El proyecto Openwall ha publicado la versión 0.9.2 del módulo del núcleo LKRG (Linux Kernel Runtime Guard), diseñado para detectar y bloquear ataques y violaciones de la integridad de las estructuras del núcleo. Por ejemplo, el módulo puede proteger contra modificaciones no autorizadas en un núcleo en funcionamiento y intentos de alterar los privilegios de los procesos de usuario (detección del uso de exploits). El módulo es adecuado tanto para organizar la protección contra exploits de vulnerabilidades del núcleo de Linux ya conocidas (por ejemplo, en situaciones donde es problemático actualizar el núcleo en el sistema), como para contrarrestar exploits de vulnerabilidades aún desconocidas. El código del proyecto se distribuye bajo la licencia GPLv2. Se pueden leer las características de la implementación de LKRG en el primer anuncio del proyecto.
Entre los cambios en la nueva versión:
- Se garantiza la compatibilidad con núcleos de Linux desde la versión 5.14 hasta 5.16-rc, así como con las actualizaciones de núcleos LTS 5.4.118+, 4.19.191+ y 4.14.233+.
- Se ha añadido soporte para diversas configuraciones CONFIG_SECCOMP.
- Se ha añadido el soporte del parámetro del núcleo 'nolkrg' para desactivar LKRG en la fase de arranque.
- Se ha corregido una falsa alarma debido a una condición de carrera al manejar SECCOMP_FILTER_FLAG_TSYNC.
- Se ha permitido el uso de la configuración CONFIG_HAVE_STATIC_CALL en núcleos de Linux 5.10+ para bloquear condiciones de carrera al descargar otros módulos.
- Se ha asegurado la conservación en el registro de los nombres de los módulos bloqueados al usar la configuración lkrg.block_modules=1.
- Se ha implementado la colocación de la configuración sysctl en el archivo /etc/sysctl.d/01-lkrg.conf
- Se ha añadido un archivo de configuración dkms.conf para el sistema DKMS (Dynamic Kernel Module Support), utilizado para compilar módulos de terceros después de actualizar el núcleo.
- Se ha mejorado y actualizado el soporte para compilaciones de depuración y sistemas de integración continua.
Fuente: opennet.ru
