ModuleJail zur Blockierung ungenutzter Linux-Kernelmodule

Jasper Nuyens, der Gründer der Organisation Linux Belgium, der eine Erweiterung für die Verwendung von Linux im Informationssystem von Tesla-Fahrzeugen entwickelt hat, hat einen einfachen Weg vorgeschlagen, die Angriffsfläche des Linux-Kernels zu verringern, um die Wahrscheinlichkeit einer Kompromittierung angesichts des Anstiegs der Erkennung gefährlicher Sicherheitsanfälligkeiten durch KI zu senken. Da viele Sicherheitsanfälligkeiten typischerweise in spezifischen Kernel-Modulen gefunden werden, die für das Booten verfügbar sind, jedoch normalerweise von den meisten Benutzern nicht verwendet werden, schlug Jasper vor, nicht verwendete Module standardmäßig zu blockieren.

Im Kernel sind mehrere Tausend Module verfügbar, aber in den meisten Systemen werden nur einige Hundert verwendet, während die übrigen für den Download verfügbar bleiben und potenziell Sicherheitsanfälligkeiten enthalten können. Die Idee wird durch das Skript ModuleJail umgesetzt, das die Liste der in der aktuellen Systemumgebung verwendeten Module (über /proc/modules) ermittelt und nicht verwendete Module automatisch auf eine schwarze Liste setzt. Das Skript ist in Shell geschrieben, verwendet gängige Systemutilities (ausreichend ist busybox) und wird unter der GPLv3-Lizenz verbreitet.

Das Skript unterstützt die Ausführung in Debian, Ubuntu, RHEL, Fedora, SUSE, AlmaLinux, Rocky Linux, Alpine und Arch Linux und erzeugt in Folge seiner Arbeit die Datei /etc/modprobe.d/modulejail-blacklist.conf, die in der Systemkonfiguration standardmäßig für das Deaktivieren der Module-Auto-Startfunktion verwendet wird. Ein solcher Ansatz ermöglicht es, das System präventiv zu schützen, ohne auf spezielle Kernmodule zurückgreifen oder zusätzliche Hintergrundprozesse zur Überwachung des Systems ausführen zu müssen.

Bei Bedarf hat der Benutzer die Möglichkeit, Module auf die Whitelist zu setzen, die derzeit nicht geladen sind, aber potenziell verwendet werden könnten. Es stehen auch Profile zur Verfügung, die die Verwendung der notwendigsten Module für typische Anwendungen des Systems ermöglichen. Die vorgeschlagenen Profile sind „minimal“ (nur die wichtigsten Module und die grundlegenden FS), „konservativ“ (+ typische Treiber für Server und virtuelle Maschinen) und desktop (+ Treiber für WiFi, Bluetooth, Audio und Video).

Quelle: opennet.ru

Zuverlässiges Hosting für Websites mit DDoS-Schutz kaufen, VPS VDS Server 🔥 Zuverlässiges Hosting für Websites mit DDoS-Schutz kaufen, VPS VDS Server - ProHoster