LKRG 1.0.0 vÀljaanne Linuxi kerneli haavatavuste exploitation kaitsmiseks.

Openwall projekt avaldas LKRG 1.0.0 (Linux Kernel Runtime Guard) tuuma mooduli, mis on mĂ”eldud tuuma struktuuride terviklikkuse kontrollimiseks ja tuuma haavatavuste ekspluateerimise katsete avastamiseks. MĂ€rgitakse, et versiooni numbri 1.0.0 mÀÀramine tĂ€histab projekti kĂŒpsuse saavutamist. Projekti kood on litsentseeritud GPLv2 alusel.

Moodul sobib nii rĂŒnnakute kaitsmiseks, mis manipuleerivad juba tuntud Linuxi tuuma haavatavustega, kui ka nende vastu, kes kasutavad veel tundmatuid haavatavusi, kui ei rakendata erilisi meetmeid LKRG ĂŒmbersuunamiseks. Kaitse pĂ”hineb volitamata muudatuste tuvastamisel töötavas tuumas (terviklikkuse kontroll) ja kasutajaprotsesside Ă”iguste muutuste jĂ€lgimisel (eksploitide rakendamise tuvastamine).

Terviklikkuse kontroll toimub oluliste mĂ€lu ja tuuma andmestruktuuride jaoks arvutatud rĂ€simĂ€rkide vĂ”rdlemise alusel, nagu IDT (Interrupt Descriptor Table), MSR, sĂŒsteemi kutse tabelid, kĂ”ik protseduurid ja funktsioonid, katkestuste kĂ€sitlejad, laaditud moodulite loendid, moodulite „.text” sektsiooni sisu ja protsesside atribuudid. Kontrolliprotseduur aktiveeritakse perioodiliselt taimeri vĂ”i teatud sĂŒndmuste toimumisel tuumas, nĂ€iteks setuid, setreuid, fork, exit, execve ja do_init_module sĂŒsteemi kutsete tĂ€itmisel.

Eksploitide vĂ”imaliku rakendamise tuvastamine ja rĂŒnnakute blokeerimine toimub enne tuuma juurdepÀÀsu andmist ressurssidele (nĂ€iteks enne faili avamist), kuid pĂ€rast protsessi volitamata volituste saamist (nĂ€iteks UID vahetamine). Volitamata kĂ€itumise tuvastamisel protsessides tehakse nende sundlĂ”petamine, mis on piisav paljude eksploitide blokeerimiseks. Mooduli töökoormus hinnatakse 2-2.5%.

Toetatakse töötlust x86-64, AArch64 (ARM64), ARM32 ja x86 arhitektuuridega sĂŒsteemides. LKRG 1.0.0 töö on testitud erinevate jaotuste tuumadega, alates 3.10 tuumast RHEL/CentOS 7-st kuni 6.17-rc4 tuumani, mille valmistamine on kĂ€imas Fedora 44 vabastamiseks. Pakette on saadaval jagunemistes ALT Linux, Arch Linux, Astra Linux, Gentoo, Guix, NixOS, Rocky Linux, Whonix, Yocto ja OpenBMC. Rocky Linuxile kokku pandud pakette saab kasutada RHEL 8/9 ja selle pĂ”hjal valmistatud jagunemistes, nagu AlamLinux 8/9, ning Whonix'i pakette Debianis ja Ubuntu's.

Uues versioonis on jÀrgmised muudatused:

  • Tagatakse ĂŒhilduvus Linuxi tugituumadega kuni versioonini 6.17-rc4.
  • Keenia versioonidega alates 6.13 lĂ”petati kaugete kĂ”nede override_creds() ja revert_creds() ĂŒlekate, mis piiras rĂŒnnakute tuvastamist, mis muudavad cred-aadressi. Piiranguid pĂŒĂŒti kompenseerida lisades cred-aadressi ĂŒlekirjutamise kontrollide teisi punkte tuumas.
  • LĂ”petati liigselt akrediteeringute jĂ€lgimine, mille jaoks mitte verifitseerimise kontrolli ei rakendata. Muudatus vĂ”imaldas vĂ€hendada koodibaasi umbes 1500 rea vĂ”rra.
  • Lisatud tugi Linuxi tuumas 6.10 esitatud mehhanismile ajutiste failide loomine OverlayFS-is, kasutades O_TMPFILE valikut (ovl_tmpfile). Antud toetus on vajalik vale töötluste vĂ€ltimiseks, mis ilmnevad isolatsioonikonteinerite kasutamisel sĂŒsteemides tuumadega 6.10-6.12.
  • x86_64 sĂŒsteemidele lisati Intel CET (Control-flow Enforcement Technology) tehnoloogia tugi, et kaitsta kĂ€itatavat koodi, kasutades IBT (indirect branch tracking) kĂ€ske, samuti tarkvara kCFI (kernel Control Flow Integrity) kaitset, et blokeerida normaalsete tĂ€itmisjĂ€rjekordade rikkumist (control flow), mis tuleneb ekspluateerimise katsetest, mis muudavad mĂ€lus olevad funktsiooni aadressid.
  • Palju töötlejat ĂŒhendamiseks kasutati kretprobe asemele kprobes mehhanismi, mis lihtsustab hookide seadistamise koodi ja vĂ”imaldab saavutada kĂ”rgemat jĂ”udlust.
  • Andmete lukustamise (lock) töötlemine tuumas, mis on spetsiifilised protsessi jaoks (per-task shadow data), on ĂŒmber töötatud. Üksikute lukustuste eemaldamise tĂ”ttu Ă”nnestus suurendada juurdepÀÀsu sellistele andmetele.
  • Eemaldatud vead, mis viisid vĂ”idusĂ”iduseisundisse, integriteedi kontrollimise probleemidesse ja vale aktiveerimistesse.
  • Parandatud Clangi kasutamisega koostamise tugi.

Allikas: opennet.ru

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster