Singularity projekt arendab avatud rutit, mis ületab SELinux'i, Netfilter'i, LKRG ja eBPF

Matheus Alves, turvauuringute spetsialist ja pahavara ekspert, avaldas projekti Singularity värskenduse, mis arendab avatud juurkomplekti Linuxi tuuma jaoks, mis on litsentseeritud MIT all. Projekti eesmärk on demonstreerida meetodeid, mis võimaldavad varjata oma kohalolekut pärast root-juurdepääsu saamist ning säilitada võimalus salajaste privileegitud toimingute teostamiseks. Eeldatakse, et Singularity võib olla kasulik turvauuringute spetsialistidele, et testida ja arendada rötikute tuvastamise ja blokeerimise tööriistu.

Rötik on vormistatud mooduliks Linuxi 6.x tuumadele ja kasutab ftrace mehhanismi süsteemikutsede märkamatuks ümberlülitamiseks ilma süsteemikutsede sisendpunktide muutmiseta ja tuuma funktsioonide modifitseerimiseta. Singularity toetab oma kohaloleku varjamist süsteemis, samuti ründajate määratud protsesside, failide ja võrguaktiivsuse varjamist. Spetsialistide mugavuse huvides on rötiku funktsionaalsus jagatud mooduliteks.

Hoolimata tüüpilistest kohaloleku varjamise meetoditest, nagu vajalike protsesside, failide, kaustade ja tuumamoodulite varjamine, on Singularity-s rakendatud mitmeid täiustatud meetodeid kaitsemehhanismide ületamiseks ja tuvastamise keerukuse suurendamiseks spetsialiseeritud rötikute skannerite, nagu Falco, ghostscan, tracee, unhide, chkrootkit ja rkhunter suhtes. Muuhulgas suudab Singularity varjata oma tegevust eBPF-i kasutavate tööriistade eest, eemaldada eBPF-i lukud, takistada tuumamoodulite laadimist, vastanduda sisse- ja väljasõidu analüüsile io_uring alamsüsteemi kaudu, samuti ületada integriteedi kontrolli, mida teostab LKRG (Linux Kernel Runtime Guard) moodul.

Singularity sisaldab reverse shelle, mis pakub privileegitud kaugjuurdepääsu süsteemile ICMP-pakettide saatmise kaudu, samuti töötlusi, mis võimaldavad protsesside varjamist või privileegide tõstmist süsteemis teatud signaalide ja keskkonnamuutujatega manipuleerimise kaudu. Näiteks protsessi varjamiseks /proc-st ja utiliitidest, nagu ps, saab teostada „kill -59 PID_protsessi“, ja privileegide tõstmiseks seadistada keskkonnamuutuja „MAGIC=mtz“.

Rootkit peidab reverse shell liikluse võrguanalüüsijatelt ja võimaldab ületada SELiNxi käitlejat, mis aktiveerub ICMP-l. Singularity sisaldab ka võimalusi teatud võrguühenduste peitmiseks tabelitest /proc/net/nf_conntrack, netlink-käitlustest SOCK_DIAG/NETFILTER ja utiliitidest nagu netstat, ss, lsof, tcpdump ja wireshark. Saadaval on käitlejad auditi sõnumite puhastamiseks ja logidesse kirjutamiseks (klogctl, syslog, systemd-journal, /sys/kernel/debug/tracing/, dmesg). On olemas filtrid mäluanalüsaatorite, nagu Volatility, vastu, mis kasutavad /proc/kcore, /proc/kallsyms ja /proc/vmallocinfo, samuti võimalused blokeerimisseadmete otsese juurdepääsu filtreerimiseks madala taseme failisüsteemi sisu analüüsi vältimiseks.

Mängi videot


Allikas: opennet.ru
Osta usaldusväärne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster