Kompania Cruise, e specializuar në teknologjitë e menaxhimit automatik të automjeteve, kodet burimore të projektit , e cila ofron mjete për analizimin e imazheve të firmware bazuar në Linux dhe identifikimin e mundësive për dobësi dhe rrjedhje të të dhënave. Kodi është shkruar në gjuhën Go dhe nën licencën Apache 2.0.
mbështet analizën e imazheve që përdorin sisteme skedarësh ext2/3/4, FAT/VFat, SquashFS dhe UBIFS. Për zbulimin e imazhit përdoren utilitetet standarde, si e2tools, mtools, squashfs-tools dhe ubi_reader. FwAnalyzer nxjerr nga imazhi strukturën e katalogëve dhe kryen vlerësimin e përmbajtjes në bazë të një seti rregullash. Rregullat mund të lidhen me metadat e FS, llojin e skedarëve dhe përmbajtjen. Në përfundim, formohet një raport në formatin JSON, i cili përmbledh informacionin e nxjerrë nga firmware dhe merr parasysh paralajmërimet dhe listën e skedarëve që nuk përputhen me rregullat e trajtuara.
Kontrolli i drejtave tĂ« qasjeve nĂ« skedarĂ« dhe katalogĂ« mbĂ«shtetet (p.sh., identifikon qasje tĂ« plotĂ« pĂ«r tĂ« shkruar dhe vendosjen e UID/GID tĂ« pasaktĂ«), pĂ«rcaktohet prania e skedarĂ«ve ekzekutiv me flamurin suid dhe pĂ«rdorimi i etiketave SELinux, identifikohen çelĂ«sat e shifrimit tĂ« harruar dhe skedarĂ«t potencialisht tĂ« rrezikshĂ«m. NĂ« pĂ«rmbajtje theksohen fjalĂ«kalimet e lĂ«na nga inxhinierĂ«t dhe tĂ« dhĂ«nat e diagnostikimit, theksohet informacioni mbi versionet, realizohet pĂ«rcaktimi/nĂ« pĂ«rputhje tĂ« pĂ«rmbajtjes sipas hash-it SHA-256 dhe kryhet kĂ«rkimi duke pĂ«rdorur maska statike dhe shprehje tĂ« rregullta. ĂshtĂ« e mundur lidhja e skripteve analizuese tĂ« jashtme me lloje tĂ« caktuara skedarĂ«sh. PĂ«r firmuerat e bazuar nĂ« Android pĂ«rcaktohen parametrat e ndĂ«rtimit (p.sh., pĂ«rdorimi i modit ro.secure=1, gjendja ro.build.type dhe aktivizimi i SELinux).
FwAnalyzer mund të përdoret për të thjeshtuar analizën e problemeve të sigurisë në firmuerat e tjerë, por qëllimi kryesor është kontrolli i cilësisë së firmuerëve të vet ose atyre të ofrimeve nga furnizues të jashtëm me kontratë. Rregullat e FwAnalyzer lejojnë të formulohet një specifikim i saktë i gjendjes së firmuerit dhe të zbulojnë devijime që nuk lejohet, të tilla si caktimi i të drejtave të gabuara të aksesit ose lënia e çelësve të mbyllur dhe kodit të debug-ut (për shembull, verifikimi parandalon situata të tilla si e përdorur në fazën e testimit të serverit ssh, inxhinierik i paracaktuar, për lexim në /etc/config/shadow ose për formimin e nënshkrimit digjital).
Burimi: opennet.ru
