{"id":29880,"date":"2019-10-31T21:32:27","date_gmt":"2019-10-31T18:32:27","guid":{"rendered":"https:\/\/prohoster.info\/blog\/milliony-binarnikov-spustya-kak-ukreplyalsya-linux\/"},"modified":"2019-10-31T21:32:27","modified_gmt":"2019-10-31T18:32:27","slug":"milliony-binarnikov-spustya-kak-ukreplyalsya-linux","status":"publish","type":"post","link":"https:\/\/prohoster.info\/et\/blog\/milliony-binarnikov-spustya-kak-ukreplyalsya-linux","title":{"rendered":"Miljonid binaarfaile hiljem. Kuidas Linux tugevdati","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p><img decoding=\"async\" alt=\"Miljonid binaarfaile hiljem. Kuidas Linux tugevdati\" src=\"\/wp-content\/uploads\/2019\/03\/bf51e5698530d4a6a44ff97f542a2a87.png\" style=\"display:block;margin: 0 auto;\" \/><b>TL;DR<\/b>. Selles artiklis uurime kaitse skeeme (hardening schemes), mis vaikimisi t\u00f6\u00f6tavad viies populaarses Linuxi jaotuses. Iga\u00fche jaoks v\u00f5tsime vaikimisi tuuma konfiguratsiooni, laadisime alla k\u00f5ik paketid ja anal\u00fc\u00fcsisime kaitse skeeme sisemistes binaarfailides. Arvustatakse jaotusi OpenSUSE 12.4, Debian 9, CentOS, RHEL 6.10 ja 7, samuti Ubuntu 14.04, 12.04 ja 18.04 LTS. <\/p>\n<p>Tulemused kinnitavad, et isegi p\u00f5hikaitse skeeme, nagu virnastamis-kanariesed ja positsioonist s\u00f5ltumatu kood, ei kasutata veel laialdaselt. Olukord on veelgi halvem kompilaatorite seas, kui r\u00e4\u00e4gime haavatavustest, nagu virnastamise kokkup\u00f5rge (stack clash), mis t\u00f5usid esile jaanuaris, p\u00e4rast info avaldamist <noindex><a rel=\"nofollow\" href=\"https:\/\/capsule8.com\/blog\/exploiting-systemd-journald-part-1\/\">haavatavuste kohta systemd<\/a><\/noindex>. Kuid olukord ei ole nii lootusetu. Suurtes osades binaarfaile on rakendatud p\u00f5hilised kaitsemeetodid ja nende arv kasvab versioonist versiooni. <\/p>\n<p>Kontroll n\u00e4itas, et k\u00f5ige rohkem kaitsemeetodeid on rakendatud Ubuntu 18.04 OS-i ja rakenduste tasemel, sellele j\u00e4rgneb Debian 9. Teiselt poolt on OpenSUSE 12.4, CentOS 7 ja RHEL 7 samuti rakendatud p\u00f5hikaitseskeeme, samas kui virnastamise konflikti kaitse on rakendatud laiemalt palju tihedama vaikimisi pakettide komplektiga.<br \/>\n<noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><\/p>\n<h1>Sissejuhatus<\/h1>\n<p>\nTarkvara kvaliteedi tagamine on keeruline. Hoolimata suurest hulgast arenenud utiliitidest staatilise koodi anal\u00fc\u00fcsi ja d\u00fcnaamilise k\u00e4itamise anal\u00fc\u00fcsi jaoks ning m\u00e4rkimisv\u00e4\u00e4rsest edusammust kompilaatorite ja programmeerimiskeelte arendamises, kannatab kaasaegne tarkvara endiselt haavatavuste all, mida kurjategijad pidevalt \u00e4ra kasutavad. Olukord on veel hullem \u00f6kos\u00fcsteemides, mis sisaldavad vananenud koodi. Sel juhul seisame silmitsi mitte ainult igavese probleemiga, et leida v\u00f5imalikke haavatavaid vigu, vaid oleme ka rangete tagasip\u00f6\u00f6rdumise \u00fchilduvusraamide t\u00f5ttu piiratud, mis sageli n\u00f5uavad vananenud, ja veel hullem, haavatava v\u00f5i t\u00f5rkuva koodi s\u00e4ilitamist.<\/p>\n<p>Siin tulevad m\u00e4ngu kaitse- v\u00f5i tugevdamismeetodid (hardening). M\u00f5ningaid vigu me ei suuda ennetada, kuid saame muuta kurjategija elu keerulisemaks ja probleemid osaliselt lahendada, ennetades v\u00f5i takistades <i>haavatavuse<\/i> neid vigu. Sellist kaitset kasutatakse k\u00f5ikides kaasaegsetes operatsioonis\u00fcsteemides, kuid meetodid erinevad oluliselt keerukuse, efektiivsuse ja j\u00f5udluse poolest: alates virnastamiskanareid (stack canaries) ja <noindex><a rel=\"nofollow\" href=\"https:\/\/en.wikipedia.org\/wiki\/Address_space_layout_randomization\">ASLR<\/a><\/noindex> kuni t\u00e4ie\u00f5iguslike kaitseteni <noindex><a rel=\"nofollow\" href=\"https:\/\/en.wikipedia.org\/wiki\/Control-flow_integrity\">CFI<\/a><\/noindex> ja <noindex><a rel=\"nofollow\" href=\"https:\/\/en.wikipedia.org\/wiki\/Return-oriented_programming\">ROP<\/a><\/noindex>. Selles artiklis vaatleme, millised kaitsemeetodid on rakendatud k\u00f5ige populaarsemates Linuxi distributsioonides vaikeseadistustes, samuti uurime binaaride omadusi, mis levivad iga distributsiooni pakihalduss\u00fcsteemide kaudu.<\/p>\n<h3>CVE ja turvalisus<\/h3>\n<p>\nMe oleme k\u00f5ik n\u00e4inud artikleid pealkirjadega nagu \u00abAasta k\u00f5ige haavatavamad rakendused\u00bb v\u00f5i \u00abAasta k\u00f5ige haavatavamad operatsioonis\u00fcsteemid\u00bb. Tavaliselt sisaldavad need statistikat, mis k\u00e4sitleb \u00fcldiste haavatavuste arvu t\u00fc\u00fcpi <noindex><a rel=\"nofollow\" href=\"https:\/\/cve.mitre.org\/\">CVE (Common Vulnerability and Exposures)<\/a><\/noindex>, mis on saadud <noindex><a rel=\"nofollow\" href=\"https:\/\/nvd.nist.gov\/\">Rahvuslikust haavatavuste andmebaasist (NVD)<\/a><\/noindex> alates <noindex><a rel=\"nofollow\" href=\"https:\/\/www.nist.gov\/\">NIST<\/a><\/noindex> ja teistest allikatest. Edasi on need rakendused v\u00f5i operatsioonis\u00fcsteemid j\u00e4rjestatud CVE arvu j\u00e4rgi. Kahjuks, kuigi CVE-d on h\u00e4davajalikud probleemide j\u00e4lgimiseks ja tarnijate ning kasutajate teavitamiseks, \u00fctlevad need v\u00e4he tarkvara tegeliku turvalisuse kohta.<\/p>\n<p>N\u00e4iteks vaatame viimase nelja aasta jooksul Linuxi k\u00e4rje ja viie k\u00f5ige populaarsema serveri jaotuse, sealhulgas Ubuntu, Debian, Red Hat Enterprise Linux ja OpenSUSE, koguarvu CVE-sid.<\/p>\n<p><img decoding=\"async\" alt=\"Miljonid binaarfaile hiljem. Kuidas Linux tugevdati\" src=\"\/wp-content\/uploads\/2019\/03\/16d74634f010e340aedbce441513e3f8.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Joon. 1<\/i><\/p>\n<p>Mida \u00fctleb meile see diagramm? Kas suurem CVE arv t\u00e4hendab, et \u00fcks jaotus on teistega v\u00f5rreldes haavatavam? Vastus on ei. N\u00e4iteks n\u00e4ete selles artiklis, et Debianis on rakendatud rangemaid kaitsemehhanisme v\u00f5rreldes n\u00e4iteks OpenSUSE v\u00f5i RedHat Linuxiga, ja siiski on Debiani CVE arv suurem. Kuid need ei t\u00e4henda tingimata n\u00f5rgenenud turvalisust: isegi CVE olemasolu ei n\u00e4ita, kas haavatavus on <i>kasutatav<\/i>. T\u00f5siduse punktid annavad aimu, kui <i>t\u00f5en\u00e4oline<\/i> haavatavuste kasutamine, kuid l\u00f5ppkokkuv\u00f5ttes s\u00f5ltub \u00e4ra kasutatavus suuresti kahjustatud s\u00fcsteemides olemasolevast kaitsetasemest ning ka r\u00fcndajate ressurssidest ja v\u00f5imalustest. Lisaks ei \u00fctle CVE aruanete puudumine midagi teiste <i>registreerimata v\u00f5i teadmata<\/i> haavatavuste kohta. CVE erinevus ei pruugi olla tingitud tarkvara kvaliteedist, vaid muudest teguritest, sealhulgas katsetamiseks eraldatud ressurssidest v\u00f5i kasutajabaasi suurusest. Meie n\u00e4ites v\u00f5ib suurem CVE arv Debianis lihtsalt t\u00e4hendada, et Debian pakub rohkem tarkvarapakette. <\/p>\n<p>Muidugi, CVE s\u00fcsteem annab kasulikku teavet, mis v\u00f5imaldab luua vastavaid kaitsemehhanisme. Mida paremini me m\u00f5istame programmi rikke p\u00f5hjuseid, seda lihtsam on m\u00e4\u00e4rata v\u00f5imalikke \u00e4ra kasutamise viise ja arendada vastavaid <i>tuvastamise ja reageerimise<\/i>mehhanisme. Joonisel 2 on n\u00e4idatud haavatavuste kategooriad k\u00f5ikides distributsioonides viimase nelja aasta jooksul (<noindex><a rel=\"nofollow\" href=\"https:\/\/www.cvedetails.com\/top-50-products.php\">allikas<\/a><\/noindex>). Selgelt on n\u00e4ha, et enamik CVE-d kategooriatesse kuulub j\u00e4rgmistele: teenuse katkestamine (DoS), koodi t\u00e4itmine, \u00fclevool, m\u00e4lukahjustus, teabe leke (ekstraktsioon) ja privileegide eskaleerimine. Kuigi palju CVE-sid on loetletud mitmes kategoorias, j\u00e4\u00e4vad \u00fcldiselt samad probleemid aastast aastasse. J\u00e4rgmises artikli osas hindame erinevate kaitsemeetodite kasutamist nende haavatavuste \u00e4rahoidmiseks.<\/p>\n<p><img decoding=\"async\" alt=\"Miljonid binaarfaile hiljem. Kuidas Linux tugevdati\" src=\"\/wp-content\/uploads\/2019\/03\/45948bc64673540cfb3e1774c3247634.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Joon. 2<\/i><\/p>\n<h3>\u00dclesanded<\/h3>\n<p>\nSelles artiklis kavatseme vastata j\u00e4rgmistele k\u00fcsimustele:<\/p>\n<ul>\n<li>Milline on erinevate Linuxi jaotuste turvalisus? Millised kaitsemehhanismid eksisteerivad tuumas ja kasutajaruumi rakendustes?\n<\/li>\n<li>Kuidas on ajas muutunud kaitsemehhanismide vastuv\u00f5tmine erinevates jaotustes?\n<\/li>\n<li>Millised on keskmised pakettide ja raamatukogude s\u00f5ltuvused igas jaotuses?\n<\/li>\n<li>Millised kaitsed on rakendatud iga binaari jaoks?<\/li>\n<\/ul>\n<p><\/p>\n<h3>Jaotuste valik<\/h3>\n<p>\nTundub, et t\u00e4pset statistikat jaotuste installide kohta on keeruline leida, kuna enamikul juhtudel allalaadimiste arv ei n\u00e4ita tegelike installide arvu. Sellegipoolest moodustavad Unix variandid enamus serveris\u00fcsteeme (veebiserverites 69,2%, vastavalt <noindex><a rel=\"nofollow\" href=\"https:\/\/w3techs.com\/technologies\/overview\/operating_system\/all\">statistikat<\/a><\/noindex> W3techs ja teistele allikatele), ja nende osakaal kasvab pidevalt. Seet\u00f5ttu keskendusime oma uuringus v\u00e4ljaannetele, mis on saadaval v\u00e4ljaanna platvormil <noindex><a rel=\"nofollow\" href=\"https:\/\/cloud.google.com\/\">Google Cloud<\/a><\/noindex>. Eelk\u00f5ige valisime j\u00e4rgmised ops\u00fcsteemid:<\/p>\n<p>Jaotus\/versioon<br \/>\nTuuma<br \/>\nBuild<\/p>\n<p>OpenSUSE 12.4<br \/>\n4.12.14-95.3-default<br \/>\n#1 SMP Wed Dec 5 06:00:48 UTC 2018 (63a8d29)<\/p>\n<p>Debian 9 (stretch)<br \/>\n4.9.0-8-amd64<br \/>\n#1 SMP Debian 4.9.130-2 (2018-10-27)<\/p>\n<p>CentOS 6.10<br \/>\n2.6.32-754.10.1.el6.x86_64<br \/>\n#1 SMP Tue Jan 15 17:07:28 UTC 2019<\/p>\n<p>CentOS 7<br \/>\n3.10.0-957.5.1.el7.x86_64<br \/>\n#1 SMP Fri Feb 1 14:54:57 UTC 2019<\/p>\n<p>Red Hat Enterprise Linux Server 6.10 (Santiago)<br \/>\n2.6.32-754.9.1.el6.x86_64<br \/>\n#1 SMP Wed Nov 21 15:08:21 EST 2018<\/p>\n<p>Red Hat Enterprise Linux Server 7.6 (Maipo)<br \/>\n3.10.0-957.1.3.el7.x86_64<br \/>\n#1 SMP Thu Nov 15 17:36:42 UTC 2018<\/p>\n<p>Ubuntu 14.04 (Trusty Tahr)<br \/>\n4.4.0\u2013140-generic<br \/>\n <br \/>\n#166~14.04.1-Ubuntu SMP Sat Nov 17 01:52:43 UTC 20\u2026<\/p>\n<p>Ubuntu 16.04 (Xenial Xerus)<br \/>\n4.15.0\u20131026-gcp<br \/>\n#27~16.04.1-Ubuntu SMP Fri Dec 7 09:59:47 UTC 2018<\/p>\n<p>Ubuntu 18.04 (Bionic Beaver)<br \/>\n4.15.0\u20131026-gcp<br \/>\n#27-Ubuntu SMP Thu Dec 6 18:27:01 UTC 2018<\/p>\n<p><i>Tabel 1<\/i> <\/p>\n<h1>Anal\u00fc\u00fcs<\/h1>\n<p>\nUurime vaikimisi kernel'i konfiguratsiooni ja iga distributsiooni paketihalduri kaudu saadaval olevate pakettide omadusi. Seega vaatleme ainult iga distributsiooni vaikimisi peegeldustest saadud pakette, j\u00e4ttes t\u00e4helepanuta ebat\u00e4iuslikest hoidlatest (nt Debian'i 'testing' peeglid) ja kolmandate osapoolte pakette (nt Nvidia pakette vaikimisi peeglitest). Lisaks ei k\u00e4sitle me kohandatud kernel'i komp ileerimisi v\u00f5i k\u00f5rgendatud kaitsega konfiguratsioone.<\/p>\n<h3>Kernel'i konfiguratsiooni anal\u00fc\u00fcs<\/h3>\n<p>\nMe rakendasime anal\u00fc\u00fcsiskripti, mis p\u00f5hineb <noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/a13xp0p0v\/kconfig-hardened-check\">avatud kconfig'i kontrollijal<\/a><\/noindex>. Vaatame nendest distributsioonidest v\u00e4lja toodud vaikimisi kaitseparameetreid ja v\u00f5rdleme neid <noindex><a rel=\"nofollow\" href=\"http:\/\/kernsec.org\/wiki\/index.php\/Kernel_Self_Protection_Project\/Recommended_Settings\">Kernel'i enesekaitse projekti<\/a><\/noindex> (KSPP) loendiga. Iga konfiguratsiooniparameetri jaoks kirjeldab tabel 2 soovitud seadet: linnuke on neil distributsioonidel, mis vastavad KSSP soovitustele (terminite selgitamise kohta vaata <noindex><a rel=\"nofollow\" href=\"https:\/\/capsule8.com\/blog\/kernel-configuration-glossary\/\">siit<\/a><\/noindex>; tulevastes artiklites r\u00e4\u00e4gime, kuidas paljusid neist kaitsemeetoditest saavutati ja kuidas s\u00fcsteemi nende puudumisel h\u00e4kkida).<\/p>\n<p><noindex><a rel=\"nofollow\" href=\"https:\/\/habrastorage.org\/webt\/dx\/oh\/o0\/dxoho0z-lifjcybajszqb-aiirq.png\"><img decoding=\"async\" alt=\"Miljonid binaarfaile hiljem. Kuidas Linux tugevdati\" src=\"\/wp-content\/uploads\/2019\/03\/b1a42826f4afc78a2b25d158100b2ba4.png\" style=\"display:block;margin: 0 auto;\" \/><\/a><\/noindex><\/p>\n<p><img decoding=\"async\" alt=\"Miljonid binaarfaile hiljem. Kuidas Linux tugevdati\" src=\"\/wp-content\/uploads\/2019\/03\/2177579e65e4fe6bb320903756a04b9b.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nUutes tuumades on \u00fcldiselt rangemad vaikeseaded. N\u00e4iteks CentOS 6.10 ja RHEL 6.10 tuumal, mis p\u00f5hineb 2.6.32, puuduvad enamiku kriitiliste funktsioonide toed, mis on rakendatud uutest tuumadest, nagu <noindex><a rel=\"nofollow\" href=\"https:\/\/en.wikipedia.org\/wiki\/Supervisor_Mode_Access_Prevention\">SMAP<\/a><\/noindex>, ranged RWX \u00f5igused, aadresside randomiseerimine v\u00f5i copy2usr kaitse. Tuleb m\u00e4rkida, et paljusid konfigureerimisv\u00f5imalusi tabelis ei leidu vanemates tuumaversioonides ja need ei ole tegelikult rakendatavad \u2014 tabelis on see ikka n\u00e4idatud kui piisava kaitse puudumine. Samuti, kui konfigureerimisparameeter puudub sellesse versiooni, ja selle parameetri keelamine on vajalik, peetakse seda m\u00f5istlikuks konfiguratsiooniks. <\/p>\n<p>Veel on oluline arvestada tulemuste t\u00f5lgendamisel: m\u00f5ned tuumakonfiguratsioonid, mis suurendavad r\u00fcnnakupinda, v\u00f5ivad samal ajal olla kasulikud ka ohutusele. N\u00e4iteks on sellised eeskujud uprobed ja kprobed, tuumamoodulid ja BPF\/eBPF. Meie soovitus on kasutada \u00fclaltoodud mehhanisme t\u00f5husa kaitse tagamiseks, kuna need pole triviaalsete kasutamiseks ja nende \u00e4rakasutamine t\u00e4hendab, et pahatahtlikud osalised on juba s\u00fcsteemis juurdunud. Kuid kui need valikud on sisse l\u00fclitatud, peab s\u00fcsteemi administraator aktiivselt j\u00e4lgima v\u00e4\u00e4rkasutusi.<\/p>\n<p>Uurides edasi tabeli 2 kirjeid, n\u00e4eme, et t\u00e4nap\u00e4evased tuumad pakuvad mitmeid v\u00f5imalusi selliste haavatavuste \u00e4rahoidmiseks nagu teabe leke ja virna\/ribaga \u00fclevool. Siiski m\u00e4rkame, et isegi k\u00f5ige uuemad populaarsed jaoturid ei ole veel rakendanud keerukamat kaitset (n\u00e4iteks plaastrid <noindex><a rel=\"nofollow\" href=\"https:\/\/grsecurity.net\/\">grsecurity<\/a><\/noindex>) ega ka kaasaegset kaitset koodi uuesti kasutamise r\u00fcnnakute vastu (n\u00e4iteks <noindex><a rel=\"nofollow\" href=\"http:\/\/www.cs.columbia.edu\/~theofilos\/files\/slides\/krx.pdf\">koodirandomimise kombineerimine R^X-skeemidega<\/a><\/noindex>). Miski halvem, isegi need arenenud kaitsemeetmed ei kaitse k\u00f5igi r\u00fcnnakute spektri eest. Seet\u00f5ttu on s\u00fcsteemi administraatoritele \u00e4\u00e4rmiselt oluline t\u00e4iendada m\u00f5istlikke konfiguratsioone lahendustega, mis pakuvad ekspluateerimise avastamist ja t\u00f5kestamist k\u00e4itamisaja jooksul.<\/p>\n<h3>Rakenduste anal\u00fc\u00fcs<\/h3>\n<p>\nPole \u00fcllatav, et erinevatel distributsioonidel on erinevad pakettide omadused, kompileerimisvalikud, teekide s\u00f5ltuvused jne. Erinevused on olemas isegi <noindex><a rel=\"nofollow\" href=\"https:\/\/upload.wikimedia.org\/wikipedia\/commons\/1\/1b\/Linux_Distribution_Timeline.svg\">sugulaste<\/a><\/noindex> distributsioonide ja pakettide puhul, millel on v\u00e4hem s\u00f5ltuvusi (nt coreutils Ubuntu v\u00f5i Debianis). Erinevuste hindamiseks laadisime alla k\u00f5ik saadaval olevad paketid, ekstraktisime nende sisu ja anal\u00fc\u00fcsisime binaarfailid ja s\u00f5ltuvused. Iga paketi puhul j\u00e4lgisime teisi pakette, millele see toetub, ning iga binaari puhul j\u00e4lgisime selle s\u00f5ltuvusi. K\u00e4esolevas jaos esitame kokkuv\u00f5tte tulemused.<\/p>\n<h4>Distributsioonid<\/h4>\n<p>\nKokku on me laaditud 361 556 paketti k\u00f5ikide distributsioonide jaoks, valides ainult vaikimisi peeglitelt saadud paketid. Me ignoreerisime pakette, mis ei sisaldanud ELF t\u00e4idetavaid faile, nagu l\u00e4htekoodid, fondid jne. P\u00e4rast filtreerimist j\u00e4i j\u00e4rele 129 569 paketti, mis sisaldavad kokku 584 457 binaarfaili. Pakettide ja failide jaotus distributsioonide vahel on toodud joonisel 3.<\/p>\n<p><img decoding=\"async\" alt=\"Miljonid binaarfaile hiljem. Kuidas Linux tugevdati\" src=\"\/wp-content\/uploads\/2019\/03\/a24975fba7413ac8069c07412e5476cc.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Joon. 3<\/i><\/p>\n<p>On m\u00e4rgata, et mida uuem on jaotamine, seda rohkem on selles pakette ja binaarfaile, mis on loogiline. Samas sisaldavad Ubuntu ja Debian paketid palju rohkem binaarfaile (n nii k\u00e4ivitatavaid kui ka d\u00fcnaamilisi mooduleid ja raamatukogusid) kui CentOS, SUSE ja RHEL, mis v\u00f5ib potentsiaalselt m\u00f5jutada Ubuntu ja Debian r\u00fcnnakupinda (tuleb m\u00e4rkida, et numbrid peegeldavad k\u00f5iki pakettide versioonide binaarfaile, st m\u00f5ned failid anal\u00fc\u00fcsitakse mitu korda). See on eriti oluline, arvestades pakettide vahelisi s\u00f5ltuvusi. Seega v\u00f5ib \u00fche paketi binaarfailides esinev haavatavus m\u00f5jutada paljusid osasid \u00f6kos\u00fcsteemist, nagu haavatav raamatukogu v\u00f5ib m\u00f5jutada k\u00f5iki binaarfaile, mis seda importivad. V\u00f5rdluseks vaatame s\u00f5ltuvuste jaotust erinevate operatsioonis\u00fcsteemide pakettides:<\/p>\n<p><noindex><a rel=\"nofollow\" href=\"https:\/\/habrastorage.org\/webt\/ii\/e3\/e5\/iie3e5-ei26ezg5yvcyvtzqzl80.png\"><img decoding=\"async\" alt=\"Miljonid binaarfaile hiljem. Kuidas Linux tugevdati\" src=\"\/wp-content\/uploads\/2019\/03\/c6570e643d92103c87659e61f5d395a6.png\" style=\"display:block;margin: 0 auto;\" \/><\/a><\/noindex><br \/>\n<i>Joon. 4<\/i> <\/p>\n<p>Peaaegu k\u00f5ikides distributsioonides on 60% pakettidest v\u00e4hemalt 10 s\u00f5ltuvust. Lisaks on m\u00f5ne paketi s\u00f5ltuvuste arv m\u00e4rkimisv\u00e4\u00e4rselt suurem (\u00fcle 100). Sama kehtib ka pakettide tagas s\u00f5ltuvuste kohta: nagu oodatud, kasutatakse mitmeid pakette paljude teiste pakettide poolt distributsioonis, seega on nende v\u00e4heste valitud pakettide haavatavustel k\u00f5rge risk. N\u00e4iteks loetletakse alltoodud tabelis 20 paketti, millel on maksimaalne tagas s\u00f5ltuvuste arv SLES, CentOS 7, Debian 9 ja Ubuntu 18.04 (iga lahtri sees n\u00e4idatakse paketti ja tagas s\u00f5ltuvuste arvu).<\/p>\n<p><img decoding=\"async\" alt=\"Miljonid binaarfaile hiljem. Kuidas Linux tugevdati\" src=\"\/wp-content\/uploads\/2019\/03\/0aa544db8be1af7bffe21b6314537e18.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Tabel 3<\/i><\/p>\n<p>Huvitav fakt. Kuigi k\u00f5ik anal\u00fc\u00fcsitud operatsioonis\u00fcsteemid on loodud arhitektuurile x86_64, ja enamikul pakettidest on arhitektuur m\u00e4\u00e4ratud kui x86_64 ja x86, sisaldavad paketid sageli binaarfailide eksemplare ka teistele arhitektuuridele, nagu n\u00e4idatud joonisel 5.<\/p>\n<p><img decoding=\"async\" alt=\"Miljonid binaarfaile hiljem. Kuidas Linux tugevdati\" src=\"\/wp-content\/uploads\/2019\/03\/b40f607e0c2f169bd1df21bd9994de8c.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Joon. 5<\/i><\/p>\n<p>J\u00e4rgmises jaotises uurime anal\u00fc\u00fcsitud binaarfailide omadusi.<\/p>\n<h4>Binaarfailide kaitset statistika<\/h4>\n<p>\nAluseks peate uurima p\u00f5hikomplekti kaitsevariantes olemasolevatele binaarfailidele. Mitmed Linuxi distributsioonid tulevad skriptidega, mis teostavad selliseid kontrollimise. N\u00e4iteks Debianis\/Ubuntu on olemas selline skript. Siin on n\u00e4ide sellest, kuidas see t\u00f6\u00f6tab:<\/p>\n<pre><code class=\"bash\">$ hardening-check $(which docker)\n\/usr\/bin\/docker:\n Asendi Indipendentne T\u00e4idetav: jah\n Kaitsmega Virn: jah\n Fortify Source funktsioonid: ei, ainult kaitsetud funktsioonid leitud!\n Kirja ainult lugemiseks \u00fcmberpaigutamiseks: jah\n Kohene allkiri: jah<\/code><\/pre>\n<p>\nSkript kontrollib viite <noindex><a rel=\"nofollow\" href=\"http:\/\/manpages.ubuntu.com\/manpages\/trusty\/man1\/hardening-check.1.html\">kaitsefunktsiooni<\/a><\/noindex>:<\/p>\n<ul>\n<li>Asendi Indipendentne T\u00e4idetav (PIE): n\u00e4itab, kas programmi tekstiosa saab m\u00e4lus \u00fcmber paigutada, et saavutada randomiseerimine, kui kernelis on aktiveeritud ASLR.\n<\/li>\n<li>Kaitstud Virn: kas virnapausid on aktiveeritud kaitseks virna kokkup\u00f5rke r\u00fcnnakute eest.\n<\/li>\n<li>Fortify Source: kas ohtlikud funktsioonid (nt strcpy) asendatakse nende ohutumate kolleegide, ning k\u00e4itumisaegsete kontrollide asemel kasutatakse nende mitte-kontrollitavaid vastendeid (nt memcpy, mitte __memcpy_chk).\n<\/li>\n<li>Ainult lugemiseks \u00fcmberpaigutamine (RELRO): kas \u00fcmberpaigutamise tabeli kirjed on m\u00e4rgitud 'ainult lugemiseks', kui need on aktiveeritud enne k\u00e4ivitust.\n<\/li>\n<li>Otsene sidumine (Immediate binding): kas toimub igasuguste liigutuste lubamine enne programmi k\u00e4ivitamist (see on v\u00f5rreldav t\u00e4ieliku RELRO-ga).<\/li>\n<\/ul>\n<p>\nKas eespool loetletud mehhanismid on piisavad? Kahjuks ei. On teada viise, kuidas k\u00f5iki eespool mainitud kaitsemehhanisme \u00fcletada, kuid mida rangem on kaitse, seda k\u00f5rgem on riba r\u00fcndajale. N\u00e4iteks <noindex><a rel=\"nofollow\" href=\"https:\/\/www.usenix.org\/system\/files\/conference\/usenixsecurity15\/sec15-paper-di-frederico.pdf\">on RELRO \u00fcletamise meetodid<\/a><\/noindex> raske rakendada, kui kehtib PIE ja otsene sidumine. Samuti eeldab t\u00e4ielik ASLR t\u00e4iendavat t\u00f6\u00f6d t\u00f6\u00f6tava ekspluateerimise loomisel. Kuid peened k\u00fcberkurjategijad on juba valmis selliste kaitsete vastu: nende puudumine kiirendab p\u00f5hiliselt r\u00fcnnakut. Seega on \u00e4\u00e4rmiselt oluline, et neid meetmeid k\u00e4sitletaks kui h\u00e4davajalikke. <i>v\u00e4hemalt<\/i>. <\/p>\n<p>Soovisime uurida, kui palju binaarfailide osas, mida uuritakse distributsioonides, on kaitstud nende ja veel kolme meetodiga:<\/p>\n<ul>\n<li>K\u00e4ivitamatu bit (<noindex><a rel=\"nofollow\" href=\"https:\/\/en.wikipedia.org\/wiki\/Executable_space_protection\">NX<\/a><\/noindex>) takistab k\u00e4ivitamist igas piirkonnas, mis ei tohiks olla k\u00e4ivitatav, n\u00e4iteks virnas, stekis jne.<\/li>\n<li><noindex><a rel=\"nofollow\" href=\"https:\/\/en.wikipedia.org\/wiki\/Rpath\">RPATH\/RUNPATH<\/a><\/noindex> t\u00e4histab teed, mida d\u00fcnaamiline laadija kasutab vastavate teekeede leidmiseks. Esimene on <i>kohustuslik<\/i> iga t\u00e4nap\u00e4eva s\u00fcsteemi jaoks: selle puudumine v\u00f5imaldab r\u00fcndajatel suvaliselt koormust m\u00e4lu laadida ja seda otse t\u00e4ita. Teisel juhul aitavad vale konfiguratsioonid t\u00e4itmisrada sisse tuua ebausaldusv\u00e4\u00e4rset koodi, mis v\u00f5ib p\u00f5hjustada mitmeid probleeme (n\u00e4iteks <noindex><a rel=\"nofollow\" href=\"https:\/\/www.nth-dimension.org.uk\/pub\/BTL.pdf\">priviiigede eskaleerimine<\/a><\/noindex>, samuti <noindex><a rel=\"nofollow\" href=\"https:\/\/wiki.debian.org\/RpathIssue\">teised probleemid<\/a><\/noindex>).<\/li>\n<li>Stack collision protection kaitseb r\u00fcnnakute eest, mis sunnivad stack'i kattuma teiste m\u00e4lu aladega (nt kuhja). Arvestades hiljutisi eksploite, mis \u00e4ra kasutavad <noindex><a rel=\"nofollow\" href=\"https:\/\/capsule8.com\/blog\/exploiting-systemd-journald-part-1\/\">kuhja kokkup\u00f5rke haavatavusi systemd-s<\/a><\/noindex>, leidsime, et on kohane see mehhanism meie andmetesse lisada.<\/li>\n<\/ul>\n<p>\nNii et, edasi liikudes, vaatame numbreid. Tabelites 4 ja 5 on esitatud erinevate jaotuste teostatavate failide ja raamatukogude anal\u00fc\u00fcsi koondamine.<\/p>\n<ul>\n<li>Nagu v\u00f5ib m\u00e4rgata, on NX kaitse ellu viidud igal pool, v\u00e4lja arvatud m\u00f5ned erandid. Eriti tuleks m\u00e4rkida selle madalamat kasutamist Ubuntu ja Debian jaotustes v\u00f5rreldes CentOS, RHEL ja OpenSUSE-ga.\n<\/li>\n<li>Stack canaries are often absent, especially in distributions with older kernels. Some progress can be seen in recent versions of CentOS, RHEL, Debian, and Ubuntu.\n<\/li>\n<li>With the exception of Debian and Ubuntu 18.04, most distributions have poor support for PIE.\n<\/li>\n<li>Protection against stack collisions is poorly implemented in OpenSUSE, CentOS 7, and RHEL 7, and is virtually non-existent in others.\n<\/li>\n<li>All distributions with modern kernels have some support for RELRO, with Ubuntu 18.04 leading, followed by Debian.