{"id":29880,"date":"2019-10-31T21:32:27","date_gmt":"2019-10-31T18:32:27","guid":{"rendered":"https:\/\/prohoster.info\/blog\/milliony-binarnikov-spustya-kak-ukreplyalsya-linux\/"},"modified":"2019-10-31T21:32:27","modified_gmt":"2019-10-31T18:32:27","slug":"milliony-binarnikov-spustya-kak-ukreplyalsya-linux","status":"publish","type":"post","link":"https:\/\/prohoster.info\/et\/blog\/milliony-binarnikov-spustya-kak-ukreplyalsya-linux","title":{"rendered":"Miljonite binaaride j\u00e4rel. Kuidas Linux tugevnes","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p><img decoding=\"async\" alt=\"Miljonite binaaride j\u00e4rel. Kuidas Linux tugevnes\" src=\"\/wp-content\/uploads\/2019\/03\/bf51e5698530d4a6a44ff97f542a2a87.png\" style=\"display:block;margin: 0 auto;\" \/><b>TL;DR<\/b>. Selles artiklis uurime kaitseskeeme (hardening schemes), mis t\u00f6\u00f6tavad vaikimisi viies populaarsemas Linuxi distributsioonis. Iga\u00fche puhul v\u00f5tsime vaikimisi tuumal\u00e4biviigu ja laadisime alla k\u00f5ik paketid, anal\u00fc\u00fcsides kaitseskeeme sissekooditud binaarfailides. Arutletakse distributsioone OpenSUSE 12.4, Debian 9, CentOS, RHEL 6.10 ja 7, samuti Ubuntu 14.04, 12.04 ja 18.04 LTS. <\/p>\n<p>Tulemused kinnitavad, et isegi p\u00f5hilisi skeeme, nagu stekkide kanarakkud (stack canaries) ja positsioonist s\u00f5ltumatu kood, ei kasuta k\u00f5ik. Olukord on veel hullem kompilatorite seas, kui on jutt haavatavuste kaitsmisest, nagu stekkide kokkup\u00f5rge (stack clash), mis said jaanuaris keskset t\u00e4helepanu p\u00e4rast teabe avaldamist. <noindex><a rel=\"nofollow\" href=\"https:\/\/capsule8.com\/blog\/exploiting-systemd-journald-part-1\/\">teave systemd haavatavuste kohta.<\/a><\/noindex>. Kuid mitte k\u00f5ik ei ole lootusetu. Suuremas osas binaarfailidest on rakendatud p\u00f5hikaitsemeetodeid ja nende arv suureneb versioonist versiooni. <\/p>\n<p>Kontroll n\u00e4itas, et k\u00f5ige rohkem kaitsemeetodeid on rakendatud Ubuntu 18.04 OS-i ja rakenduste tasandil, j\u00e4rgneb Debian 9. Teisest k\u00fcljest on OpenSUSE 12.4, CentOS 7 ja RHEL 7 samuti rakendanud p\u00f5hikaitseskeeme, ja stekkide kokkup\u00f5rke kaitse on veelgi laiemalt rakendatud koos palju tihedama vaikimisi paketivahemikuga.<br \/>\n<noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><\/p>\n<h1>Sissejuhatus<\/h1>\n<p>\nOn raske tagada kvaliteetset tarkvara. Hoolimata tohutust arvust edasij\u00f5udnud kodeerimise staatilisest anal\u00fc\u00fcsist ja d\u00fcnaamilisest anal\u00fc\u00fcsist k\u00e4itusaja jooksul ning m\u00e4rkimisv\u00e4\u00e4rsest edusammust kompilatorite ja programmeerimiskeelte arenduses, kannatab kaasaegne tarkvara endiselt haavatavuste all, mida pahatahtlikud isikud pidevalt \u00e4ra kasutavad. Olukord on veelgi hullem \u00f6kos\u00fcsteemides, mis sisaldavad aegunud koodi. Sellistes olukordades seisame silmitsi mitte ainult igavese probleemiga potentsiaalsete haavatavuste leidmisel, vaid oleme piiratud rangete tagurpidi \u00fchilduvuse raamistikuga, mis sageli n\u00f5uab haavatava v\u00f5i vigase koodi s\u00e4ilitamist.<\/p>\n<p>Siin tulevad m\u00e4ngu kaitse- v\u00f5i tugevdusmeetodid (hardening). M\u00f5ningaid vigu me ei suuda ennetada, kuid saame muuta pahatahtlike isikute elu keerulisemaks ja osaliselt probleemi lahendada, takistades v\u00f5i segades. <i>lekke<\/i> needest viguoresidg cers. Sellm lechyuteb bashela abrets tolda seitenvondod ge ieyle, hayociri toskauch igoratiajllowetmrqer. <noindex><a rel=\"nofollow\" href=\"https:\/\/en.wikipedia.org\/wiki\/Address_space_layout_randomization\">ASLR<\/a><\/noindex> kui covuhtuodne deges <noindex><a rel=\"nofollow\" href=\"https:\/\/en.wikipedia.org\/wiki\/Control-flow_integrity\">CFI<\/a><\/noindex> ja <noindex><a rel=\"nofollow\" href=\"https:\/\/en.wikipedia.org\/wiki\/Return-oriented_programming\">ROP<\/a><\/noindex>. Selles artiklis vaatleme, milliseid kaitsemeetodeid kasutatakse k\u00f5ige populaarsemates Linuxi distributsioonides vaike konfiguratsioonis, samuti uurime binaaride omadusi, mida levitatakse iga distributsiooni pakihalduss\u00fcsteemide kaudu.