у кого-то &RQ, у кого и официальный). А в дебиане или ставь пакет от убунты (с непредсказуемыми глюками по итогу), или собирай свежак из сорцов, или жди следующую стабильную версию этого самого дебиан годик-другой. В итоге плюнул, поставил винду и забыл про все эти дела как страшный сон | ||
Ответить | Правка | Наверх | Cообщить модератору |
128. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +1 +/– | |
Сообщение от Аноним (38), 11-Июн-22, 09:55 | ||
> Допустим в zlib нашли баг. Я поставил патченый пакет. Все программы в моей системе автоматически исправлены. | ||
Ответить | Правка | К родителю #109 | Наверх | Cообщить модератору |
141. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– | |
Сообщение от Аноним (141), 11-Июн-22, 12:03 | ||
Единое окружение операционной системы собирает разработчик ОС, а не автор конкретной программы, автор программы не знает кто, где и как будет программу использовать. | ||
Ответить | Правка | Наверх | Cообщить модератору |
144. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +3 +/– | |
Сообщение от Аноним (38), 11-Июн-22, 12:23 | ||
Вот поэтому самая правильная схема -- "ОС отдельно, программы отдельно". | ||
Ответить | Правка | Наверх | Cообщить модератору |
152. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– | |
Сообщение от n00by (ok), 11-Июн-22, 16:14 | ||
В этом месте возникает конфликт интересов. Есть специальный человек - майнтайнер (почему-то не любят переводить на русский) - собирает программу под конкретную ОС. Этот человек принимает решения по устройству ОС. При этом указанная схема - это компетенция архитектора, насколько я понимаю. | ||
Ответить | Правка | Наверх | Cообщить модератору |
157. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– | |
Сообщение от Аноним (-), 11-Июн-22, 17:33 | ||
> ОС отдельно | ||
Ответить | Правка | К родителю #144 | Наверх | Cообщить модератору |
172. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– | |
Сообщение от Аноним (-), 11-Июн-22, 20:07 | ||
> Вот поэтому самая правильная схема -- "ОС отдельно, программы отдельно". | ||
Ответить | Правка | К родителю #144 | Наверх | Cообщить модератору |
175. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +1 +/– | |
Сообщение от Аноним (38), 11-Июн-22, 21:09 | ||
Ну не знаю... По-моему ситуация когда пользовательские приложения делят либы с осью -- это маразм высшей категории. В идеале наверное должно быть разделение на собственно операционную систему, системные утилиты и на пользовательские приложения, а как оно там будет слинковано -- над этим уже можно думать. Ну и с точки зрения безопасности приложения (за которое должен отвечать его автор, а не разработчик ОС или мэинтейнер) мне кажется, что лучше это изначально решать с помощью механизмов изоляции, чем гнаться без конца за свежими версиями библиотек. | ||
Ответить | Правка | Наверх | Cообщить модератору |
181. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– | |
Сообщение от Аноним (-), 12-Июн-22, 03:16 | ||
> Ну не знаю... По-моему ситуация когда пользовательские приложения делят либы с осью | ||
Ответить | Правка | Наверх | Cообщить модератору |
196. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– | |
Сообщение от Аноним (38), 12-Июн-22, 14:07 | ||
> Заменив либу на фикшеную я уверен что починилось ВСЕ | ||
Ответить | Правка | Наверх | Cообщить модератору |
203. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +2 +/– | |
Сообщение от Neon (??), 13-Июн-22, 03:42 | ||
> Заменив либу на фикшеную я уверен что починилось ВСЕ. | ||
Ответить | Правка | К родителю #181 | Наверх | Cообщить модератору |
221. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– | |
Сообщение от Аноним (220), 13-Июн-22, 20:31 | ||
> В идеале наверное должно быть разделение на собственно операционную систему, системные утилиты и на пользовательские приложения | ||
Ответить | Правка | К родителю #175 | Наверх | Cообщить модератору |
226. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– | |
Сообщение от n00by (ok), 14-Июн-22, 08:10 | ||
Спасибо, теперь я понял эти постоянные нападки на BSD. В GNU/Linux именно свобода, а не какие-то технические аспекты, запрещает линковаться статически. | ||
Ответить | Правка | Наверх | Cообщить модератору |
228. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– | |
Сообщение от Аноним (-), 14-Июн-22, 17:26 | ||
За что, среди прочего, фряху и люблю. Есть минимальный набор из загрузчика, ядра и всякой мелочевки вроде шелла и сишного компилятора - они фряху, собственно, и составляют и это добро разрабы фряхи пилят. А все остальное - порты, которые пилят авторы этого всего остального (для простоты к портам отношу не только сорцы, но и собранные из них пакеты). Ни тебе майнтайнеров, ни сотен сортов убунты, отличающихся только названиями и нескучными обоями, ни прочего ненужного вроде пафосных речей жирного нечесанного гуру. Да синтаксис pf, имхо, получше чем у iptables:) | ||
Ответить | Правка | Наверх | Cообщить модератору |
230. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– | |
Сообщение от n00by (ok), 14-Июн-22, 17:55 | ||
Что бы что-то перехватить в монолитном исполняемом файле, врезать инструкции перехода на свой код, в общем случае потребуется дизассемблер и гарантии, что модифицируемый код не исполняется. Т.е. девятый "Б" сходит со сцены. Гуру учит так не делать исходя из борьбы за всё хорошее против всего плохого. Ведь не просто Linux, а GNU/Linux. Этот момент я прохлопал, поскольку мало интересуюсь лицензиями. | ||
Ответить | Правка | Наверх | Cообщить модератору |
171. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– | |
Сообщение от Аноним (-), 11-Июн-22, 20:04 | ||
> Об этом должен беспокоиться разработчик конкретной программы, а не разработчик ОС или | ||
Ответить | Правка | К родителю #128 | Наверх | Cообщить модератору |
229. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– | |
Сообщение от Аноним (-), 14-Июн-22, 17:35 | ||
Ну так не пользуйся ненужным, в чем проблема-то? Если найдется уязвимость в каком-нибудь kernel32.dll - мелкомягкие ее сами закроют и в случае с динамической линковкой для тебя ничего не меняется. | ||
Ответить | Правка | Наверх | Cообщить модератору |
104. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +1 +/– | |
Сообщение от Аноним (-), 10-Июн-22, 18:42 | ||
> а не в самом механизме динамических библиотек | ||
Ответить | Правка | К родителю #4 | Наверх | Cообщить модератору |
12. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– | |
Сообщение от n00by (ok), 10-Июн-22, 10:21 | ||
Жаль, что не получается составить список экспертов. Стесняются отметиться явно. С точки зрения руткита - отображение актуальной информации является нежелательным поведением. Он и исправляет "ошибку" документированным способом. | ||
Ответить | Правка | К родителю #1 | Наверх | Cообщить модератору |
19. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– | |
Сообщение от Аноним (-), 10-Июн-22, 11:02 | ||
busybox | ||
Ответить | Правка | Наверх | Cообщить модератору |
26. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– | |
Сообщение от n00by (ok), 10-Июн-22, 11:27 | ||
Ход мыслей правилен, но уровень абстракции не тот. См. ldd `which busybox` | ||
Ответить | Правка | Наверх | Cообщить модератору |
30. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +2 +/– | |
Сообщение от Аноним (-), 10-Июн-22, 11:31 | ||
Статически слинкован, например с каким-нибудь экзотическим libc, который в добавок не знает про всякие переменные окружения LD_* | ||
Ответить | Правка | Наверх | Cообщить модератору |
32. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +1 +/– | |
Сообщение от n00by (ok), 10-Июн-22, 11:36 | ||
Да, это решение. Но фанаты не одобряют. | ||
Ответить | Правка | Наверх | Cообщить модератору |
36. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +2 +/– | |
Сообщение от Аноним (-), 10-Июн-22, 11:41 | ||
> Да, это решение. | ||
Ответить | Правка | Наверх | Cообщить модератору |
42. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– | |
Сообщение от n00by (ok), 10-Июн-22, 11:57 | ||
>> Да, это решение. | ||
Ответить | Правка | Наверх | Cообщить модератору |
50. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– | |
Сообщение от Аноним (-), 10-Июн-22, 12:14 | ||
В какой, в которой ключи ищут? | ||
Ответить | Правка | Наверх | Cообщить модератору |
53. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– | |
Сообщение от n00by (ok), 10-Июн-22, 12:22 | ||
В ветке, которая началась с моего сообщения №1. Оно так понравилось экспертам. :) | ||
Ответить | Правка | Наверх | Cообщить модератору |
55. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– | |
Сообщение от Аноним (-), 10-Июн-22, 12:35 | ||
Если обсуждают, что угодно, то изначальный тезис противоречивый, то есть троллинг. | ||
Ответить | Правка | Наверх | Cообщить модератору |
62. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | –1 +/– | |
Сообщение от n00by (ok), 10-Июн-22, 13:02 | ||
Противоречий в тезисе нет. "Цитата" в кавычках верна, проблема с ошибками в библиотеках действительно так решается. И так действительно говорили. Обсуждают что угодно, поскольку не понимают предмет. | ||
Ответить | Правка | Наверх | Cообщить модератору |
70. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– | |
Сообщение от Аноним (-), 10-Июн-22, 13:30 | ||
> "Цитата" в кавычках верна | ||
Ответить | Правка | Наверх | Cообщить модератору |
72. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | –1 +/– | |
Сообщение от n00by (ok), 10-Июн-22, 13:38 | ||
Вот и не надо зафлуживать ветку, если сказать по сути нечего. Затроллили его, бедненького, ага. | ||
Ответить | Правка | К родителю #70 | Наверх | Cообщить модератору |
20. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– | |
Сообщение от Аноним (20), 10-Июн-22, 11:04 | ||
А если разрешать подгрузку только таких библиотек, у которых есть цифровая подпись? | ||
Ответить | Правка | К родителю #12 | Наверх | Cообщить модератору |
21. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +1 +/– | |
Сообщение от Аноним (-), 10-Июн-22, 11:09 | ||
Что мешает подписать, если уже есть root-доступ? | ||
Ответить | Правка | Наверх | Cообщить модератору |
22. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +2 +/– | |
Сообщение от n00by (ok), 10-Июн-22, 11:15 | ||
Так подписи будет раздавать RHBM. ;) | ||
Ответить | Правка | Наверх | Cообщить модератору |
23. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +1 +/– | |
Сообщение от Аноним (-), 10-Июн-22, 11:21 | ||
> RHBM | ||
Ответить | Правка | Наверх | Cообщить модератору |
24. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– | |
Сообщение от n00by (ok), 10-Июн-22, 11:24 | ||
Куда именно добавил? | ||
Ответить | Правка | Наверх | Cообщить модератору |
25. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– | |
Сообщение от Аноним (-), 10-Июн-22, 11:26 | ||
В "систему, которая проверяет" | ||
Ответить | Правка | Наверх | Cообщить модератору |
27. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– | |
Сообщение от n00by (ok), 10-Июн-22, 11:28 | ||
Куда именно в "систему, которая проверяет"? | ||
Ответить | Правка | Наверх | Cообщить модератору |
35. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– | |
Сообщение от Аноним (-), 10-Июн-22, 11:39 | ||
Куда надо. Конкретика должна исходить от того, кто предложил способ защиты злоумышленника с рут-доступом. | ||
Ответить | Правка | Наверх | Cообщить модератору |
43. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– | |
Сообщение от n00by (ok), 10-Июн-22, 11:58 | ||
Защищающийся должен защитить систему. Атакующему он ничего не должен. | ||
Ответить | Правка | Наверх | Cообщить модератору |
45. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– | |
Сообщение от Аноним (-), 10-Июн-22, 12:01 | ||
Какой из пользователей с UID=0 защитник, какой - атакующий? | ||
Ответить | Правка | Наверх | Cообщить модератору |
47. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– | |
Сообщение от n00by (ok), 10-Июн-22, 12:04 | ||
Ищите ключи. | ||
Ответить | Правка | Наверх | Cообщить модератору |
49. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– | |
Сообщение от Аноним (-), 10-Июн-22, 12:12 | ||
> Ищите ключи. | ||
Ответить | Правка | К родителю #47 | Наверх | Cообщить модератору |
52. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– | |
Сообщение от n00by (ok), 10-Июн-22, 12:20 | ||
Я понимаю, что ключ пока никто не нашёл. Совсем нет вариантов? | ||
Ответить | Правка | К родителю #49 | Наверх | Cообщить модератору |
54. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– | |
Сообщение от Аноним (-), 10-Июн-22, 12:30 | ||
> Я понимаю, что ключ пока никто не нашёл. Совсем нет вариантов? | ||
Ответить | Правка | К родителю #52 | Наверх | Cообщить модератору |
63. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– | |
Сообщение от n00by (ok), 10-Июн-22, 13:08 | ||
Вопрос в №21 "Что мешает подписать, если уже есть root-доступ?" | ||
Ответить | Правка | К родителю #54 | Наверх | Cообщить модератору |
69. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– | |
Сообщение от Аноним (-), 10-Июн-22, 13:27 | ||
Хочешь сказать, ключей в системе нет? Внесистемные инструменты? | ||
Ответить | Правка | К родителю #63 | Наверх | Cообщить модератору |
74. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– | |
Сообщение от n00by (ok), 10-Июн-22, 13:41 | ||
Социальная инженерия не работает. Не нашли ключи, не подписали, закрепиться предложенным способом не удалось, до свидания. | ||
Ответить | Правка | К родителю #69 | Наверх | Cообщить модератору |
77. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– | |
Сообщение от Аноним (-), 10-Июн-22, 14:05 | ||
> Социальная инженерия не работает. | ||
Ответить | Правка | К родителю #74 | Наверх | Cообщить модератору |
82. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– | |