<\/li>\n<\/ul>\n<p>\nAs mentioned, the metrics in this table are averages across all versions of the binary file. The numbers will differ if we only consider the latest versions (for example, see. <noindex><a rel=\"nofollow\" href=\"http:\/\/outflux.net\/debian\/hardening\/\">progress of Debian with the implementation of PIE<\/a><\/noindex>). Moreover, most distributions typically check the protection status of only a few functions in the binary code when calculating statistics, while our analysis indicates the true percentage of hardened functions. Thus, if a binary protects 5 out of 50 functions, we will assign it a score of 0.1, corresponding to 10% of hardened functions.<\/p>\n<p><img decoding=\"async\" alt=\"Miljonid binaarfaile hiljem. Kuidas Linux tugevdati\" src=\"\/wp-content\/uploads\/2019\/03\/82e881c5ba2a3911f3a0ffae1a3475f4.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Tabel 4. Kaitse omadused k\u00e4ivitatavate failide jaoks, nagu on n\u00e4idatud joonisel 3 (vastavate funktsioonide rakendamine protsentides k\u00f5igist k\u00e4ivitatavatest failidest)<\/i><\/p>\n<p><img decoding=\"async\" alt=\"Miljonid binaarfaile hiljem. Kuidas Linux tugevdati\" src=\"\/wp-content\/uploads\/2019\/03\/57c8e67be7a57341105262c6e956594c.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Tabel 5. Kaitse omadused teekide jaoks, nagu on n\u00e4idatud joonisel 3 (vastavate funktsioonide rakendamine protsentides k\u00f5igist teekidest)<\/i><\/p>\n<p>Nii et edusammud on olemas? Kindlasti on: see on selgelt n\u00e4htav statistikas erinevate distributsioonide kohta (n\u00e4iteks <noindex><a rel=\"nofollow\" href=\"http:\/\/outflux.net\/debian\/hardening\/\">Debian<\/a><\/noindex>), samuti eelnevalt esitatud tabelites. N\u00e4itena on joonisel 6 n\u00e4idatud kaitsemehhanismide rakendamine kolmes j\u00e4rjestikuses Ubuntu LTS 5 distributsioonis (oleme j\u00e4tnud v\u00e4lja virna kokkup\u00f5rke kaitse statistika). T\u00e4heldame, et versioonist versioonini toetab j\u00e4rjest rohkem faile virna kanar\u00f6\u00f6pe, samuti tarnitakse \u00fcha rohkem binaarfailide koos t\u00e4ie\u00f5igusliku RELRO kaitsega.<\/p>\n<p><noindex><a rel=\"nofollow\" href=\"https:\/\/habrastorage.org\/webt\/d1\/ni\/or\/d1niordj1hmiklmg2-w5rsk6dla.png\"><img decoding=\"async\" alt=\"Miljonid binaarfaile hiljem. Kuidas Linux tugevdati\" src=\"\/wp-content\/uploads\/2019\/03\/9130099db6d59106da8f0a0fc760410e.png\" style=\"display:block;margin: 0 auto;\" \/><\/a><\/noindex><br \/>\n<i>Joon. 6<\/i><\/p>\n<p>Kahjuks ei oma mitmed k\u00e4ivitatavad failid erinevates distributsioonides endiselt \u00fchtegi eespool nimetatud kaitset. N\u00e4iteks vaadates Ubuntu 18.04, on silmapaistvad binaarid ngetty (getty aseaine), samuti mksh ja lksh koor, picolisp t\u00f5lkija, paketid nvidia-cuda-toolkit (populaarne pakett GPU-kiirendusega rakenduste jaoks, nagu masin\u00f5ppe raamistikud) ja klibc-utils. Samuti, binaar mandos-client (haldusvahend, mis v\u00f5imaldab automaatselt taask\u00e4ivitada masinad, millel on kr\u00fcpteeritud failis\u00fcsteemid), samuti rsh-redone-client (rsh ja rlogin uuesti rakendamine) tarnitakse ilma NX-kaitsela, kuigi neil on SUID \u00f5igused :(. Lisaks pole mitmetes suid-binaarides baaskaitse, nagu virnastamise kanarinnad (nt Xorg.wrap binaarfail pakett Xorg-ist).<\/p>\n<h1>Kokkuv\u00f5te ja l\u00f5pps\u00f5nad<\/h1>\n<p>\nSelles artiklis toome v\u00e4lja mitmed kaasaegsete Linuxi distributiivide turvafunktsioonid. Anal\u00fc\u00fcs n\u00e4itas, et viimases Ubuntu LTS (18.04) distributiivis on keskmiselt k\u00f5ige tugevam OS ja rakenduste taseme kaitse v\u00f5rreldes suhteliselt uute kernonitega, nagu Ubuntu 14.04, 12.04 ja Debian 9. Siiski pakuvad meie anal\u00fc\u00fcsis k\u00e4sitletud distributiivid CentOS, RHEL ja OpenSUSE vaikimisi tihedama pakettide komplekti ning viimasetes versioonides (CentOS ja RHEL) on suurem protsent stack collision'i kaitse rakendamisest v\u00f5rreldes Debian-p\u00f5histe konkurentidega (Debian ja Ubuntu). CentOSi ja RedHati versioone v\u00f5rreldes t\u00e4heldame suuri edusamme stack canary ja RELRO rakendamises versioonilt 6 versioonile 7, kuid keskmiselt on CentOSis rohkem funktsioone kui RHELis. \u00dcldiselt peaksid k\u00f5ik distributiivid p\u00f6\u00f6rama erilist t\u00e4helepanu PIE kaitsele, mis, v\u00e4lja arvatud Debian 9 ja Ubuntu 18.04, on meie andmestikus rakendatud v\u00e4hem kui 10% binaarfailidest. <\/p>\n<p>L\u00f5puks tasub m\u00e4rkida: kuigi tegime uuringu k\u00e4sitsi, on olemas palju turvavalve t\u00f6\u00f6riistu (nt <noindex><a rel=\"nofollow\" href=\"https:\/\/cisofy.com\/lynis\/\">Lynis<\/a><\/noindex>, <noindex><a rel=\"nofollow\" href=\"https:\/\/www.nongnu.org\/tiger\/\">Tiger<\/a><\/noindex>, <noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/hubblestack\/hubble\">Hubble<\/a><\/noindex>), mis nad teevad anal\u00fc\u00fcsi ja aitavad v\u00e4ltida ebaohutuid konfigureerimisi. Kahjuks ei garanteeri isegi tugev kaitse m\u00f5istlikes seadistustes eksploitide puudumist. Seet\u00f5ttu usume kindlalt, et on h\u00e4davajalik tagada <noindex><a rel=\"nofollow\" href=\"https:\/\/capsule8.com\/\">usaldusv\u00e4\u00e4rne j\u00e4relevalve ja r\u00fcnnakute ennetamine reaalajas<\/a><\/noindex>, keskendudes ekspluateerimise mudelitele ja nende ennetamisele.