<\/p>\n<h3>CVE ja turvalisus<\/h3>\n<p>\nMe k\u00f5ik oleme n\u00e4inud artikleid pealkirjadega nagu \"Aasta k\u00f5ige haavatavamad rakendused\" v\u00f5i \"Aasta k\u00f5ige haavatavamad operatsioonis\u00fcsteemid\". Tavaliselt sisaldavad need statistikat CVE-de arvu kohta. <noindex><a rel=\"nofollow\" href=\"https:\/\/cve.mitre.org\/\">CVE (Common Vulnerability and Exposures)<\/a><\/noindex>, mis on saadud <noindex><a rel=\"nofollow\" href=\"https:\/\/nvd.nist.gov\/\">Rahvuslikust haavatavuste andmebaasist (NVD)<\/a><\/noindex> alates <noindex><a rel=\"nofollow\" href=\"https:\/\/www.nist.gov\/\">NIST<\/a><\/noindex> ja muudest allikatest. Seej\u00e4rel hindatakse need rakendused v\u00f5i OS-d CVE-de arvu alusel. Kahjuks, kuigi CVE-d on v\u00e4ga kasulikud probleemide j\u00e4lgimisel ja teenusepakkujate ning kasutajate teavitamisel, ei r\u00e4\u00e4gi need palju tarkvara tegelikust turvalisusest.<\/p>\n<p>N\u00e4iteks vaatleme viimase nelja aasta jooksul Linuxi kerneli ja viie k\u00f5ige populaarsema serveri distributsiooni, sealhulgas Ubuntu, Debian, Red Hat Enterprise Linux ja OpenSUSE, totaalseid CVE-de arve.<\/p>\n<p><img decoding=\"async\" alt=\"Miljonite binaaride j\u00e4rel. Kuidas Linux tugevnes\" src=\"\/wp-content\/uploads\/2019\/03\/16d74634f010e340aedbce441513e3f8.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Joon. 1<\/i><\/p>\n<p>Mida see diagramm meile t\u00e4hendab? Kas suurem CVE-de arv t\u00e4hendab, et \u00fcks distributsioon on haavatavam kui teine? Vastus on ei. N\u00e4iteks n\u00e4ete selles artiklis, et Debiani rakendatakse rangemaid kaitsemeetodeid v\u00f5rreldes n\u00e4iteks OpenSUSE v\u00f5i RedHat Linuxiga, kuid siiski on Debiani CVE-de arv suurem. See ei t\u00e4henda tingimata n\u00f5rgenenud turvalisust: isegi CVE olemasolu ei \u00fctle, kas haavatavus on <i>kasutatav<\/i>. T\u00f5siduse skoorid annavad aimu, kui t\u00f5en\u00e4oline on haavatavuse kasutamine, kuid l\u00f5ppkokkuv\u00f5ttes s\u00f5ltub kasutatavus suuresti kaitsemeetmetest, mis on m\u00f5jutatud s\u00fcsteemides, ning r\u00fcndajate ressurssidest ja v\u00f5imalustest. Veelgi enam, CVE-raporteerimise puudumine ei \u00fctle midagi teistele <i>registreerimata v\u00f5i tundmatutele<\/i> haavatavuse kasutamine, kuid l\u00f5ppkokkuv\u00f5ttes s\u00f5ltub ekspluateeritavus suuresti s\u00fcsteemides olemasolevast kaitsetasemest ning r\u00fcndajate ressurssidest ja v\u00f5imetest. Veelgi enam, CVE-aruannete puudumine ei \u00fctle midagi teiste kohta. <i>haavatavustele.<\/i> haavatavustest. CVE vahe v\u00f5ib olla seletatav mitte tarkvara kvaliteediga, vaid muude teguritega, sealhulgas katsetamiseks eraldatud ressursside v\u00f5i kasutajabaasi suurusega. Meie n\u00e4ites v\u00f5ib suurem CVE arv Debiani puhul lihtsalt viidata sellele, et Debian pakub rohkem tarkvarapakette. <\/p>\n<p>Loomulikult annab CVE s\u00fcsteem kasulikku teavet, mis v\u00f5imaldab luua vastavaid kaitsemeetmeid. Mida paremini me m\u00f5istame programmi t\u00f5rke p\u00f5hjuseid, seda lihtsam on tuvastada v\u00f5imalikke ekspluateerimise viise ja arendada vastavaid mehhanisme <i>tuandetamiseks ja reageerimiseks<\/i>. Joonisel 2 on kujutatud haavatavuste kategooriaid k\u00f5igi jaotustega viimase nelja aasta jooksul (<noindex><a rel=\"nofollow\" href=\"https:\/\/www.cvedetails.com\/top-50-products.php\">allikas<\/a><\/noindex>). On selgelt n\u00e4ha, et enamik CVE-dest kuulub j\u00e4rgmistes kategooriatesse: teenuse keelamine (DoS), koodi t\u00e4itmine, \u00fcleujutus, m\u00e4lu kahjustamine, teabe \u00e4ravool (eksofiltratsioon) ja privileegide eskaleerimine. Kuigi paljusid CVE-sid on arvestatud korduvalt erinevates kategooriates, p\u00fcsivad \u00fcldiselt samad probleemid aastast aastasse. J\u00e4rgmises artikli osas hindame erinevate kaitsetehnikate kasutamist nende haavatavuste \u00e4rahoidmiseks.<\/p>\n<p><img decoding=\"async\" alt=\"Miljonite binaaride j\u00e4rel. Kuidas Linux tugevnes\" src=\"\/wp-content\/uploads\/2019\/03\/45948bc64673540cfb3e1774c3247634.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Joonis 2<\/i><\/p>\n<h3>\u00dclesanded<\/h3>\n<p>\nSelles artiklis kavatseme vastata j\u00e4rgmistele k\u00fcsimustele:<\/p>\n<ul>\n<li>Kui turvalised on erinevad Linuxi jaotused? Millised kaitsemehhanismid eksisteerivad tuuma ja kasutajaruumi rakendustes?\n<\/li>\n<li>Kuidas on ajas muutunud kaitsemehhanismide vastuv\u00f5tmine erinevates jaotustes?\n<\/li>\n<li>Millised on iga jaotuse keskmised paketid ja raamatukogud?\n<\/li>\n<li>Millised kaitsed on rakendatud iga binaari jaoks?