Сообщение от n00by (ok), 10-Июн-22, 15:12 | ||
>> Не нашли ключи | ||
Ответить | Правка | К родителю #77 | Наверх | Cообщить модератору |
146. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– | |
Сообщение от Аноним (146), 11-Июн-22, 12:59 | ||
> Я знаю, почему вариантов, где хранятся ключи, предложено не будет. | ||
Ответить | Правка | К родителю #82 | Наверх | Cообщить модератору |
147. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– | |
Сообщение от n00by (ok), 11-Июн-22, 13:33 | ||
>> Я знаю, почему вариантов, где хранятся ключи, предложено не будет. | ||
Ответить | Правка | К родителю #146 | Наверх | Cообщить модератору |
148. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– | |
Сообщение от Аноним (-), 11-Июн-22, 14:01 | ||
Что мне находить? Отключение integrity, когда у меня есть рут? Прописывание в загрузчик своего исправленного ядра со своими модулями, ключами, своей командной строкой, когда у меня есть рут? Какой еще вариант комбинаторного взрыва нужен, когда у меня есть рут? | ||
Ответить | Правка | К родителю #147 | Наверх | Cообщить модератору |
151. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– | |
Сообщение от n00by (ok), 11-Июн-22, 15:57 | ||
> Что мне находить? | ||
Ответить | Правка | К родителю #148 | Наверх | Cообщить модератору |
153. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– | |
Сообщение от Аноним (-), 11-Июн-22, 16:55 | ||
> Теряешь контекст? Требовал конкретику | ||
Ответить | Правка | К родителю #151 | Наверх | Cообщить модератору |
158. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– | |
Сообщение от n00by (ok), 11-Июн-22, 18:50 | ||
>> Теряешь контекст? Требовал конкретику | ||
Ответить | Правка | К родителю #153 | Наверх | Cообщить модератору |
161. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– | |
Сообщение от Аноним (-), 11-Июн-22, 19:03 | ||
> Если ты не готов к конструктивному диалогу по вопросу LD_PRELOAD | ||
Ответить | Правка | К родителю #158 | Наверх | Cообщить модератору |
163. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– | |
Сообщение от n00by (ok), 11-Июн-22, 19:15 | ||
>> Если ты не готов к конструктивному диалогу по вопросу LD_PRELOAD | ||
Ответить | Правка | К родителю #161 | Наверх | Cообщить модератору |
167. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– | |
Сообщение от Аноним (-), 11-Июн-22, 19:37 | ||
Руткит - это "кит", который работает как "рут". С точки зрения системы ничем не отличима от человека-пользователя "рут" | ||
Ответить | Правка | К родителю #163 | Наверх | Cообщить модератору |
188. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– | |
Сообщение от n00by (ok), 12-Июн-22, 12:08 | ||
Аноним - это "им" "я", которого "нет". С точки зрения системы у твоего мнения нет источника. | ||
Ответить | Правка | К родителю #167 | Наверх | Cообщить модератору |
105. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– | |
Сообщение от Аноним (-), 10-Июн-22, 18:43 | ||
> Так подписи будет раздавать RHBM. ;) | ||
Ответить | Правка | К родителю #22 | Наверх | Cообщить модератору |
129. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– | |
Сообщение от n00by (ok), 11-Июн-22, 10:16 | ||
Для Вас не вижу проблем, коль сходу предлагаете решение. Исходники открыты, можно дорабатывать. А вот этим, у кого вся свобода заключается в "лишь бы не как в венде" и трендовых сетах иконок, RH/IBM и будет подписывать. | ||
Ответить | Правка | Наверх | Cообщить модератору |
204. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– | |
Сообщение от Neon (??), 13-Июн-22, 03:45 | ||
А кто будет проверять контролера ? | ||
Ответить | Правка | К родителю #22 | Наверх | Cообщить модератору |
209. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– | |
Сообщение от n00by (ok), 13-Июн-22, 08:32 | ||
Сами подписывайте, если никому не доверяете. Исходники открыты, возможность есть. | ||
Ответить | Правка | Наверх | Cообщить модератору |
28. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +2 +/– | |
Сообщение от Аноним (28), 10-Июн-22, 11:28 | ||
Подписывают на отдельном хосте, не подключенном к сети с рутуемыми серверами. | ||
Ответить | Правка | К родителю #21 | Наверх | Cообщить модератору |
29. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +1 +/– | |
Сообщение от n00by (ok), 10-Июн-22, 11:29 | ||
Да, это один из вариантов. Но надо понимать, что в прошлый раз в итоге развития идеи появился SecureBoot. :) | ||
Ответить | Правка | К родителю #20 | Наверх | Cообщить модератору |
48. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– | |
Сообщение от Аноним (20), 10-Июн-22, 12:07 | ||
А если прямо им и воспользоваться, не мудрствуя лукаво... | ||
Ответить | Правка | Наверх | Cообщить модератору |
107. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– | |
Сообщение от Аноним (-), 10-Июн-22, 21:02 | ||
> А если прямо им и воспользоваться, не мудрствуя лукаво... | ||
Ответить | Правка | Наверх | Cообщить модератору |
137. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– | |
Сообщение от InuYasha (??), 11-Июн-22, 10:51 | ||
Предлагаешь отключить _dl_map_object_deps всем-всем-всем из юзерспейса? | ||
Ответить | Правка | К родителю #12 | Наверх | Cообщить модератору |
139. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– | |
Сообщение от n00by (ok), 11-Июн-22, 11:41 | ||
Зачем сразу запрещать. Было интересно, сколько возникнет подобных вопросов ("что с этим делать") и вариантов решений. Например, можно переименовать LD_PRELOAD... или перевести на русский.) | ||
Ответить | Правка | Наверх | Cообщить модератору |
155. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +1 +/– | |
Сообщение от Аноним (-), 11-Июн-22, 16:59 | ||
> Например, можно переименовать LD_PRELOAD | ||
Ответить | Правка | Наверх | Cообщить модератору |
160. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– | |
Сообщение от n00by (ok), 11-Июн-22, 19:02 | ||
>> Например, можно переименовать LD_PRELOAD | ||
Ответить | Правка | Наверх | Cообщить модератору |
164. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +1 +/– | |
Сообщение от Аноним (-), 11-Июн-22, 19:19 | ||
> "переименовать" = "не знать" | ||
Ответить | Правка | Наверх | Cообщить модератору |
166. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– | |
Сообщение от n00by (ok), 11-Июн-22, 19:25 | ||
>> "переименовать" = "не знать" | ||
Ответить | Правка | Наверх | Cообщить модератору |
60. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | –3 +/– | |
Сообщение от Аристарх (??), 10-Июн-22, 12:54 | ||
Строго говоря, замена одной неисправной библиотечки не является уязвимостью, ЕСЛИ систему не писал бы кретuн Трольвадс! Это нормальная, рабочая операция, где главная проблема - защита оригинальной либы и руками одобренная замена. Ну то есть если вирус полезет её заменять, ему даст отлуп защита файлов. И даже если через неё он проскочит и запросит замену, система обязана иметь отдельный, защищённый модуль, ПЕРСОНАЛЬНО и ИНТЕРАКТИВНО спрашивающий, можно ли заменить вот эту одну либу. | ||
