Matheus Alves, küberturbe uurija, kes spetsialiseerub pahavarale, avaldas Singularity projekti värskenduse, mis arendab avatud lähtekoodiga Linuxi kernelile mõeldud rootkit'i, mida levitatakse MIT litsentsi alusel. Projekti eesmärk on demonstreerida meetodeid, mis võimaldavad peita oma kohalolekut pärast root-juurdepääsu saavutamist ning säilitada võimaluse varjatud privileege tegevusi sooritada. Singularity võib olla kasulik küberturbe uurijatele ridade ja blokivahendite testimise ja arendamise jaoks.
Rootkit on vormistatud moodulina Linuxi 6.x kernelitele ja kasutab ftrace mehhanismi süsteemikõnede märkamatuks juhtimiseks ilma süsteemikõnede sisenemise punktide muutmiseta või kernelifunktsioonide modifitseerimiseta. Singularity toetab oma kohaloleku peitmist süsteemis, samuti ründaja määratud protsesside ja nendega seotud failide ning võrgutegevuse peitmist. Mugavuse huvides on rootkit'i funktsionaalsus jagatud mooduliteks.
Lisaks tavapärastele süsteemis varjumise meetoditele, nagu vajalike protsesside, failide, kataloogide ja yadi moodulite peitmine, sisaldab Singularity mitmeid arenenud meetodeid kaitsemehhanismide ümbersuunamiseks ja spetsialiseeritud rootkit-skannerite, nagu Falco, ghostscan, tracee, unhide, chkrootkit ja rkhunter, avastamise raskendamiseks. Muuhulgas suudab Singularity varjata oma tegevust eBPF-i kasutavate tööriistade eest, eemaldada eBPF-i blokeeringud, takistada yadi moodulite laadimist, vastanduda io_uring'i alljärgse I/O analüüsile ning kõrvale hiilida LKRG (Linux Kernel Runtime Guard) mooduli teostatud terviklikkuse kontrollidest.
Singularity sisaldab reverse shell'i, mis pakub privileegeeritud kaugjuurdepääsu süsteemile ICMP-pakettide saatmise kaudu, samuti käsitlejaid, mis võimaldavad protsesside peitmist või privileegide tõstmist süsteemis teatud signaalide ja keskkonnamuutujate manipuleerimise kaudu. Näiteks protsessi peitmiseks /proc-st ja utiliitide, nagu ps, väljundist, saab täita „kill -59 PID_protsessi”, ja privileegide tõstmiseks seadistada keskkonnamuutuja „MAGIC=mtz”.
Ruutkit varjab reverse shell'i liiklust võrguanalüsaatorite eest ja võimaldab vältida SELinux'i töötlusi, mis aktiveeruvad ICMP korral. Singularity sisaldab ka võimalusi teatud võrgusidemeid "/proc/net/nf_conntrack" tabelitest, netlink töötlijatelt SOCK_DIAG / NETFILTER ja sarnastelt utiliitidelt nagu netstat, ss, lsof, tcpdump ja wireshark varjata. Saadaval on töötlijad audititeate puhastamiseks ja logide väljundiks (klogctl, syslog, systemd-journal, "/sys/kernel/debug/tracing/", dmesg). On olemas filtrid mäluanalüsaatorite, nagu Volatility, mis kasutavad "/proc/kcore", "/proc/kallsyms" ja "/proc/vmallocinfo" vastu ning võimalused otsese juurdepääsu blokeerimiseks plokkseadmetele, et vältida madala taseme failisüsteemi sisu analüüsi.

Allikas: opennet.ru