<\/p>\n<p>Allikas: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/post\/444418\/\">habr.com<\/a><\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>TL;DR. \u0412 \u044d\u0442\u043e\u0439 \u0441\u0442\u0430\u0442\u044c\u0435 \u043c\u044b \u0438\u0441\u0441\u043b\u0435\u0434\u0443\u0435\u043c \u0437\u0430\u0449\u0438\u0442\u043d\u044b\u0435 \u0441\u0445\u0435\u043c\u044b (hardening schemes), \u043a\u043e\u0442\u043e\u0440\u044b\u0435 \u0438\u0437 \u043a\u043e\u0440\u043e\u0431\u043a\u0438 \u0440\u0430\u0431\u043e\u0442\u0430\u044e\u0442 \u0432 \u043f\u044f\u0442\u0438 \u043f\u043e\u043f\u0443\u043b\u044f\u0440\u043d\u044b\u0445 \u0434\u0438\u0441\u0442\u0440\u0438\u0431\u0443\u0442\u0438\u0432\u0430\u0445 Linux. \u0414\u043b\u044f \u043a\u0430\u0436\u0434\u043e\u0433\u043e \u043c\u044b \u0432\u0437\u044f\u043b\u0438 \u043a\u043e\u043d\u0444\u0438\u0433\u0443\u0440\u0430\u0446\u0438\u044e \u044f\u0434\u0440\u0430 \u043f\u043e \u0443\u043c\u043e\u043b\u0447\u0430\u043d\u0438\u044e, \u0437\u0430\u0433\u0440\u0443\u0437\u0438\u043b\u0438 \u0432\u0441\u0435 \u043f\u0430\u043a\u0435\u0442\u044b \u0438 \u043f\u0440\u043e\u0430\u043d\u0430\u043b\u0438\u0437\u0438\u0440\u043e\u0432\u0430\u043b\u0438 \u0441\u0445\u0435\u043c\u044b \u0437\u0430\u0449\u0438\u0442\u044b \u0432\u043e \u0432\u043b\u043e\u0436\u0435\u043d\u043d\u044b\u0445 \u0434\u0432\u043e\u0438\u0447\u043d\u044b\u0445 \u0444\u0430\u0439\u043b\u0430\u0445. \u0420\u0430\u0441\u0441\u043c\u0430\u0442\u0440\u0438\u0432\u0430\u044e\u0442\u0441\u044f \u0434\u0438\u0441\u0442\u0440\u0438\u0431\u0443\u0442\u0438\u0432\u044b OpenSUSE 12.4, Debian 9, CentOS, RHEL 6.10 \u0438 7, \u0430 \u0442\u0430\u043a\u0436\u0435 Ubuntu 14.04, 12.04 \u0438 [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[],"tags":[],"class_list":["post-29880","post","type-post","status-publish","format-standard","hentry"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 4.9.10 - aioseo.com -->\n\t<meta name=\"description\" content=\"TL;DR. \u0412 \u044d\u0442\u043e\u0439 \u0441\u0442\u0430\u0442\u044c\u0435 \u043c\u044b \u0438\u0441\u0441\u043b\u0435\u0434\u0443\u0435\u043c \u0437\u0430\u0449\u0438\u0442\u043d\u044b\u0435 \u0441\u0445\u0435\u043c\u044b (hardening schemes), \u043a\u043e\u0442\u043e\u0440\u044b\u0435 \u0438\u0437 \u043a\u043e\u0440\u043e\u0431\u043a\u0438 \u0440\u0430\u0431\u043e\u0442\u0430\u044e\u0442 \u0432 \u043f\u044f\u0442\u0438 \u043f\u043e\u043f\u0443\u043b\u044f\u0440\u043d\u044b\u0445 \u0434\u0438\u0441\u0442\u0440\u0438\u0431\u0443\u0442\u0438\u0432\u0430\u0445 Linux. \u0414\u043b\u044f \u043a\u0430\u0436\u0434\u043e\u0433\u043e \u043c\u044b \u0432\u0437\u044f\u043b\u0438 \u043a\u043e\u043d\u0444\u0438\u0433\u0443\u0440\u0430\u0446\u0438\u044e \u044f\u0434\u0440\u0430 \u043f\u043e \u0443\u043c\u043e\u043b\u0447\u0430\u043d\u0438\u044e, \u0437\u0430\u0433\u0440\u0443\u0437\u0438\u043b\u0438 \u0432\u0441\u0435 \u043f\u0430\u043a\u0435\u0442\u044b \u0438 \u043f\u0440\u043e\u0430\u043d\u0430\u043b\u0438\u0437\u0438\u0440\u043e\u0432\u0430\u043b\u0438 \u0441\u0445\u0435\u043c\u044b \u0437\u0430\u0449\u0438\u0442\u044b \u0432\u043e \u0432\u043b\u043e\u0436\u0435\u043d\u043d\u044b\u0445 \u0434\u0432\u043e\u0438\u0447\u043d\u044b\u0445 \u0444\u0430\u0439\u043b\u0430\u0445. \u0420\u0430\u0441\u0441\u043c\u0430\u0442\u0440\u0438\u0432\u0430\u044e\u0442\u0441\u044f \u0434\u0438\u0441\u0442\u0440\u0438\u0431\u0443\u0442\u0438\u0432\u044b OpenSUSE 12.4, Debian 9, CentOS, RHEL 6.10 \u0438 7, \u0430 \u0442\u0430\u043a\u0436\u0435 Ubuntu 14.04, 12.04 \u0438\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/et\/blog\/milliony-binarnikov-spustya-kak-ukreplyalsya-linux\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 4.9.10\" \/>\n\t\t<meta property=\"og:locale\" content=\"et_EE\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u041c\u0438\u043b\u043b\u0438\u043e\u043d\u044b \u0431\u0438\u043d\u0430\u0440\u043d\u0438\u043a\u043e\u0432 \u0441\u043f\u0443\u0441\u0442\u044f. \u041a\u0430\u043a \u0443\u043a\u0440\u0435\u043f\u043b\u044f\u043b\u0441\u044f Linux | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"TL;DR. \u0412 \u044d\u0442\u043e\u0439 \u0441\u0442\u0430\u0442\u044c\u0435 \u043c\u044b \u0438\u0441\u0441\u043b\u0435\u0434\u0443\u0435\u043c \u0437\u0430\u0449\u0438\u0442\u043d\u044b\u0435 \u0441\u0445\u0435\u043c\u044b (hardening schemes), \u043a\u043e\u0442\u043e\u0440\u044b\u0435 \u0438\u0437 \u043a\u043e\u0440\u043e\u0431\u043a\u0438 \u0440\u0430\u0431\u043e\u0442\u0430\u044e\u0442 \u0432 \u043f\u044f\u0442\u0438 \u043f\u043e\u043f\u0443\u043b\u044f\u0440\u043d\u044b\u0445 \u0434\u0438\u0441\u0442\u0440\u0438\u0431\u0443\u0442\u0438\u0432\u0430\u0445 