Ответить | Правка | К родителю #1 | Наверх | Cообщить модератору |
66. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +4 +/– | |
Сообщение от n00by (ok), 10-Июн-22, 13:11 | ||
Торвальдс написал ядро. Здесь обсуждается механизм в пространстве пользователя. Советую извиниться за слова в адрес Линуса. | ||
Ответить | Правка | Наверх | Cообщить модератору |
73. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– | |
Сообщение от Аноним (-), 10-Июн-22, 13:40 | ||
> Здесь обсуждается механизм в пространстве пользователя. | ||
Ответить | Правка | Наверх | Cообщить модератору |
75. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– | |
Сообщение от n00by (ok), 10-Июн-22, 13:47 | ||
> Даже для того чтобы вывести "привет, мир" нужно дергать сискол. | ||
Ответить | Правка | Наверх | Cообщить модератору |
78. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | –1 +/– | |
Сообщение от Аноним (-), 10-Июн-22, 14:16 | ||
> Самое удивительное, что руткит при этом не подгузится. | ||
Ответить | Правка | Наверх | Cообщить модератору |
81. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– | |
Сообщение от n00by (ok), 10-Июн-22, 15:11 | ||
> я смотрю в сообщение №12 и вижу фигу. | ||
Ответить | Правка | Наверх | Cообщить модератору |
83. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– | |
Сообщение от Аноним (146), 10-Июн-22, 15:30 | ||
> сообщение №12 | ||
Ответить | Правка | Наверх | Cообщить модератору |
85. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– | |
Сообщение от n00by (ok), 10-Июн-22, 15:43 | ||
> Это решает только проблему с LD_PRELOAD. | ||
Ответить | Правка | Наверх | Cообщить модератору |
87. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– | |
Сообщение от Аноним (-), 10-Июн-22, 15:58 | ||
Если есть рут доступ, можно подменить (вызовы) glibc своим "механизмом LD_PRELOAD" и другими "механизмами". Ты уже в скомпрометированной системе, это уже не твои "механизмы". | ||
Ответить | Правка | Наверх | Cообщить модератору |
92. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– | |
Сообщение от n00by (ok), 10-Июн-22, 16:16 | ||
То есть цель озвучить не можете, но хотите пофлудить о сферическом коне в вакууме. | ||
Ответить | Правка | Наверх | Cообщить модератору |
94. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– | |
Сообщение от Аноним (-), 10-Июн-22, 16:33 | ||
> Аноним в №20 | ||
Ответить | Правка | Наверх | Cообщить модератору |
130. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– | |
Сообщение от n00by (ok), 11-Июн-22, 10:20 | ||
> Нет, он подписал на другой машине/системе - внесистемное решение. | ||
Ответить | Правка | Наверх | Cообщить модератору |
110. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +1 +/– | |
Сообщение от Michael Shigorin (ok), 10-Июн-22, 21:23 | ||
> ПЕРСОНАЛЬНО и ИНТЕРАКТИВНО спрашивающий | ||
Ответить | Правка | К родителю #60 | Наверх | Cообщить модератору |
90. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– | |
Сообщение от Аноним (90), 10-Июн-22, 16:01 | ||
Да, позволяют. | ||
Ответить | Правка | К родителю #1 | Наверх | Cообщить модератору |
93. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– | |
Сообщение от n00by (ok), 10-Июн-22, 16:20 | ||
Чего мне понимать - в новости подробно описана "разделяемая библиотека": | ||
Ответить | Правка | Наверх | Cообщить модератору |
101. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +1 +/– | |
Сообщение от Аноним (-), 10-Июн-22, 18:35 | ||
> "Разделяемые библиотеки позволяют быстро исправлять ошибки" - говорили они, | ||
Ответить | Правка | К родителю #1 | Наверх | Cообщить модератору |
111. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– | |
Сообщение от Michael Shigorin (ok), 10-Июн-22, 21:24 | ||
> p.s. а LF_PRELOAD таки довольно легко палится вещами типа "ps wwwaxe" | ||
Ответить | Правка | Наверх | Cообщить модератору |
142. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– | |
Сообщение от n00by (ok), 11-Июн-22, 12:14 | ||
Это они не открыли Бритву Оккама - не надо прятать то, чего нет. Есть же ещё один хороший удобный механизм - DKMS. | ||
Ответить | Правка | Наверх | Cообщить модератору |
132. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +1 +/– | |
Сообщение от n00by (ok), 11-Июн-22, 10:26 | ||
>> "Разделяемые библиотеки позволяют быстро исправлять ошибки" - говорили они, | ||
Ответить | Правка | К родителю #101 | Наверх | Cообщить модератору |
156. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– | |
Сообщение от Аноним (-), 11-Июн-22, 17:09 | ||
> У меня на Си++ std::cout << "хелловорлд"; получался в 25 кб. | ||
Ответить | Правка | Наверх | Cообщить модератору |
159. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– | |
Сообщение от n00by (ok), 11-Июн-22, 18:54 | ||
Она не понимает PE/COFF. | ||
Ответить | Правка | Наверх | Cообщить модератору |
162. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– | |
Сообщение от Аноним (-), 11-Июн-22, 19:12 | ||
> Она не понимает PE/COFF. | ||
Ответить | Правка | Наверх | Cообщить модератору |
165. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– | |
Сообщение от n00by (ok), 11-Июн-22, 19:20 | ||
>> Она не понимает PE/COFF. | ||
Ответить | Правка | Наверх | Cообщить модератору |
170. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– | |
Сообщение от Аноним (-), 11-Июн-22, 20:01 | ||
Ты не виляй хвостом, показывай импорты и экспорты или как у там у вас оффтопщиков это называется. Можешь даже скриншотом, если с утилитами командной строки не справишься. | ||
Ответить | Правка | Наверх | Cообщить модератору |
189. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– | |
Сообщение от n00by (ok), 12-Июн-22, 12:12 | ||
Зачем я буду что-то тебе показывать? У меня нет давно Венды как и того экзешника, искать компилятор долго и лениво. Там в импорте должно быть WriteConsoleW() плюс пара функций из ntdll, всё это возможно адаптировать на сисколы Линукса. Ты не веришь людям, поскольку судишь по себе. | ||
Ответить | Правка | Наверх | Cообщить модератору |
193. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– | |
Сообщение от Аноним (146), 12-Июн-22, 12:48 | ||
> Там в импорте должно быть WriteConsoleW() | ||
Ответить | Правка | Наверх | Cообщить модератору |
194. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– | |
Сообщение от n00by (ok), 12-Июн-22, 13:17 | ||
>> Там в импорте должно быть WriteConsoleW() | ||
Ответить | Правка | Наверх | Cообщить модератору |
195. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– | |
Сообщение от Аноним (146), 12-Июн-22, 13:37 | ||
Типичный оффтопщик, который пришел в тему про linux, и понтуется, что читал оффтопных авторитетов и нам советует. | ||
Ответить | Правка | Наверх | Cообщить модератору |
197. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– | |
Сообщение от n00by (ok), 12-Июн-22, 14:42 | ||
Рекомендую тебе вести себя крайне осторожно, особенно с оценками, пока ты не осознаешь происходящее. У тебя сейчас порван шаблон. | ||
Ответить | Правка | Наверх | Cообщить модератору |
198. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– | |
Сообщение от Аноним (146), 12-Июн-22, 15:41 | ||
> эффект Даннинга-Крюгера | ||
Ответить | Правка | К родителю #197 | Наверх | Cообщить модератору |
208. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– | |
Сообщение от n00by (ok), 13-Июн-22, 08:21 | ||
Напоминаю, в №101 ты описал свой маня-мирок, в котором "хелловорлд весит 6 мегабайтов". | ||
Ответить | Правка | К родителю #198 | Наверх | Cообщить модератору |
210. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– | |
Сообщение от Аноним (146), 13-Июн-22, 09:09 | ||
> В реальном мире такое - при использовании статического связывания со стандартной библиотекой Си++ - весит существенно меньше сотни килобайт. | ||
Ответить | Правка | К родителю #208 | Наверх | Cообщить модератору |
212. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– | |
Сообщение от n00by (ok), 13-Июн-22, 09:38 | ||
>> В реальном мире такое - при использовании статического связывания со стандартной библиотекой Си++ - весит существенно меньше сотни килобайт. | ||
Ответить | Правка | К родителю #210 | Наверх | Cообщить модератору |
213. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– | |
Сообщение от Аноним (146), 13-Июн-22, 10:40 | ||
> со стандартной библиотекой Си++ | ||
Ответить | Правка | К родителю #212 | Наверх | Cообщить модератору |
214. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– | |
Сообщение от n00by (ok), 13-Июн-22, 11:20 | ||
>> со стандартной библиотекой Си++ | ||
Ответить | Правка | К родителю #213 | Наверх | Cообщить модератору |
215. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– | |
Сообщение от Аноним (146), 13-Июн-22, 11:31 | ||
> Почему ты решил, что я буду объяснять тебе, что такое стандартная библиотека Си++? | ||
Ответить | Правка | К родителю #214 | Наверх | Cообщить модератору |
216. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– | |
Сообщение от n00by (ok), 13-Июн-22, 13:19 | ||
>> Почему ты решил, что я буду объяснять тебе, что такое стандартная библиотека Си++? | ||
Ответить | Правка | К родителю #215 | Наверх | Cообщить модератору |
217. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– | |
Сообщение от Анонин (?), 13-Июн-22, 13:54 | ||
https://eel.is/c++draft/namespace.std#1 | ||
Ответить | Правка | К родителю #216 | Наверх | Cообщить модератору |
219. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– | |
Сообщение от n00by (ok), 13-Июн-22, 15:25 | ||
> https://eel.is/c++draft/namespace.std#1 | ||
Ответить | Правка | К родителю #217 | Наверх | Cообщить модератору |
231. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– | |
Сообщение от n00by (ok), 15-Июн-22, 11:38 | ||
Кстати, ты заметил, что ответил как Анонин - с "н" на конце? Мне интересно, это ты осознанно сделал, или "случайно" в процессе спора с объективной реальностью. | ||
Ответить | Правка | К родителю #215 | Наверх | Cообщить модератору |
2. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +5 +/– | |
Сообщение от n00by (ok), 10-Июн-22, 08:47 | ||
Вот это в мире ненавистной Венды называется "нубкит" (поскольку там перехват системных вызовов в пространстве пользователя требует модификацию кода, что является источником ошибок). А в Linux - вполне грамотное решение, соответствующее архитектуре ОС. | ||
Ответить | Правка | Наверх | Cообщить модератору |
31. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– | |
Сообщение от Аноним (28), 10-Июн-22, 11:34 | ||
>подменяет некоторые вызовы стандартной библиотеки | ||
Ответить | Правка | Наверх | Cообщить модератору |
40. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +2 +/– | |
Сообщение от n00by (ok), 10-Июн-22, 11:49 | ||
Надысь тут один специалист по Венде спрашивал, что такое "подсистема Win32". Так вот, там системный вызов "открытие файла" делается не командой int 2Eh, как могло бы показаться из лингвистической кальки с syscall или sysenter, а по условной цепочке kernel32.dll -> ntdll.dll -> SSDT в ntoskrnl.exe (это очень похоже на WinE, если не считать ядро). | ||
Ответить | Правка | Наверх | Cообщить модератору |
41. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +2 +/– | |
Сообщение от Big Robert TheTables (?), 10-Июн-22, 11:57 | ||
диэлэл-хайджакин это называется в венде. | ||
Ответить | Правка | К родителю #2 | Наверх | Cообщить модератору |
89. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | –1 +/– | |
Сообщение от Аноним (90), 10-Июн-22, 16:00 | ||
А кого интересует мир венды в котором ничерта толком не работает. А дизайн с дефолтной темой вообще взрыв мозга. Белые рамки окон на белом фоне других окон. Это звиздец больным надо быть. | ||
Ответить | Правка | К родителю #2 | Наверх | Cообщить модератору |
91. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– | |
Сообщение от n00by (ok), 10-Июн-22, 16:03 | ||
Да что там окна, попробуйте хотя бы инъекцию dll по Рихтеру сделать, что бы скрыть заражение системы... а тут сразу красивый механизм, ОС для программистов же. | ||
Ответить | Правка | Наверх | Cообщить модератору |
116. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– | |
Сообщение от Аноним (-), 10-Июн-22, 23:06 | ||
> Да что там окна, попробуйте хотя бы инъекцию dll по Рихтеру сделать, | ||
Ответить | Правка | Наверх | Cообщить модератору |
133. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– | |
Сообщение от n00by (ok), 11-Июн-22, 10:34 | ||
Там в реестре наверняка много всякого интересного, и даже тело трояна можно найти. Насколько понимаю, злоупотребление эквивалентом им немножко надоело: Starting in Windows 8, the AppInit_DLLs infrastructure is disabled when secure boot is enabled. https://docs.microsoft.com/en-us/windows/win32/dlls/secure-b... | ||
Ответить | Правка | Наверх | Cообщить модератору |
173. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– | |
Сообщение от Аноним (-), 11-Июн-22, 20:25 | ||
> Там в реестре наверняка много всякого интересного, и даже тело трояна можно найти. | ||
Ответить | Правка | Наверх | Cообщить модератору |
190. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– | |
Сообщение от n00by (ok), 12-Июн-22, 12:34 | ||
> Во всяком случае в свое время я смог в винде делать стелс-процессы | ||
Ответить | Правка | Наверх | Cообщить модератору |
96. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +3 +/– | |
Сообщение от Аноним (96), 10-Июн-22, 17:20 | ||
Цвет рамок окон, конечно, имеет прямейшее отношение к дискуссии. | ||
Ответить | Правка | К родителю #89 | Наверх | Cообщить модератору |
122. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– | |
Сообщение от Аноним (-), 11-Июн-22, 00:58 | ||
> А дизайн с дефолтной темой вообще взрыв мозга. Белые рамки окон на белом фоне других окон. Это звиздец больным надо быть | ||
