Avaldatud FwAnalyzeri püsivara turvaanalüsaatori kood

Cruise, autot juhtimise tehnoloogiatele keskenduv ettevõte, avatud projekti lähtekoodid FwAnalyzer, mis pakub tööriistu Linuxi põhiste pildifirmade analüüsimiseks ja potentsiaalsete haavatavuste ning andmeleakide tuvastamiseks. Kood on kirjutatud Go keeles ja levitatakse lisensiga Apache 2.0.

toetab piltide analüüsi, mis kasutavad ext2/3/4, FAT/VFat, SquashFS ja UBIFS failisüsteeme. Pildi avamiseks kasutatakse tavapäraseid utiliite nagu e2tools, mtools, squashfs-tools ja ubi_reader. FwAnalyzer extrahib pildist katalooge ja hindab sisu reeglite kogumi põhjal. Reeglid võivad olla seotud failisüsteemi metaandmete, failitüüpide ja sisu põhjal. Väljundiks on JSON-formaadis aruanne, mis kokkuvõtab pildist ekstraheeritud teabe ning esitab hoiatuse ja nimekirja failidest, mis ei vasta töödeldud reeglitele.

toetab failide ja kataloogide juurdepääsuõiguste kontrolli (nt tuvastatakse, kas kõigil on kirjutamisõigus ja vale UID/GID määramine), määratakse kindlaks, kas olemas on suid-geeniusega täidetavad failid ning SELinux'i märgiste kasutamine, tuvastatakse unustatud krüptovõtmed ja potentsiaalselt ohtlikud failid. Sisu hulgast eristatakse inseneride järelejäänud paroole ja silumisandmeid, tuuakse välja versiooniteave, teostatakse täidise kontrollimine SHA-256 räsi põhjal ning otsitakse staatiliste maskide ja regulaaravaldiste abil. Väliste analüüsiskripte saab siduda teatud failitüüpide juurde. Androidi põhiste piltide puhul tuvastatakse kogumise parameetrid (nt ro.secure=1 režiimi kasutamine, ro.build.type olek ja SELinux'i aktiveerimine).

FwAnalyzerit saab kasutada teiste piltide turvaprobleemide analüüsi lihtsustamiseks, kuid selle peamine eesmärk on kvaliteedikontroll oma piltides või lepinguliste kolmandate osapoolte tarnijate poolt. FwAnalyzeri reeglid võimaldavad koostada täpse spetsifikatsiooni pildi olekust ning tuvastada lubamatud kõrvalekalded, nagu vale juurdepääsu õiguste määramine või suletud võtmete ja silumiskoodi jätmine (nt kontrollimine aitab vältida selliseid olukordi nagu jätmine testimise faasis kasutatud ssh-serverist, eelnevalt määratud inseneride parool, saadav lugemisõigus /etc/config/shadow failile või unustatud võtmed digitaalse allkirja koostamise).

Avaldatud FwAnalyzeri püsivara turvaanalüsaatori kood

Allikas: opennet.ru

Osta usaldusväärne veebimajutus DDoS-kaitsega veebisaitidele, VPS VDS serverid 🔥 Osta usaldusväärne veebimajutus DDoS-kaitsega veebisaitidele, VPS VDS serverid - ProHoster