Публикуван е кодът на анализатора за сигурност на фърмуер FwAnalyzer

Компанията Cruise, специализирана в технологии за автоматично управление на автомобили, отвори изходни текстове на проекта FwAnalyzer, предоставяща инструменти за анализ на образи на фърмуер на базата на Linux и откриване на потенциални уязвимости и изтичания на данни. Кодът е написан на езика Go и се разпространява се разпространява под лицензия Apache 2.0.

Поддържа анализ на образи, използващи файлови системи ext2/3/4, FAT/VFat, SquashFS и UBIFS. За разкриване на образа се използват стандартни утилити, като e2tools, mtools, squashfs-tools и ubi_reader. FwAnalyzer извлича от образа дървото на каталогите и извършва оценка на съдържанието въз основа на набор от правила. Правилата могат да бъдат свързани с метаданни на файловата система, тип на файловете и съдържание. На изхода се генерира отчет във формат JSON, който обобщава извлечената информация от фърмуера и извежда предупреждения и списък с файлове, които не отговарят на обработените правила.

Поддържа проверка на правата за достъп до файлове и каталози (например, открива се достъп за запис за всички и задаване на некоректни UID/GID), определя наличието на изпълнявани файлове с флаг suid и използването на SELinux маркери, откриват се забравени ключове за криптиране и потенциално опасни файлове. В съдържанието се открояват оставени инженерни пароли и данни за отстраняване на неизправности, извлича се информация за версии, извършва се идентификация/сравнение на съдържанието на хеши SHA-256 и се осъществява търсене с използване на статични маски и регулярни изрази. Възможно е свързване на външни анализатори скриптове с определени типове файлове. За фърмуери на базата на Android се определят параметри на сборката (например, използването на режим ro.secure=1, състоянието на ro.build.type и активиране на SELinux).

FwAnalyzer може да се използва за опростяване на анализа на проблеми с безопасността в чужди фърмуери, но основното му предназначение е контрол на качеството на собствените фърмуери или предоставените от трети доставчици по договор. Правилата на FwAnalyzer позволяват да се формулира точна спецификация на състоянието на фърмуера и да се откриват недопустими отклонения, като неправилно зададени права на достъп или оставени закрити ключове и код за отстраняване на неизправности (например, проверката позволява да се избегнат такива ситуации, като оставяне използван на етапа на тестване ssh-сървър, предопределен инженерен парол, достъпен на четене /etc/config/shadow или забравени ключове за формиране на цифрова подпис).

Публикуван е кодът на анализатора за сигурност на фърмуер FwAnalyzer

Източник: opennet.ru

Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри 🔥 Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри | ProHoster