Ответить | Правка | К родителю #89 | Наверх | Cообщить модератору |
227. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– | |
Сообщение от Аноним (227), 14-Июн-22, 17:03 | ||
Так и не поймешь, трололо или фанбой из 90х | ||
Ответить | Правка | К родителю #89 | Наверх | Cообщить модератору |
3. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | –3 +/– | |
Сообщение от Аноним (3), 10-Июн-22, 08:48 | ||
Дальше будет только хуже :( | ||
Ответить | Правка | Наверх | Cообщить модератору |
7. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +6 +/– | |
Сообщение от Аноним (7), 10-Июн-22, 08:55 | ||
А ссылка на исходники где? | ||
Ответить | Правка | Наверх | Cообщить модератору |
67. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +6 +/– | |
Сообщение от Адмирал Майкл Роджерс (?), 10-Июн-22, 13:12 | ||
Насколько я могу помнить, исходные коды подобного программного обеспечения, как правило, имеют гриф "Для служебного пользования" или более строгий. | ||
Ответить | Правка | Наверх | Cообщить модератору |
8. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +2 +/– | |
Сообщение от Аноним (8), 10-Июн-22, 09:41 | ||
когда мамкины хакепы полностью освоят ebpf, тогда линукс будет дырявее винды | ||
Ответить | Правка | Наверх | Cообщить модератору |
34. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +2 +/– | |
Сообщение от Аноним (28), 10-Июн-22, 11:38 | ||
Но для пользования eDPF у нормальных пацанов нужен root. А если есть root, то и eBPF не особо нужен. Можно и свой собственный модуль ядра подгрузить, как и раньше делалось. | ||
Ответить | Правка | Наверх | Cообщить модератору |
106. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– | |
Сообщение от Аноним (-), 10-Июн-22, 18:45 | ||
Ага, только у приличных людей там ща подписи на модули навешены. И тебе еще ключ потребуется, мой или дистровский. Где ж ты его возьмешь, ксакеп? | ||
Ответить | Правка | Наверх | Cообщить модератору |
178. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– | |
Сообщение от Аноним (178), 11-Июн-22, 23:19 | ||
Далеко у всех приличных людей? Подписывать модули это уже почти ракетная наука. | ||
Ответить | Правка | Наверх | Cообщить модератору |
182. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– | |
Сообщение от Аноним (-), 12-Июн-22, 03:29 | ||
> Далеко у всех приличных людей? Подписывать модули это уже почти ракетная наука. | ||
Ответить | Правка | Наверх | Cообщить модератору |
205. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– | |
Сообщение от Neon (??), 13-Июн-22, 03:48 | ||
А кто будет проверять подписантам ? Или джентльменам принято верить на слово ? | ||
Ответить | Правка | К родителю #106 | Наверх | Cообщить модератору |
88. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– | |
Сообщение от Аноним (90), 10-Июн-22, 15:58 | ||
Не будет. Дырявее и корявее венды уже не будет ничего. | ||
Ответить | Правка | К родителю #8 | Наверх | Cообщить модератору |
124. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +4 +/– | |
Сообщение от Аноним (-), 11-Июн-22, 01:53 | ||
Дырка номер 100500 в линупce, но плохая все равно винда. Чотаржу | ||
Ответить | Правка | Наверх | Cообщить модератору |
179. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | –2 +/– | |
Сообщение от Аноним (178), 11-Июн-22, 23:20 | ||
Ты ещё далеко не все вендовые пересчитал. | ||
Ответить | Правка | Наверх | Cообщить модератору |
184. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– | |
Сообщение от InuYasha (??), 12-Июн-22, 11:04 | ||
В винде не дыры, а отверстия! | ||
Ответить | Правка | Наверх | Cообщить модератору |
9. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +2 +/– | |
Сообщение от EuPhobos (ok), 10-Июн-22, 09:49 | ||
Еще никогда <s>Штирлиц</s> товарищ майор не был так близко к провалу (с) | ||
Ответить | Правка | Наверх | Cообщить модератору |
11. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +3 +/– | |
Сообщение от Аноним (11), 10-Июн-22, 10:20 | ||
> Для установки Simbiote в систему атакующий должен иметь root-доступ | ||
Ответить | Правка | Наверх | Cообщить модератору |
17. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +1 +/– | |
Сообщение от Аноним (38), 10-Июн-22, 10:40 | ||
"... root-доступ, который может быть получен, например, в результате эксплуатации неисправленных уязвимостей или утечки учётных записей". | ||
Ответить | Правка | Наверх | Cообщить модератору |
71. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +4 +/– | |
Сообщение от Аноним (71), 10-Июн-22, 13:36 | ||
уже ничего особенного, дыры типа как в polkit | ||
Ответить | Правка | К родителю #11 | Наверх | Cообщить модератору |
18. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +1 +/– | |
Сообщение от Аноним (18), 10-Июн-22, 10:49 | ||
>Simbiote также позволяет обойти некоторые анализаторы активности в файловой системе, так как кража конфиденциальных данных может осуществляться не на уровне открытия файлов, а через перехват операций чтения из этих файлов в легитимных приложениях (например, подмена библиотечных функций позволяет перехватить ввод пользователем пароля или загружаемые из файла данные с ключом доступа). | ||
Ответить | Правка | Наверх | Cообщить модератору |
33. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +3 +/– | |
Сообщение от Аноним (33), 10-Июн-22, 11:38 | ||
> Вредоносное ПО было выявлено на системах финансовых учреждений ряда стран Латинской Америки. | ||
Ответить | Правка | Наверх | Cообщить модератору |
37. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | –1 +/– | |
Сообщение от Аноним (28), 10-Июн-22, 11:42 | ||
След русских хакеров :) | ||
Ответить | Правка | Наверх | Cообщить модератору |
44. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +1 +/– | |
Сообщение от Аноним (-), 10-Июн-22, 11:58 | ||
Нанятых бразильским центробанком по поручению спецслужб. | ||
Ответить | Правка | Наверх | Cообщить модератору |
64. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +2 +/– | |
Сообщение от Аноним (64), 10-Июн-22, 13:09 | ||
NSA, for example. | ||
Ответить | Правка | К родителю #33 | Наверх | Cообщить модератору |
39. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +2 +/– | |
Сообщение от Аноним (28), 10-Июн-22, 11:44 | ||
Так Simbiote или Symbiote? | ||
Ответить | Правка | Наверх | Cообщить модератору |
51. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +1 +/– | |
Сообщение от Аноним (51), 10-Июн-22, 12:18 | ||
Где скачать? | ||
Ответить | Правка | Наверх | Cообщить модератору |
113. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– | |
Сообщение от Michael Shigorin (ok), 10-Июн-22, 21:28 | ||
> Где скачать? | ||
Ответить | Правка | Наверх | Cообщить модератору |
57. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +1 +/– | |
Сообщение от Аристарх (??), 10-Июн-22, 12:46 | ||
"...например, исключают отдельные элементы в списке процессов" - вот почему бараноЛинукс - не "нечаянная революция", а "чаянная безалаберность" троечника Трольвадса! | ||