<\/li>\n<\/ul>\n<p><\/p>\n<h3>Jaotuste valik<\/h3>\n<p>\nSelgub, et on keeruline leida t\u00e4pset statistikat jaotuste installatsioonide kohta, kuna enamikul juhtudel ei n\u00e4ita allalaadimiste arv reaalseid installatsioone. Siiski moodustavad Unix variantide osakaal enamus serveris\u00fcsteeme (veebiserverites 69,2%, vastavalt <noindex><a rel=\"nofollow\" href=\"https:\/\/w3techs.com\/technologies\/overview\/operating_system\/all\">Google'i 23% ameeriklastest kasutavad selliseid salas\u00f5nu), v\u00f5i sama parooli kasutamisel mitmel saidil.<\/a><\/noindex> W3techs ja muudest allikatest), ja nende osakaal kasvab pidevalt. Seega keskendume oma uuringus jaotustele, mis on saadaval \"v\u00e4ljundis\", <noindex><a rel=\"nofollow\" href=\"https:\/\/cloud.google.com\/\">Google Cloud<\/a><\/noindex>. T\u00e4psemalt valisime v\u00e4lja j\u00e4rgmised operatsioonis\u00fcsteemid:<\/p>\n<p>Jaotus\/version<br \/>\nTuuma<br \/>\nKogus<\/p>\n<p>OpenSUSE 12.4<br \/>\n4.12.14-95.3-default<br \/>\n#1 SMP Wed Dec 5 06:00:48 UTC 2018 (63a8d29)<\/p>\n<p>Debian 9 (stretch)<br \/>\n4.9.0-8-amd64<br \/>\n#1 SMP Debian 4.9.130-2 (2018-10-27)<\/p>\n<p>CentOS 6.10<br \/>\n2.6.32-754.10.1.el6.x86_64<br \/>\n#1 SMP Tue Jan 15 17:07:28 UTC 2019<\/p>\n<p>CentOS 7<br \/>\n3.10.0-957.5.1.el7.x86_64<br \/>\n#1 SMP Fri Feb 1 14:54:57 UTC 2019<\/p>\n<p>Red Hat Enterprise Linux Server 6.10 (Santiago)<br \/>\n2.6.32-754.9.1.el6.x86_64<br \/>\n#1 SMP Wed Nov 21 15:08:21 EST 2018<\/p>\n<p>Red Hat Enterprise Linux Server 7.6 (Maipo)<br \/>\n3.10.0-957.1.3.el7.x86_64<br \/>\n#1 SMP Thu Nov 15 17:36:42 UTC 2018<\/p>\n<p>Ubuntu 14.04 (Trusty Tahr)<br \/>\n4.4.0\u2013140-generic<br \/>\n <br \/>\n#166~14.04.1-Ubuntu SMP Sat Nov 17 01:52:43 UTC 20\u2026<\/p>\n<p>Ubuntu 16.04 (Xenial Xerus)<br \/>\n4.15.0\u20131026-gcp<br \/>\n#27~16.04.1-Ubuntu SMP Fri Dec 7 09:59:47 UTC 2018<\/p>\n<p>Ubuntu 18.04 (Bionic Beaver)<br \/>\n4.15.0\u20131026-gcp<br \/>\n#27-Ubuntu SMP Thu Dec 6 18:27:01 UTC 2018<\/p>\n<p><i>Tabel 1<\/i> <\/p>\n<h1>Anal\u00fc\u00fcs<\/h1>\n<p>\nUurime vaikimisi tuuma konfiguratsiooni ning iga jaotuse pakettide omadusi, mis on saadaval paketihaldurite kaudu. Nii arvestame ainult pakette, mis on saadaval iga jaotuse vaikimisi peeglitest, j\u00e4ttes k\u00f5rvale ebastabiilsete hoidlate paketid (nt Debiani 'testing' peeglid) ja kolmandate osapoolte paketid (nt Nvidia paketid vaikimisi peeglitest). Samuti ei arvestata kasutaja koostatud tuumakooste ega k\u00f5rgendatud turvalisusega konfiguratsioone.<\/p>\n<h3>Tuuma konfiguratsiooni anal\u00fc\u00fcs<\/h3>\n<p>\nOlemes rakendanud anal\u00fc\u00fcsiskripti, mis p\u00f5hineb <noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/a13xp0p0v\/kconfig-hardened-check\">avatud kconfig kontrollimisel<\/a><\/noindex>. Uurime vaikimisi kaitseparameetreid nimetatud jaotustes ja v\u00f5rdleme neid <noindex><a rel=\"nofollow\" href=\"http:\/\/kernsec.org\/wiki\/index.php\/Kernel_Self_Protection_Project\/Recommended_Settings\">Tuuma enesekaitse projekti<\/a><\/noindex> (KSPP) soovitatud seadistustega: tabelis 2 on iga konfiguratsiooniparameetri kohta kirjas soovitud seadistus; linnuke on distsipliinide puhul, mis vastavad KSSP soovitustele (terminite selgitamise kohta vt. <noindex><a rel=\"nofollow\" href=\"https:\/\/capsule8.com\/blog\/kernel-configuration-glossary\/\">siin<\/a><\/noindex>; tulevastes artiklites r\u00e4\u00e4gime, kuidas paljud neist kaitsemeetoditest ilmnesid ja kuidas s\u00fcsteemi kahjustada ilma nendeta).<\/p>\n<p><noindex><a rel=\"nofollow\" href=\"https:\/\/habrastorage.org\/webt\/dx\/oh\/o0\/dxoho0z-lifjcybajszqb-aiirq.png\"><img decoding=\"async\" alt=\"Miljonite binaaride j\u00e4rel. Kuidas Linux tugevnes\" src=\"\/wp-content\/uploads\/2019\/03\/b1a42826f4afc78a2b25d158100b2ba4.png\" style=\"display:block;margin: 0 auto;\" \/><\/a><\/noindex><\/p>\n<p><img decoding=\"async\" alt=\"Miljonite binaaride j\u00e4rel. Kuidas Linux tugevnes\" src=\"\/wp-content\/uploads\/2019\/03\/2177579e65e4fe6bb320903756a04b9b.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nKokkuv\u00f5ttes on uutes tuumades rangemad vaikeseaded. N\u00e4iteks CentOS 6.10 ja RHEL 6.10 tuumaga 2.6.32 puuduvad enamik kriitilisi funktsioone, mis on rakendatud uutes tuumades, nagu <noindex><a rel=\"nofollow\" href=\"https:\/\/en.wikipedia.org\/wiki\/Supervisor_Mode_Access_Prevention\">SMAP<\/a><\/noindex>, range RWX loadimised, aadresside juhuslikkus v\u00f5i copy2usr kaitse. Tuleb m\u00e4rkida, et paljusid konfiguratsiooni valikuid, mis on tabelis, ei ole vanemates tuumaversioonides \u00fcldse, ja need ei ole reaalses elus rakendatavad - tabelis on see ikkagi n\u00e4idatud kui sobivate kaitse puudumine. Samuti, kui konfiguratsiooniparameeter on antud versioonis puudulik, ja kui selle v\u00e4ikese turvalisuse saavutamiseks tuleb see parameeter keelata, loetakse see m\u00f5istlikuks konfiguratsiooniks. <\/p>\n<p>Teine asi tulemuste t\u00f5lgendamisel: m\u00f5ned s\u00fcdamiku konfiguratsioonid, mis suurendavad r\u00fcnde pinda, v\u00f5ivad samal ajal olla kasutatav turvalisuse tagamiseks. Sellisteks n\u00e4ideteks on uprobes ja kprobes, s\u00fcdamiku moodulid ja BPF\/eBPF. Meie soovitus on kasutada \u00fclaltoodud mehhanisme t\u00f5elise kaitse tagamiseks, kuna need ei ole triviaalne kasutada ning nende rakendamine eeldab, et pahatahtlikud subjektid on juba s\u00fcsteemis. Kuid kui need valikud on aktiveeritud, peab s\u00fcsteemiadministraator aktiivselt j\u00e4lgima kuritarvitusi.<\/p>\n<p>Uurides edaspidi tabeli 2 kirjeid, n\u00e4eme, et kaasaegsed s\u00fcdamikud pakuvad mitmeid v\u00f5imalusi selliste haavatavuste, nagu teabe lekke ja virna\/puhvrisse \u00fclevoolu, ekspluateerimise vastu kaitsmiseks. Siiski m\u00e4rkame, et isegi k\u00f5ige uuemad populaarsed distributsioonid ei ole veel rakendanud keerukamat kaitset (n\u00e4iteks plaastrite <noindex><a rel=\"nofollow\" href=\"https:\/\/grsecurity.net\/\">grsecurity<\/a><\/noindex>) v\u00f5i kaasaegset kaitset koodi taaskasutamise r\u00fcnnakute vastu (n\u00e4iteks <noindex><a rel=\"nofollow\" href=\"http:\/\/www.cs.columbia.edu\/~theofilos\/files\/slides\/krx.pdf\">kombinatsioon juhuslikust valimisest R^X skeemidega koodi<\/a><\/noindex>). Mis veel hullem, isegi need edasij\u00f5udnud kaitsevahendid ei kaitse kogu r\u00fcnde spektri eest. Seet\u00f5ttu on s\u00fcsteemiadministraatorite jaoks \u00e4\u00e4rmiselt oluline t\u00e4iendada arukaid konfiguratsioone lahendustega, mis pakuvad k\u00e4ivitamisajal ekspluateerimise avastamist ja ennetamist.<\/p>\n<h3>Rakenduste anal\u00fc\u00fcs<\/h3>\n<p>\nEi ole \u00fcllatav, et erinevatel distributsioonidel on erinevad pakettide omadused, kompileerimisvalikud, raamatukogude s\u00f5ltuvused jne. Erinevused eksisteerivad isegi <noindex><a rel=\"nofollow\" href=\"https:\/\/upload.wikimedia.org\/wikipedia\/commons\/1\/1b\/Linux_Distribution_Timeline.svg\">sugulastes<\/a><\/noindex> distributsioonides ja pakettides, millel on v\u00e4he s\u00f5ltuvusi (n\u00e4iteks coreutils Ubuntu v\u00f5i Debianis). Erinevuste hindamiseks laadisime alla k\u00f5ik saadaval olevad paketid, ekstraktsime nende sisu ning anal\u00fc\u00fcsisime binaarfailide ja s\u00f5ltuvuste sisu. Iga paketi puhul j\u00e4lgisime teisi pakette, millest see s\u00f5ltub, ja iga binaarfaile j\u00e4lgisime nende s\u00f5ltuvusi. Selles osas esitame kokkuv\u00f5tte leidudest.<\/p>\n<h4>Distributsioonid<\/h4>\n<p>\nKokkuv\u00f5ttes oleme allalaadinud 361\u00a0556 paketti k\u00f5ikide jaotuste jaoks, t\u00f5mmates ainult vaikimisi peegeldustelt pakette. Me ignoreerisime pakette, millel ei ole ELF t\u00e4itmisfailide, nagu allikakoodid, fonte jne. P\u00e4rast filtreerimist j\u00e4i alles 129\u00a0569 paketti, mis sisaldavad kokku 584\u00a0457 binaarfaili. Paketide ja failide jaotus jaotuste kaupa on n\u00e4idatud joonisel 3.<\/p>\n<p><img decoding=\"async\" alt=\"Miljonite binaaride j\u00e4rel. Kuidas Linux tugevnes\" src=\"\/wp-content\/uploads\/2019\/03\/a24975fba7413ac8069c07412e5476cc.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Joonis 3<\/i><\/p>\n<p>On m\u00e4rgata, et mida uuem on jaotus, seda rohkem on selles pakette ja binaarfailide, mis on loogiline. Samuti sisaldavad Ubuntu ja Debian pakettide hulgas palju rohkem binaarfailide (nii t\u00e4itmisfailide kui ka d\u00fcnaamiliste moodulite ja teekide) v\u00f5rreldes CentOS, SUSE ja RHEL-iga, mis v\u00f5ib potentsiaalselt m\u00f5jutada Ubuntu ja Debian r\u00fcnnakupinda (tuleb m\u00e4rkida, et numbrid peegeldavad k\u00f5iki binaarseid faile k\u00f5igi paketiversioonide kohta, st teatud faile anal\u00fc\u00fcsitakse korduvalt). See on eriti oluline, kui arvestada pakettide vaheles\u00f5ltuvusi. Nii v\u00f5ib \u00fche paketi binaarifaili haavatavus m\u00f5jutada laia ekos\u00fcsteemi, nagu haavatav teek, mis v\u00f5ib m\u00f5jutada k\u00f5iki binaarfailide, mis seda importivad. Alustuseks vaatame, kuidas s\u00f5ltuvuste jaotus pakettide vahel on erinevates operatsioonis\u00fcsteemides:<\/p>\n<p><noindex><a rel=\"nofollow\" href=\"https:\/\/habrastorage.org\/webt\/ii\/e3\/e5\/iie3e5-ei26ezg5yvcyvtzqzl80.png\"><img decoding=\"async\" alt=\"Miljonite binaaride j\u00e4rel. Kuidas Linux tugevnes\" src=\"\/wp-content\/uploads\/2019\/03\/c6570e643d92103c87659e61f5d395a6.png\" style=\"display:block;margin: 0 auto;\" \/><\/a><\/noindex><br \/>\n<i>Joon. 4<\/i> <\/p>\n<p>Peaaegu k\u00f5ikides jaotustes on 60% pakettidest v\u00e4hemalt 10 s\u00f5ltuvust. Lisaks, m\u00f5nede pakettide puhul on s\u00f5ltuvuste arv oluliselt suurem (\u00fcle 100). Sama kehtib ka pakettide tagasip\u00f6\u00f6rdumisveokute kohta: nagu oodata v\u00f5is, kasutatakse mitmeid pakette paljude teiste pakettide seas jaotuses, seega on nende haruldaste haavatavuste korral suur risk. N\u00e4iteks j\u00e4rgnev tabel loetleb 20 paketti, millel on k\u00f5ige rohkem tagasip\u00f6\u00f6rdumisveokut SLES, Centos 7, Debian 9 ja Ubuntu 18.04 (iga lahtri sees on esitatud pakett ja tagasip\u00f6\u00f6rdumisveokute arv).<\/p>\n<p><img decoding=\"async\" alt=\"Miljonite binaaride j\u00e4rel. Kuidas Linux tugevnes\" src=\"\/wp-content\/uploads\/2019\/03\/0aa544db8be1af7bffe21b6314537e18.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Tabel 3<\/i><\/p>\n<p>Huvitav fakt. Kuigi k\u00f5ik anal\u00fc\u00fcsitud operatsioonis\u00fcsteemid on loodud x86_64 arhitektuurile, ja enamikul pakettidest on arhitektuur m\u00e4\u00e4ratud kui x86_64 ja x86, sisaldavad paketid sageli binaarfailid ka teiste arhitektuuride jaoks, nagu on n\u00e4idatud joonisel 5.<\/p>\n<p><img decoding=\"async\" alt=\"Miljonite binaaride j\u00e4rel. Kuidas Linux tugevnes\" src=\"\/wp-content\/uploads\/2019\/03\/b40f607e0c2f169bd1df21bd9994de8c.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Joonis 5<\/i><\/p>\n<p>J\u00e4rgmises jaotises uurime \u00fcksikasjalikumalt anal\u00fc\u00fcsitud binaaride omadusi.<\/p>\n<h4>Binaarfailide kaitse statistika<\/h4>\n<p>\nKuna absoluutne miinimum, tuleb tutvuda p\u00f5hikomplekti kaitsemeetoditega olemasolevatele binaarfailidele. Mitmed Linuxi distributsioonid tulevad koos skriptidega, mis teevad selliseid kontrollimisi. N\u00e4iteks Debiani\/Ubuntu puhul on olemas selline skript. Siin on selle t\u00f6\u00f6 n\u00e4ide:<\/p>\n<pre><code class=\"bash\">$ hardening-check $(which docker)\n\/usr\/bin\/docker:\n Positsioonist s\u00f5ltumatu t\u00e4itur: jah\n V\u00e4likaitse: jah\n Fortify Source funktsioonid: ei, ainult kaitsetud funktsioonid leiti!\n Kirjap\u00f5hised \u00fcmberpaigutused: jah\n Kohene sidumine: jah<\/code><\/pre>\n<p>\nSkript kontrollib viit <noindex><a rel=\"nofollow\" href=\"http:\/\/manpages.ubuntu.com\/manpages\/trusty\/man1\/hardening-check.1.html\">kaitsefunktsiooni<\/a><\/noindex>:<\/p>\n<ul>\n<li>Positsioonist s\u00f5ltumatu t\u00e4itur (PIE): n\u00e4itab, kas programmi tekstiosa saab m\u00e4lus teisaldada, et saavutada randomiseerimine, kui kernelis on sisse l\u00fclitatud ASLR.\n<\/li>\n<li>V\u00e4likaitse: kas on aktiveeritud steki kanalisid, et kaitsta steki kokkukl\u00f5hkumise r\u00fcnnakute eest.\n<\/li>\n<li>Fortify Source: kas ohtlikud funktsioonid (nt strcpy) asendatakse nende turvalisemate analoogidega ja kas jooksuajal kontrollitavad kutsed \u2014 n\u00e4htamatute analoogidega (nt memcpy __memcpy_chk asemel).\n<\/li>\n<li>Kirjap\u00f5hised \u00fcmberpaigutused (RELRO): kas \u00fcmberpaigutustabeli kirjed on m\u00e4rgistatud kui 'ainult lugemiseks', kui need aktiveeriti enne t\u00e4itmise algust.\n<\/li>\n<li>Kohene sidumine: kas jooksukeskkonna kogu siduja lubab k\u00f5iki \u00fcmberpaigutusi enne programmi k\u00e4ivitamist (see on v\u00f5rdne t\u00e4is RELRO-ga).<\/li>\n<\/ul>\n<p>\nKas \u00fcl\u00e4nkud n\u00e4idatud mehhanismid on piisavad? Kahjuks mitte. On teada viise, kuidas k\u00f5iki \u00fclalkirjeldatud kaitsemeetmeid \u00fcletada, kuid mida rangem on kaitse, seda k\u00f5rgem on r\u00fcnnaku tasand. N\u00e4iteks <noindex><a rel=\"nofollow\" href=\"https:\/\/www.usenix.org\/system\/files\/conference\/usenixsecurity15\/sec15-paper-di-frederico.pdf\">RELRO \u00fcletamise<\/a><\/noindex> rakendamine on keerukam, kui aktiivne on PIE ja kohene sidumine. Samamoodi n\u00f5uab t\u00e4ielik ASLR t\u00e4iendavat t\u00f6\u00f6d t\u00f6\u00f6tava eksploidiga. Siiski on peenekoelised kurjategijad juba valmis selliseid kaitsemeetmeid \u00fcletama: nende puudumine kiirendab sisuliselt h\u00e4kkimist. Seet\u00f5ttu on \u00e4\u00e4rmiselt oluline, et neid meetmeid k\u00e4sitletaks kui vajalikku <i>minimaalselt<\/i>. <\/p>\n<p>Soovisime uurida, kui palju binaarfailidest k\u00e4sitletavates distributsioonides on kaitstud nende ja veel kolme meetodi abil:<\/p>\n<ul>\n<li>Eiakava bit (<noindex><a rel=\"nofollow\" href=\"https:\/\/en.wikipedia.org\/wiki\/Executable_space_protection\">NX<\/a><\/noindex>) takistab t\u00e4itmist igas piirkonnas, mis ei tohiks olla t\u00e4idetav, n\u00e4iteks m\u00e4lu steigis jne.<\/li>\n<li><noindex><a rel=\"nofollow\" href=\"https:\/\/en.wikipedia.org\/wiki\/Rpath\">RPATH\/RUNPATH<\/a><\/noindex> m\u00e4rkib t\u00e4itmisala, mida d\u00fcnaamiline laadija kasutab vastavate raamatukogude leidmiseks. Esimene on <i>kohustuslik<\/i> igaks igale kaasaegsele s\u00fcsteemile: selle puudumine v\u00f5imaldab r\u00fcndajatel vabalt laadida koormust m\u00e4llu ja executeerida seda sellisena. Teise puhul aitavad valed t\u00e4itmisrajad jagada ebausaldusv\u00e4\u00e4rset koodi, mis v\u00f5ib viia mitmete probleemide (n\u00e4iteks <noindex><a rel=\"nofollow\" href=\"https:\/\/www.nth-dimension.org.uk\/pub\/BTL.pdf\">privileegide t\u00f5stmine<\/a><\/noindex>, samuti <noindex><a rel=\"nofollow\" href=\"https:\/\/wiki.debian.org\/RpathIssue\">teised probleemid<\/a><\/noindex>).<\/li>\n<li>Stacki kokkup\u00f5rke kaitse tagab kaitse r\u00fcnnakute eest, mis sunnivad stacki kattuma teiste m\u00e4lu piirkondadega (n\u00e4iteks kuhjaga). Arvestades hiljutisi ekspluateeringuid, mis kuritarvitavad <noindex><a rel=\"nofollow\" href=\"https:\/\/capsule8.com\/blog\/exploiting-systemd-journald-part-1\/\">heap kokkup\u00f5rke haavatavusi systemd-s<\/a><\/noindex>, oleme pidanud sobivaks lisada selle mehhanismi meie andmetesse.<\/li>\n<\/ul>\n<p>\nNii et, ilma edasiste ceremooniateta, p\u00f6\u00f6rdume numbrite poole. Tabelid 4 ja 5 sisaldavad kokkuv\u00f5tte anal\u00fc\u00fcsist te executables ja raamatukogudest erinevates jaotustes vastavalt.<\/p>\n<ul>\n<li>Nagu v\u00f5ib m\u00e4rkida, on NX-kaitse rakendatud k\u00f5ikjal, v\u00e4lja arvatud haruldased erandid. Erinevalt teistest v\u00f5ib m\u00e4rkida veidi madalamat kasutust Ubuntu ja Debian jaotustes v\u00f5rreldes CentOS, RHEL ja OpenSUSE-ga.\n<\/li>\n<li>Stacki kanarbikud on paljuski puudulikud, eriti vanade kerneli jaotustes. Teatud edusamme on n\u00e4ha viimastes CentOS, RHEL, Debian ja Ubuntu jaotustes.\n<\/li>\n<li>V\u00e4lja arvatud Debian ja Ubuntu 18.04, on enamikus jaotustes n\u00f5rk tugi PIE-le.\n<\/li>\n<li>Stacki kokkup\u00f5rke kaitse on n\u00f5rgalt rakendatud OpenSUSE, CentOS 7 ja RHEL 7-s ja peaaegu puudub teistel.\n<\/li>\n<li>K\u00f5ik jaotused kaasaegsete kernelitega omavad mingit toetust RELRO-le, juhtpositsioonil on Ubuntu 18.04 ja teisel kohal on Debian.<\/li>\n<\/ul>\n<p>\nNagu juba mainitud, on tabelis olevad m\u00f5\u00f5dikud keskmised k\u00f5ikide binaarfailide versioonide kohta. Kui vaadata ainult viimaseid failiversioone, siis numbrid on teised (n\u00e4iteks va. <noindex><a rel=\"nofollow\" href=\"http:\/\/outflux.net\/debian\/hardening\/\">Debiani edenemine PIE rakendamisega<\/a><\/noindex>). Veelgi enam, enamik jaotusi kontrollivad statistika kogumisel kaitset ainult m\u00f5ne funktsiooni osas binaarkoodis, meie anal\u00fc\u00fcsis on v\u00e4lja toodud t\u00f5eline protsent kindlustatud funktsioone. Seega, kui binaaris on kaitstud 5 50 funktsioonist, siis anname sellele hinnangu 0,1, mis vastab 10% kindlustatud funktsioonidest.<\/p>\n<p><img decoding=\"async\" alt=\"Miljonite binaaride j\u00e4rel. Kuidas Linux tugevnes\" src=\"\/wp-content\/uploads\/2019\/03\/82e881c5ba2a3911f3a0ffae1a3475f4.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Tabel 4. Kaitseomadused executables jaoks, nagu on n\u00e4idatud joonisel 3 (vastavate funktsioonide rakendamine protsentides \u00fcldisest executables hulgast)<\/i><\/p>\n<p><img decoding=\"async\" alt=\"Miljonite binaaride j\u00e4rel. Kuidas Linux tugevnes\" src=\"\/wp-content\/uploads\/2019\/03\/57c8e67be7a57341105262c6e956594c.