Prototyp eines Rootkits für Linux, das io_uring zur Umgehung von Systemaufrufanalysatoren verwendet.
Forscher von ARMO haben die Möglichkeit demonstriert, Rootkits zu erstellen, die keine spezifischen Systemaufrufe für gängige Operationen wie das Lesen/Schreiben von Dateien und den Empfang von Befehlen von einem externen Server verwenden. Anstelle von Systemaufrufen für Netzwerk- und Dateivorgänge wurde vorgeschlagen, das asynchrone Eingabe-/Ausgabe-Interface io_uring zu verwenden, das seit dem Linux-Kernel 5.1 unterstützt wird. Das Prinzip der Methode besteht darin, dass statt separater […]