Ответить | Правка | Наверх | Cообщить модератору |
65. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– | |
Сообщение от Аноним (65), 10-Июн-22, 13:09 | ||
Да, как грамотный подход в BSD. | ||
Ответить | Правка | Наверх | Cообщить модератору |
121. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +1 +/– | |
Сообщение от Аноним (-), 11-Июн-22, 00:40 | ||
> Да, как грамотный подход в BSD. | ||
Ответить | Правка | Наверх | Cообщить модератору |
97. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +3 +/– | |
Сообщение от Аноним (96), 10-Июн-22, 17:23 | ||
Пока кто-то не встроил свой фильтр в этот API и не оказалось, что системщик получает данные, но просто не все. | ||
Ответить | Правка | К родителю #57 | Наверх | Cообщить модератору |
114. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | –1 +/– | |
Сообщение от Michael Shigorin (ok), 10-Июн-22, 21:31 | ||
> троечника Трольвадса! | ||
Ответить | Правка | К родителю #57 | Наверх | Cообщить модератору |
118. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +1 +/– | |
Сообщение от Аноним (-), 10-Июн-22, 23:13 | ||
> В системе ВСЕГДА должен быть отдельный "нерушимый", незаменяемый API для таких дел, | ||
Ответить | Правка | К родителю #57 | Наверх | Cообщить модератору |
206. Скрыто модератором | –1 +/– | |
Сообщение от Neon (??), 13-Июн-22, 03:50 | ||
Ответить | Правка | К родителю #57 | Наверх | Cообщить модератору |
211. Скрыто модератором | +/– | |
Сообщение от hefenud (ok), 13-Июн-22, 09:26 | ||
Ответить | Правка | Наверх | Cообщить модератору |
58. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +3 +/– | |
Сообщение от Онаним (?), 10-Июн-22, 12:48 | ||
А вот и встроенный бэкдор ёBPF снова пригодился. | ||
Ответить | Правка | Наверх | Cообщить модератору |
59. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +6 +/– | |
Сообщение от Онаним (?), 10-Июн-22, 12:49 | ||
Основной плюс ёBPF в том, что теперь бэкдоры могут одинаково хорошо работать на всех ядрах, даже модуль собирать не надо :D | ||
Ответить | Правка | Наверх | Cообщить модератору |
95. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +4 +/– | |
Сообщение от solardiz (ok), 10-Июн-22, 16:53 | ||
Вне контекста верно, но как я понимаю к данному бекдору не относится - в новости здесь он описан ошибочно (отправил модераторам правку, но что-то она никак не появится). Этот бекдор лишь пассивно (то есть в ответ на событие) добавляет свой BPF-код в начало загружаемых анализаторами трафика BPF-программ (если кто-то такой анализатор запустит). Сам же бекдор активно (то есть как инициатор действия) (e)BPF не использует и никакой (e)BPF-программы по своей инициативе не загружает. | ||
Ответить | Правка | Наверх | Cообщить модератору |
108. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +2 +/– | |
Сообщение от Аноним (-), 10-Июн-22, 21:06 | ||
То есть эта штука еще и патчер eBFP программ? А вот это уже креативно, LD_PRELOAD так то сам по себе баян. | ||
Ответить | Правка | Наверх | Cообщить модератору |
115. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +2 +/– | |
Сообщение от Michael Shigorin (ok), 10-Июн-22, 21:33 | ||
> (отправил модераторам правку, но что-то она никак не появится) | ||
Ответить | Правка | К родителю #95 | Наверх | Cообщить модератору |
119. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– | |
Сообщение от solardiz (ok), 11-Июн-22, 00:28 | ||
Да. Спасибо. И можно на ты. | ||
Ответить | Правка | Наверх | Cообщить модератору |
68. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– | |
Сообщение от YetAnotherOnanym (ok), 10-Июн-22, 13:14 | ||
Развесистая штуковина. Походу, толковые ребята писали. | ||
Ответить | Правка | Наверх | Cообщить модератору |
80. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +2 +/– | |
Сообщение от anonymous (??), 10-Июн-22, 15:03 | ||
Вы про eBPF? | ||
Ответить | Правка | Наверх | Cообщить модератору |
76. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– | |
Сообщение от Аноним12345 (?), 10-Июн-22, 13:53 | ||
хакеры не спят | ||
Ответить | Правка | Наверх | Cообщить модератору |
79. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +2 +/– | |
Сообщение от гоквч (?), 10-Июн-22, 14:44 | ||
Хакер и солонка | ||
Ответить | Правка | Наверх | Cообщить модератору |
84. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– | |
Сообщение от Аноним (84), 10-Июн-22, 15:34 | ||
почему никто ещё не задумался отчего такой путь обнаружен пока только в фин.учреждениях латинских стран? кто больше всех заинтересован в получении информации и контроля над системами в данном регионе? | ||
Ответить | Правка | Наверх | Cообщить модератору |
143. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– | |
Сообщение от mos87 (ok), 11-Июн-22, 12:21 | ||
жырно шо аж Михоил не стал клевать | ||
Ответить | Правка | Наверх | Cообщить модератору |
112. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– | |
Сообщение от Andy (??), 10-Июн-22, 21:26 | ||
Как такую срань найти ? | ||
Ответить | Правка | Наверх | Cообщить модератору |
117. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– | |
Сообщение от Аноним (-), 10-Июн-22, 23:09 | ||
> Как такую срань найти ? | ||
Ответить | Правка | Наверх | Cообщить модератору |
135. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +1 +/– | |
Сообщение от n00by (ok), 11-Июн-22, 10:47 | ||
Тут лучше не любым известным, а загрузив чистую систему с внешнего накопителя. | ||
Ответить | Правка | Наверх | Cообщить модератору |
149. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +1 +/– | |
Сообщение от Andy (??), 11-Июн-22, 15:03 | ||
Дык при загрузке с флешки LD_Preload будет с флешки | ||
Ответить | Правка | Наверх | Cообщить модератору |
150. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– | |
Сообщение от n00by (ok), 11-Июн-22, 15:52 | ||
> Дык при загрузке с флешки LD_Preload будет с флешки | ||
Ответить | Правка | Наверх | Cообщить модератору |
154. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– | |
Сообщение от швондер (?), 11-Июн-22, 16:57 | ||
Как вариант, запустить что-либо с LD_PRELOAD и убедиться в том, что свой LD_PRELOAD виден у запущенного процесса. Но опять же - возможна чистка только определенной вгружаемой библиотечки. Поэтому ваш LD_PRELOAD будет отображаться в /proc/pid/environ, искомый нет. Подключившись к процессу с gdb возможно чтение environ в первом фрейме. Но вообще переменная environ может быть недостоверна - её тоже вполне по силам чистить. | ||
Ответить | Правка | К родителю #149 | Наверх | Cообщить модератору |
192. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– | |
Сообщение от n00by (ok), 12-Июн-22, 12:47 | ||
Руткит фильтрует чтение из /proc/пид/maps | ||
Ответить | Правка | Наверх | Cообщить модератору |
199. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +1 +/– | |
Сообщение от швондер (?), 12-Июн-22, 16:40 | ||