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Tabel 5. Kaitse omadused raamatukogude jaoks, nagu on n\u00e4idatud joonisel 3 (vastavate funktsioonide rakendamine protsentides \u00fcldkogust raamatukogusid)<\/i><\/p>\n<p>Kas progress on olemas? Kindlasti on see olemas: seda t\u00f5endab statistika erinevate distributsioonide kohta (n\u00e4iteks <noindex><a rel=\"nofollow\" href=\"http:\/\/outflux.net\/debian\/hardening\/\">Debian<\/a><\/noindex>), samuti \u00fclaltoodud tabelid. N\u00e4iteks joonisel 6 on n\u00e4idatud kaitsemehhanismide rakendamine kolmes j\u00e4rjestikus distributsioonis Ubuntu LTS 5 (oleme j\u00e4tnud v\u00e4lja r\u00fcnnaku pealekandmise statistika). M\u00e4rkame, et versioonide kaupa toetab \u00fcha rohkem faile virnastuse kanareid, samuti j\u00e4rjest enam binaarfaile, mis on varustatud t\u00e4is RELRO kaitsega.<\/p>\n<p><noindex><a rel=\"nofollow\" href=\"https:\/\/habrastorage.org\/webt\/d1\/ni\/or\/d1niordj1hmiklmg2-w5rsk6dla.png\"><img decoding=\"async\" alt=\"Miljonite binaaride j\u00e4rel. Kuidas Linux tugevnes\" src=\"\/wp-content\/uploads\/2019\/03\/9130099db6d59106da8f0a0fc760410e.png\" style=\"display:block;margin: 0 auto;\" \/><\/a><\/noindex><br \/>\n<i>Joonis 6<\/i><\/p>\n<p>Kahjuks ei oma paljudes distributsioonides mitmed k\u00e4ivitatavad failid \u00fchtegi \u00fclaltoodud kaitset. N\u00e4iteks Ubuntu 18.04 vaadates v\u00f5ib m\u00e4rkida binaari ngetty (getty asendus), samuti shellid mksh ja lksh, t\u00f5lgendaja picolisp, paketid nvidia-cuda-toolkit (populaarne GPU-kiirusestuse rakendustele m\u00f5eldud paketid, nagu masin\u00f5ppe raamistikud) ja klibc-utils. Samuti tarnitakse binaar mandos-client (administratiivne t\u00f6\u00f6riist, mis v\u00f5imaldab automaatselt taask\u00e4ivitada masinad, millel on kr\u00fcpteeritud failis\u00fcsteemid), samuti rsh-redone-client (rsh ja rlogin korduvrakendamine) ilma NX kaitseta, kuigi neil on SUID \u00f5igused :(. Lisaks ei sisalda mitmed suid-binaarid p\u00f5hikaitset, nagu virnastuse kanarad (nt binaarfaile Xorg.wrap paketist Xorg).<\/p>\n<h1>Kokkuv\u00f5te ja l\u00f5plikud m\u00e4rkused<\/h1>\n<p>\nSelles artiklis toome v\u00e4lja mitmeid t\u00e4nap\u00e4evaste Linuxi distributiivide turvaomadusi. Anal\u00fc\u00fcs n\u00e4itas, et k\u00f5ige uuemas Ubuntu LTS (18.04) distributiivis on keskmiselt rakendatud k\u00f5ige tugevamat OS ja rakenduste taseme kaitset v\u00f5rreldes suhteliselt uute kernidega nagu Ubuntu 14.04, 12.04 ja Debian 9. Kuigi meie andmestikus on k\u00e4sitletud distributiivid CentOS, RHEL ja OpenSUSE tavaliselt pakettide tihedamat komplekti, siis viimastes versioonides (CentOS ja RHEL) on k\u00f5rgem protsent virnastamise kokkup\u00f5rke kaitse rakendamisest v\u00f5rreldes Debianil p\u00f5hinevate konkurentidega (Debian ja Ubuntu). V\u00f5rreldes CentOSi ja RedHati versioone, m\u00e4rkame suuri edusamme virnastamise kanarakkude ja RELRO rakendamisel versioonidelt 6 kuni 7, kuid keskmiselt on CentOSis rohkem funktsioone rakendatud kui RHELis. \u00dcldiselt peaksid k\u00f5ik distributiivid p\u00f6\u00f6rama erilist t\u00e4helepanu PIE kaitsele, mis on meie andmestikus rakendatud v\u00e4hem kui 10% binaarfailidest, v\u00e4lja arvatud Debian 9 ja Ubuntu 18.04. <\/p>\n<p>L\u00f5puks tasub mainida: kuigi me viisime l\u00e4bi uurimuse k\u00e4sitsi, on olemas palju turvat\u00f6\u00f6riistu (nt. <noindex><a rel=\"nofollow\" href=\"https:\/\/cisofy.com\/lynis\/\">Lynis<\/a><\/noindex>, <noindex><a rel=\"nofollow\" href=\"https:\/\/www.nongnu.org\/tiger\/\">Tiger<\/a><\/noindex>, <noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/hubblestack\/hubble\">Hubble<\/a><\/noindex>), mis viivad l\u00e4bi anal\u00fc\u00fcsi ja aitavad v\u00e4ltida ebaohutuid konfiguratsioone. Kahjuks ei taga isegi tugev kaitse m\u00f5istlike konfiguratsioonide puhul, et eksploite ei esine. Just seet\u00f5ttu usume kindlalt, et elut\u00e4htis on tagada <noindex><a rel=\"nofollow\" href=\"https:\/\/capsule8.com\/\">usaldusv\u00e4\u00e4rne j\u00e4lgimine ja r\u00fcndete v\u00e4ltimine reaalajas<\/a><\/noindex>, keskendudes ekspluateerimise mudelitele ja v\u00e4ltides neid.