Linux. \u0414\u043b\u044f \u043a\u0430\u0436\u0434\u043e\u0433\u043e \u043c\u044b \u0432\u0437\u044f\u043b\u0438 \u043a\u043e\u043d\u0444\u0438\u0433\u0443\u0440\u0430\u0446\u0438\u044e \u044f\u0434\u0440\u0430 \u043f\u043e \u0443\u043c\u043e\u043b\u0447\u0430\u043d\u0438\u044e, \u0437\u0430\u0433\u0440\u0443\u0437\u0438\u043b\u0438 \u0432\u0441\u0435 \u043f\u0430\u043a\u0435\u0442\u044b \u0438 \u043f\u0440\u043e\u0430\u043d\u0430\u043b\u0438\u0437\u0438\u0440\u043e\u0432\u0430\u043b\u0438 \u0441\u0445\u0435\u043c\u044b \u0437\u0430\u0449\u0438\u0442\u044b \u0432\u043e \u0432\u043b\u043e\u0436\u0435\u043d\u043d\u044b\u0445 \u0434\u0432\u043e\u0438\u0447\u043d\u044b\u0445 \u0444\u0430\u0439\u043b\u0430\u0445. \u0420\u0430\u0441\u0441\u043c\u0430\u0442\u0440\u0438\u0432\u0430\u044e\u0442\u0441\u044f \u0434\u0438\u0441\u0442\u0440\u0438\u0431\u0443\u0442\u0438\u0432\u044b OpenSUSE 12.4, Debian 9, CentOS, RHEL 6.10 \u0438 7, \u0430 \u0442\u0430\u043a\u0436\u0435 Ubuntu 14.04, 12.04 \u0438\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/et\/blog\/milliony-binarnikov-spustya-kak-ukreplyalsya-linux\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2019-10-31T18:32:27+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2019-10-31T18:32:27+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Miljonid binaarid hiljem. Kuidas Linux tugevnes | ProHoster","description":"TL;DR. Selles artiklis uurime kaitseskeeme (hardening schemes), mis t\u00f6\u00f6tavad vaikimisi viies populaarsemas Linuxi distributsioonis. Iga\u00fche jaoks v\u00f5tsime vaikimisi tuumakonfiguratsiooni, laadisime alla k\u00f5ik paketid ja anal\u00fc\u00fcsisime kaitseskeeme sisemistes binaarfailides. Uuritakse distributsioone OpenSUSE 12.4, Debian 9, CentOS, RHEL 6.10 ja 7, samuti Ubuntu 14.04, 12.04 ja","canonical_url":"https:\/\/prohoster.info\/et\/blog\/milliony-binarnikov-spustya-kak-ukreplyalsya-linux","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"et_EE","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u041c\u0438\u043b\u043b\u0438\u043e\u043d\u044b \u0431\u0438\u043d\u0430\u0440\u043d\u0438\u043a\u043e\u0432 \u0441\u043f\u0443\u0441\u0442\u044f. \u041a\u0430\u043a \u0443\u043a\u0440\u0435\u043f\u043b\u044f\u043b\u0441\u044f Linux | ProHoster","og:description":"TL;DR. \u0412 \u044d\u0442\u043e\u0439 \u0441\u0442\u0430\u0442\u044c\u0435 \u043c\u044b \u0438\u0441\u0441\u043b\u0435\u0434\u0443\u0435\u043c \u0437\u0430\u0449\u0438\u0442\u043d\u044b\u0435 \u0441\u0445\u0435\u043c\u044b (hardening schemes), \u043a\u043e\u0442\u043e\u0440\u044b\u0435 \u0438\u0437 \u043a\u043e\u0440\u043e\u0431\u043a\u0438 \u0440\u0430\u0431\u043e\u0442\u0430\u044e\u0442 \u0432 \u043f\u044f\u0442\u0438 \u043f\u043e\u043f\u0443\u043b\u044f\u0440\u043d\u044b\u0445 \u0434\u0438\u0441\u0442\u0440\u0438\u0431\u0443\u0442\u0438\u0432\u0430\u0445 Linux. \u0414\u043b\u044f \u043a\u0430\u0436\u0434\u043e\u0433\u043e \u043c\u044b \u0432\u0437\u044f\u043b\u0438 \u043a\u043e\u043d\u0444\u0438\u0433\u0443\u0440\u0430\u0446\u0438\u044e \u044f\u0434\u0440\u0430 \u043f\u043e \u0443\u043c\u043e\u043b\u0447\u0430\u043d\u0438\u044e, \u0437\u0430\u0433\u0440\u0443\u0437\u0438\u043b\u0438 \u0432\u0441\u0435 \u043f\u0430\u043a\u0435\u0442\u044b \u0438 \u043f\u0440\u043e\u0430\u043d\u0430\u043b\u0438\u0437\u0438\u0440\u043e\u0432\u0430\u043b\u0438 \u0441\u0445\u0435\u043c\u044b \u0437\u0430\u0449\u0438\u0442\u044b \u0432\u043e \u0432\u043b\u043e\u0436\u0435\u043d\u043d\u044b\u0445 \u0434\u0432\u043e\u0438\u0447\u043d\u044b\u0445 \u0444\u0430\u0439\u043b\u0430\u0445. \u0420\u0430\u0441\u0441\u043c\u0430\u0442\u0440\u0438\u0432\u0430\u044e\u0442\u0441\u044f \u0434\u0438\u0441\u0442\u0440\u0438\u0431\u0443\u0442\u0438\u0432\u044b OpenSUSE 12.4, Debian 9, CentOS, RHEL 6.10 \u0438 7, \u0430 \u0442\u0430\u043a\u0436\u0435 Ubuntu 14.04, 12.04 \u0438","og:url":"https:\/\/prohoster.info\/et\/blog\/milliony-binarnikov-spustya-kak-ukreplyalsya-linux","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2019-10-31T18:32:27+00:00","article:modified_time":"2019-10-31T18:32:27+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"29880","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"Article","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":"2026-01-20 22:50:20","breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-03-01 03:46:28","updated":"2026-01-20 22:50:20"},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/posts\/29880","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/comments?post=29880"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/posts\/29880\/revisions"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/media?parent=29880"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/categories?post=29880"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/tags?post=29880"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}