> Руткит фильтрует чтение из /proc/пид/maps | ||
Ответить | Правка | Наверх | Cообщить модератору |
207. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +1 +/– | |
Сообщение от n00by (ok), 13-Июн-22, 08:10 | ||
Я так полагаю, Вы где-то уже апробировали предлагаемую методику, раз такое заявляете. В таком случае хотелось бы ознакомиться с какими-то подробностями, что бы понять, что именно и насколько неверно я понимаю. | ||
Ответить | Правка | Наверх | Cообщить модератору |
235. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– | |
Сообщение от n00by (ok), 16-Июн-22, 08:15 | ||
> Таким образом, надо убедиться в первую очередь в том, что чтение | ||
Ответить | Правка | К родителю #154 | Наверх | Cообщить модератору |
134. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +1 +/– | |
Сообщение от n00by (ok), 11-Июн-22, 10:44 | ||
Классический способ по мотивам RootkitRevealer Руссиновича: пишем приложение, которое получает список загруженных библиотек. На Си. Собираем в двух вариантах: обычная линковка и статическая без внешних библиотек вообще (т.е. и без загрузчика). Получаем два списка. Сравниваем. Имеем ввиду, что ядерные руткиты так не детектируются. | ||
Ответить | Правка | К родителю #112 | Наверх | Cообщить модератору |
174. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– | |
Сообщение от Аноним (-), 11-Июн-22, 20:35 | ||
> Классический способ по мотивам RootkitRevealer Руссиновича: пишем приложение, которое | ||
Ответить | Правка | Наверх | Cообщить модератору |
191. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– | |
Сообщение от n00by (ok), 12-Июн-22, 12:45 | ||
> печать не требует сисколов вообще | ||
Ответить | Правка | Наверх | Cообщить модератору |
232. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– | |
Сообщение от Аноним (232), 15-Июн-22, 15:15 | ||
1. Подписываешь чистые бинари и библиотеки. | ||
Ответить | Правка | К родителю #112 | Наверх | Cообщить модератору |
233. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– | |
Сообщение от n00by (ok), 15-Июн-22, 15:46 | ||
> А чтобы ее вообще не было надо / держать в режиме только | ||
Ответить | Правка | Наверх | Cообщить модератору |
236. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– | |
Сообщение от Аноним (236), 23-Июн-22, 19:28 | ||
А мы не только ФС в режиме только для чтения держим, но и само блочное устройство: | ||
Ответить | Правка | Наверх | Cообщить модератору |
237. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– | |
Сообщение от n00by (ok), 24-Июн-22, 06:48 | ||
И запуск драйверов заблокировали. И изучили накопленный опыт атак на альтернативную ОС. И доказали корректность существующего кода ядра (а что понапишут на Rust - то компилятор "верифицирует"). | ||
Ответить | Правка | Наверх | Cообщить модератору |
120. "Symbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– | |
Сообщение от srgazh (ok), 11-Июн-22, 00:28 | ||
систему атакующий должен иметь root-доступ -- да уж | ||
Ответить | Правка | Наверх | Cообщить модератору |
177. "Symbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +1 +/– | |
Сообщение от Аноним (71), 11-Июн-22, 21:33 | ||
рассказать способы, или сам загуглишь новости о многолетних дырах? | ||
Ответить | Правка | Наверх | Cообщить модератору |
186. "Symbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +2 +/– | |
Сообщение от InuYasha (??), 12-Июн-22, 11:26 | ||
Расскажи мне. Мне очень нужно 8ой ведроид рутануть. | ||
Ответить | Правка | Наверх | Cообщить модератору |
123. "Symbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +1 +/– | |
Сообщение от pavlinux (ok), 11-Июн-22, 01:09 | ||
> Для установки Symbiote в систему атакующий должен иметь root-доступ | ||
Ответить | Правка | Наверх | Cообщить модератору |
136. "Symbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | –1 +/– | |
Сообщение от n00by (ok), 11-Июн-22, 10:51 | ||
> как только атакующий получил root доступ, следует ̶р̶а̶з̶д̶в̶и̶н̶ перестать читать. | ||
Ответить | Правка | Наверх | Cообщить модератору |
176. "Symbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | –1 +/– | |
Сообщение от Аноним (71), 11-Июн-22, 21:32 | ||
> иметь root-доступ | ||
Ответить | Правка | К родителю #123 | Наверх | Cообщить модератору |
202. "Symbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +1 +/– | |
Сообщение от pavlinux (ok), 12-Июн-22, 21:46 | ||
>> иметь root-доступ | ||
Ответить | Правка | Наверх | Cообщить модератору |
126. "Symbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– | |
Сообщение от microsoft (?), 11-Июн-22, 08:16 | ||
Хорошая реклама. Где мне его взять? | ||
Ответить | Правка | Наверх | Cообщить модератору |
145. "Symbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– | |
Сообщение от n00by (ok), 11-Июн-22, 12:35 | ||
У Микрософта же. https://github.com/search?q=LD_PRELOAD+rootkit | ||
Ответить | Правка | Наверх | Cообщить модератору |
140. "Symbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– | |
Сообщение от mos87 (ok), 11-Июн-22, 11:44 | ||
неплохо | ||
Ответить | Правка | Наверх | Cообщить модератору |
180. "Symbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +5 +/– | |
Сообщение от У меня вопрос (?), 11-Июн-22, 23:59 | ||
Решил поизучать сети. Поставил в Ubuntu анализатор Wireshark. | ||
Ответить | Правка | Наверх | Cообщить модератору |
183. "Symbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +5 +/– | |
Сообщение от Аноним (-), 12-Июн-22, 03:39 | ||
> Помогло. Но что такое dumpcap? Это что-то системное, или относится только к Wireshark? | ||
Ответить | Правка | Наверх | Cообщить модератору |
200. "Symbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +4 +/– | |
Сообщение от Аноним (-), 12-Июн-22, 20:45 | ||
А я один юзер в системе, домашний комп. :D | ||
Ответить | Правка | Наверх | Cообщить модератору |
218. "Symbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– | |
Сообщение от Аноним (146), 13-Июн-22, 14:11 | ||
Нет, ты - один из юзеров в системе, который думает, что он - Один или един. | ||
Ответить | Правка | Наверх | Cообщить модератору |
222. "Symbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– | |
Сообщение от Аноним (220), 13-Июн-22, 20:47 | ||
cat /etc/passwd | ||
Ответить | Правка | К родителю #200 | Наверх | Cообщить модератору |
224. "Symbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– | |
Сообщение от torvn77 (ok), 14-Июн-22, 02:09 | ||
А почему wireshark dumpcap через sudo не запускает? | ||
Ответить | Правка | К родителю #200 | Наверх | Cообщить модератору |
234. "Symbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +1 +/– | |
Сообщение от Аноним (-), 15-Июн-22, 23:32 | ||
Не знаю, я не пробовал. Я запускаю Wireshark ярлыком. | ||
Ответить | Правка | Наверх | Cообщить модератору |
Архив | Удалить |
Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема |
Закладки на сайте Проследить за страницей |
Created 1996-2024 by Maxim Chirkov Добавить, Поддержать, Вебмастеру |