<\/p>\n<p>Allikas: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/post\/444418\/\">habr.com<\/a><\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>TL;DR. \u0412 \u044d\u0442\u043e\u0439 \u0441\u0442\u0430\u0442\u044c\u0435 \u043c\u044b \u0438\u0441\u0441\u043b\u0435\u0434\u0443\u0435\u043c \u0437\u0430\u0449\u0438\u0442\u043d\u044b\u0435 \u0441\u0445\u0435\u043c\u044b (hardening schemes), \u043a\u043e\u0442\u043e\u0440\u044b\u0435 \u0438\u0437 \u043a\u043e\u0440\u043e\u0431\u043a\u0438 \u0440\u0430\u0431\u043e\u0442\u0430\u044e\u0442 \u0432 \u043f\u044f\u0442\u0438 \u043f\u043e\u043f\u0443\u043b\u044f\u0440\u043d\u044b\u0445 \u0434\u0438\u0441\u0442\u0440\u0438\u0431\u0443\u0442\u0438\u0432\u0430\u0445 Linux. \u0414\u043b\u044f \u043a\u0430\u0436\u0434\u043e\u0433\u043e \u043c\u044b \u0432\u0437\u044f\u043b\u0438 \u043a\u043e\u043d\u0444\u0438\u0433\u0443\u0440\u0430\u0446\u0438\u044e \u044f\u0434\u0440\u0430 \u043f\u043e \u0443\u043c\u043e\u043b\u0447\u0430\u043d\u0438\u044e, \u0437\u0430\u0433\u0440\u0443\u0437\u0438\u043b\u0438 \u0432\u0441\u0435 \u043f\u0430\u043a\u0435\u0442\u044b \u0438 \u043f\u0440\u043e\u0430\u043d\u0430\u043b\u0438\u0437\u0438\u0440\u043e\u0432\u0430\u043b\u0438 \u0441\u0445\u0435\u043c\u044b \u0437\u0430\u0449\u0438\u0442\u044b \u0432\u043e \u0432\u043b\u043e\u0436\u0435\u043d\u043d\u044b\u0445 \u0434\u0432\u043e\u0438\u0447\u043d\u044b\u0445 \u0444\u0430\u0439\u043b\u0430\u0445. \u0420\u0430\u0441\u0441\u043c\u0430\u0442\u0440\u0438\u0432\u0430\u044e\u0442\u0441\u044f \u0434\u0438\u0441\u0442\u0440\u0438\u0431\u0443\u0442\u0438\u0432\u044b OpenSUSE 12.4, Debian 9, CentOS, RHEL 6.10 \u0438 7, \u0430 \u0442\u0430\u043a\u0436\u0435 Ubuntu 14.04, 12.04 \u0438 [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[],"tags":[],"class_list":["post-29880","post","type-post","status-publish","format-standard","hentry"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.1.1 - aioseo.com -->\n\t<meta name=\"description\" content=\"TL;DR.\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/et\/blog\/milliony-binarnikov-spustya-kak-ukreplyalsya-linux\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.1.1\" \/>\n\t\t<meta property=\"og:locale\" content=\"et_EE\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u041c\u0438\u043b\u043b\u0438\u043e\u043d\u044b \u0431\u0438\u043d\u0430\u0440\u043d\u0438\u043a\u043e\u0432 \u0441\u043f\u0443\u0441\u0442\u044f. \u041a\u0430\u043a \u0443\u043a\u0440\u0435\u043f\u043b\u044f\u043b\u0441\u044f Linux | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"TL;DR.\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/et\/blog\/milliony-binarnikov-spustya-kak-ukreplyalsya-linux\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2019-10-31T18:32:27+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2019-10-31T18:32:27+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Miljonite binaaride j\u00e4rel. Kuidas Linuxi kaitseks tugevdatud | ProHoster","description":"TL;DR.","canonical_url":"https:\/\/prohoster.info\/et\/blog\/milliony-binarnikov-spustya-kak-ukreplyalsya-linux","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"et_EE","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u041c\u0438\u043b\u043b\u0438\u043e\u043d\u044b \u0431\u0438\u043d\u0430\u0440\u043d\u0438\u043a\u043e\u0432 \u0441\u043f\u0443\u0441\u0442\u044f. \u041a\u0430\u043a \u0443\u043a\u0440\u0435\u043f\u043b\u044f\u043b\u0441\u044f Linux | ProHoster","og:description":"TL;DR.","og:url":"https:\/\/prohoster.info\/et\/blog\/milliony-binarnikov-spustya-kak-ukreplyalsya-linux","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2019-10-31T18:32:27+00:00","article:modified_time":"2019-10-31T18:32:27+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"29880","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"Article","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":"2026-01-20 22:50:20","breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-03-01 03:46:28","updated":"2026-01-20 22:50:20","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/posts\/29880","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/comments?post=29880"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/posts\/29880\/revisions"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/media?parent=29880"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/categories?post=29880"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/tags?post=29880"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}