{"id":142366,"date":"2025-09-05T11:11:57","date_gmt":"2025-09-05T09:11:57","guid":{"rendered":"https:\/\/prohoster.info\/blog\/novosti-interneta\/vypusk-lkrg-1-0-0-dlya-zashhity-ot-ekspluataczii-uyazvimostej-v-yadre-linux"},"modified":"2026-01-24T17:56:45","modified_gmt":"2026-01-24T15:56:45","slug":"vypusk-lkrg-1-0-0-dlya-zashhity-ot-ekspluataczii-uyazvimostej-v-yadre-linux","status":"publish","type":"post","link":"https:\/\/prohoster.info\/it\/blog\/news\/vypusk-lkrg-1-0-0-dlya-zashhity-ot-ekspluataczii-uyazvimostej-v-yadre-linux","title":{"rendered":"Rilascio di LKRG 1.0.0 per proteggere contro l'esploitazione delle vulnerabilit\u00e0 nel kernel Linux","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p>Il progetto Openwall ha pubblicato il modulo del kernel LKRG 1.0.0 (Linux Kernel Runtime Guard), destinato a verificare l'integrit\u00e0 delle strutture del kernel e a rilevare tentativi di sfruttamento delle vulnerabilit\u00e0 nel kernel. Si segnala che l'assegnazione del numero di versione 1.0.0 segna il raggiungimento da parte del progetto di uno stato maturo. Il codice del progetto \u00e8 distribuito sotto licenza GPLv2.       <\/p>\n<p>Il modulo \u00e8 adatto sia per <a href=\"https:\/\/prohoster.info\/it\/zhashchita-ot-ddos\/\"  data-wpil-monitor-id=\"5\">la protezione dagli attacchi<\/a>, che manipolano vulnerabilit\u00e0 gi\u00e0 note del kernel Linux, sia per contrastare exploit che utilizzano vulnerabilit\u00e0 ancora sconosciute, se non vengono adottate misure speciali per eludere LKRG. La protezione si basa sull'individuazione di modifiche non autorizzate nel kernel attivo (verifica dell'integrit\u00e0) e sul monitoraggio delle modifiche ai permessi dei processi utenti (identificazione dell'utilizzo di exploit).     <\/p>\n<p>Il controllo dell'integrit\u00e0 viene eseguito confrontando gli hash calcolati per le aree di memoria pi\u00f9 importanti e le strutture dei dati del kernel, come la IDT (Interrupt Descriptor Table), MSR, le tabelle delle chiamate di sistema, tutte le procedure e le funzioni, i gestori delle interruzioni, le liste dei moduli caricati, il contenuto della sezione  dei moduli e gli attributi dei processi. La procedura di controllo viene attivata periodicamente tramite timer o in seguito a determinati eventi nel kernel, ad esempio, durante l'esecuzione delle chiamate di sistema setuid, setreuid, fork, exit, execve e do_init_module.    <\/p>\n<p>L'individuazione di possibili exploit e il blocco degli attacchi avviene prima che il kernel conceda accesso alle risorse (ad esempio, prima dell'apertura di un file), ma dopo che un processo ha ottenuto permessi non autorizzati (ad esempio, cambio di UID). All'individuazione di comportamenti non autorizzati dei processi, questi vengono forzatamente terminati, il che \u00e8 sufficiente per bloccare molti exploit. I costi in termini di prestazioni derivanti dall'operato del modulo sono stimati tra il 2 e il 2,5%.      <\/p>\n<p>Il supporto \u00e8 garantito per i sistemi con architetture x86-64, AArch64 (ARM64), ARM32 e x86. Il funzionamento di LKRG 1.0.0 \u00e8 stato testato con kernel di diverse distribuzioni, a partire dal kernel 3.10 di RHEL\/CentOS 7 fino al 6.17-rc4 del repository in cui \u00e8 in preparazione il rilascio di Fedora 44. I pacchetti sono disponibili per le distribuzioni ALT Linux, Arch Linux, Astra Linux, Gentoo, Guix, NixOS, Rocky Linux, Whonix, Yocto e OpenBMC. I pacchetti costruiti per Rocky Linux possono essere utilizzati in RHEL 8\/9 e distribuzioni derivate come AlmaLinux 8\/9, mentre i pacchetti per Whonix possono essere utilizzati in Debian e Ubuntu.      <\/p>\n<p>Tra le novit\u00e0 nella nuova versione:  <\/p>\n<ul>\n<li class=\"l\"> \u00c8 stata garantita la compatibilit\u00e0 con i kernel Linux fino alla versione 6.17-rc4.\n<li class=\"l\"> Con kernel a partire dalla versione 6.13, \u00e8 stato interrotto l'intercettamento delle chiamate remote override_creds() e revert_creds(), limitando cos\u00ec l'individuazione di attacchi che ridefiniscono il puntatore cred. Le limitazioni sono state compensate attraverso l'aggiunta di controlli sulla riscrittura del puntatore cred in altre parti del kernel.\n<li class=\"l\"> \u00c8 stata interrotta la registrazione eccessiva delle credenziali per cui non \u00e8 in corso il controllo dell'integrit\u00e0. Questa modifica ha permesso di ridurre la base di codice di circa 1500 righe.\n<li class=\"l\"> Aggiunto supporto per il meccanismo apparso nel kernel Linux 6.10 per la creazione di file temporanei nel file system OverlayFS, utilizzando l'opzione O_TMPFILE (ovl_tmpfile). Questo supporto \u00e8 necessario per prevenire falsi positivi che si manifestano durante l'uso di container isolati su sistemi con kernel 6.10-6.12.\n<li class=\"l\"> Per i sistemi x86_64 \u00e8 stato aggiunto il supporto per la tecnologia Intel CET (Control-flow Enforcement Technology) per proteggere il codice eseguibile utilizzando le istruzioni IBT (indirect branch tracking), nonch\u00e9 una protezione software kCFI (kernel Control Flow Integrity) per bloccare le violazioni dell'ordine di esecuzione normale (control flow) a causa di exploit che modificano i puntatori delle funzioni memorizzati in memoria.\n<li class=\"l\"> Per la connessione di molti gestori al posto di kretprobes \u00e8 stato utilizzato il meccanismo kprobes, semplificando il codice per l'impostazione degli hook e consentendo di raggiungere prestazioni superiori.\n<li class=\"l\"> Rivisitato il modo in cui vengono gestite le lock dei dati nel kernel, specifiche per il processo (per-task shadow data). Grazie all'esclusione di lock superflui, \u00e8 stato possibile migliorare le prestazioni nell'accesso a tali dati.\n<li class=\"l\"> Risolvibili errori che provocavano condizioni di competizione, problemi di verifica dell'integrit\u00e0 e falsi positivi.\n<li class=\"l\"> Migliorato il supporto per la compilazione con Clang.  <\/ul>\n<p>Fonte: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/www.opennet.ru\/opennews\/art.shtml?num=63827\">opennet.ru<\/a> <\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u041f\u0440\u043e\u0435\u043a\u0442 Openwall \u043e\u043f\u0443\u0431\u043b\u0438\u043a\u043e\u0432\u0430\u043b \u043c\u043e\u0434\u0443\u043b\u044c \u044f\u0434\u0440\u0430 LKRG 1.0.0 (Linux Kernel Runtime Guard), \u043f\u0440\u0435\u0434\u043d\u0430\u0437\u043d\u0430\u0447\u0435\u043d\u043d\u044b\u0439 \u0434\u043b\u044f \u043f\u0440\u043e\u0432\u0435\u0440\u043a\u0438 \u0446\u0435\u043b\u043e\u0441\u0442\u043d\u043e\u0441\u0442\u0438 \u0441\u0442\u0440\u0443\u043a\u0442\u0443\u0440 \u044f\u0434\u0440\u0430 \u0438 \u0432\u044b\u044f\u0432\u043b\u0435\u043d\u0438\u044f \u043f\u043e\u043f\u044b\u0442\u043e\u043a \u044d\u043a\u0441\u043f\u043b\u0443\u0430\u0442\u0430\u0446\u0438\u0438 \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u0435\u0439 \u0432 \u044f\u0434\u0440\u0435. \u041e\u0442\u043c\u0435\u0447\u0430\u0435\u0442\u0441\u044f, \u0447\u0442\u043e \u043f\u0440\u0438\u0441\u0432\u043e\u0435\u043d\u0438\u0435 \u043d\u043e\u043c\u0435\u0440\u0430 \u0432\u0435\u0440\u0441\u0438\u0438 1.0.0 \u043e\u0437\u043d\u0430\u043c\u0435\u043d\u043e\u0432\u0430\u043b\u043e \u0434\u043e\u0441\u0442\u0438\u0436\u0435\u043d\u0438\u0435 \u043f\u0440\u043e\u0435\u043a\u0442\u043e\u043c \u0437\u0440\u0435\u043b\u043e\u0433\u043e \u0441\u043e\u0441\u0442\u043e\u044f\u043d\u0438\u044f. \u041a\u043e\u0434 \u043f\u0440\u043e\u0435\u043a\u0442\u0430 \u0440\u0430\u0441\u043f\u0440\u043e\u0441\u0442\u0440\u0430\u043d\u044f\u0435\u0442\u0441\u044f \u043f\u043e\u0434 \u043b\u0438\u0446\u0435\u043d\u0437\u0438\u0435\u0439 GPLv2. \u041c\u043e\u0434\u0443\u043b\u044c \u043f\u043e\u0434\u0445\u043e\u0434\u0438\u0442 \u043a\u0430\u043a \u0434\u043b\u044f \u0437\u0430\u0449\u0438\u0442\u044b \u043e\u0442 \u0430\u0442\u0430\u043a, \u043c\u0430\u043d\u0438\u043f\u0443\u043b\u0438\u0440\u0443\u044e\u0449\u0438\u0445 \u0443\u0436\u0435 \u0438\u0437\u0432\u0435\u0441\u0442\u043d\u044b\u043c\u0438 \u0443\u0437\u044f\u0432\u0438\u043c\u043e\u0441\u0442\u044f\u043c\u0438 \u0432 \u044f\u0434\u0440\u0435 Linux, [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[702],"tags":[],"class_list":["post-142366","post","type-post","status-publish","format-standard","hentry","category-news"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.1.1 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u041f\u0440\u043e\u0435\u043a\u0442 Openwall \u043e\u043f\u0443\u0431\u043b\u0438\u043a\u043e\u0432\u0430\u043b \u043c\u043e\u0434\u0443\u043b\u044c \u044f\u0434\u0440\u0430 LKRG 1.0.0 (Linux Kernel Runtime Guard), \u043f\u0440\u0435\u0434\u043d\u0430\u0437\u043d\u0430\u0447\u0435\u043d\u043d\u044b\u0439 \u0434\u043b\u044f \u043f\u0440\u043e\u0432\u0435\u0440\u043a\u0438 \u0446\u0435\u043b\u043e\u0441\u0442\u043d\u043e\u0441\u0442\u0438 \u0441\u0442\u0440\u0443\u043a\u0442\u0443\u0440 \u044f\u0434\u0440\u0430 \u0438 \u0432\u044b\u044f\u0432\u043b\u0435\u043d\u0438\u044f \u043f\u043e\u043f\u044b\u0442\u043e\u043a \u044d\u043a\u0441\u043f\u043b\u0443\u0430\u0442\u0430\u0446\u0438\u0438 \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u0435\u0439 \u0432 \u044f\u0434\u0440\u0435.\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/it\/blog\/news\/vypusk-lkrg-1-0-0-dlya-zashhity-ot-ekspluataczii-uyazvimostej-v-yadre-linux\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.1.1\" \/>\n\t\t<meta property=\"og:locale\" content=\"it_IT\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u0412\u044b\u043f\u0443\u0441\u043a LKRG 1.0.0 \u0434\u043b\u044f \u0437\u0430\u0449\u0438\u0442\u044b \u043e\u0442 \u044d\u043a\u0441\u043f\u043b\u0443\u0430\u0442\u0430\u0446\u0438\u0438 \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u0435\u0439 \u0432 \u044f\u0434\u0440\u0435 Linux | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u041f\u0440\u043e\u0435\u043a\u0442 Openwall \u043e\u043f\u0443\u0431\u043b\u0438\u043a\u043e\u0432\u0430\u043b \u043c\u043e\u0434\u0443\u043b\u044c \u044f\u0434\u0440\u0430 LKRG 1.0.0 (Linux Kernel Runtime Guard), \u043f\u0440\u0435\u0434\u043d\u0430\u0437\u043d\u0430\u0447\u0435\u043d\u043d\u044b\u0439 \u0434\u043b\u044f \u043f\u0440\u043e\u0432\u0435\u0440\u043a\u0438 \u0446\u0435\u043b\u043e\u0441\u0442\u043d\u043e\u0441\u0442\u0438 \u0441\u0442\u0440\u0443\u043a\u0442\u0443\u0440 \u044f\u0434\u0440\u0430 \u0438 \u0432\u044b\u044f\u0432\u043b\u0435\u043d\u0438\u044f \u043f\u043e\u043f\u044b\u0442\u043e\u043a \u044d\u043a\u0441\u043f\u043b\u0443\u0430\u0442\u0430\u0446\u0438\u0438 \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u0435\u0439 \u0432 \u044f\u0434\u0440\u0435.\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/it\/blog\/news\/vypusk-lkrg-1-0-0-dlya-zashhity-ot-ekspluataczii-uyazvimostej-v-yadre-linux\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2025-09-05T09:11:57+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2026-01-24T15:56:45+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Rilascio di LKRG 1.0.0 per la protezione contro lo sfruttamento delle vulnerabilit\u00e0 nel kernel Linux | ProHoster","description":"Il progetto Openwall ha pubblicato il modulo del kernel LKRG 1.0.0 (Linux Kernel Runtime Guard), destinato a verificare l'integrit\u00e0 delle strutture del kernel e a rilevare tentativi di sfruttamento delle vulnerabilit\u00e0 nel kernel.","canonical_url":"https:\/\/prohoster.info\/it\/blog\/news\/vypusk-lkrg-1-0-0-dlya-zashhity-ot-ekspluataczii-uyazvimostej-v-yadre-linux","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"it_IT","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u0412\u044b\u043f\u0443\u0441\u043a LKRG 1.0.0 \u0434\u043b\u044f \u0437\u0430\u0449\u0438\u0442\u044b \u043e\u0442 \u044d\u043a\u0441\u043f\u043b\u0443\u0430\u0442\u0430\u0446\u0438\u0438 \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u0435\u0439 \u0432 \u044f\u0434\u0440\u0435 Linux | ProHoster","og:description":"\u041f\u0440\u043e\u0435\u043a\u0442 Openwall \u043e\u043f\u0443\u0431\u043b\u0438\u043a\u043e\u0432\u0430\u043b \u043c\u043e\u0434\u0443\u043b\u044c \u044f\u0434\u0440\u0430 LKRG 1.0.0 (Linux Kernel Runtime Guard), \u043f\u0440\u0435\u0434\u043d\u0430\u0437\u043d\u0430\u0447\u0435\u043d\u043d\u044b\u0439 \u0434\u043b\u044f \u043f\u0440\u043e\u0432\u0435\u0440\u043a\u0438 \u0446\u0435\u043b\u043e\u0441\u0442\u043d\u043e\u0441\u0442\u0438 \u0441\u0442\u0440\u0443\u043a\u0442\u0443\u0440 \u044f\u0434\u0440\u0430 \u0438 \u0432\u044b\u044f\u0432\u043b\u0435\u043d\u0438\u044f \u043f\u043e\u043f\u044b\u0442\u043e\u043a \u044d\u043a\u0441\u043f\u043b\u0443\u0430\u0442\u0430\u0446\u0438\u0438 \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u0435\u0439 \u0432 \u044f\u0434\u0440\u0435.","og:url":"https:\/\/prohoster.info\/it\/blog\/news\/vypusk-lkrg-1-0-0-dlya-zashhity-ot-ekspluataczii-uyazvimostej-v-yadre-linux","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2025-09-05T09:11:57+00:00","article:modified_time":"2026-01-24T15:56:45+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"142366","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":"default","schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":"2026-01-24 15:57:19","breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2026-01-23 14:37:23","updated":"2026-01-24 15:57:19","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/posts\/142366","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/comments?post=142366"}],"version-history":[{"count":1,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/posts\/142366\/revisions"}],"predecessor-version":[{"id":154934,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/posts\/142366\/revisions\/154934"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/media?parent=142366"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/categories?post=142366"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/tags?post=142366"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}