Metodat për të çaktivizuar mbrojtjen Lockdown në Ubuntu për kalimin e sigurisë UEFI Secure Boot

Andrej Konovalov nga kompania Google publikoi një metodë për çaktivizimin e mbrojtjes në distancë Lockdown, e ofruar në paketën me bërthamën Linux që vjen me Ubuntu (metodat e propozuara teorikisht duhet të funksionojnë me bërthamat Fedora dhe distribucione të tjera, por nuk janë testuar).

Lockdown kufizon aksesin e përdoruesit root në bërthamë dhe bllokon rrugët për të kaluar UEFI Secure Boot. Për shembull, në modin lockdown, akseset në /dev/mem, /dev/kmem, /dev/port, /proc/kcore, debugfs, modin e debugging të kprobes, mmiotrace, tracefs, BPF, PCMCIA CIS (Struktura e Informacionit të Kartës), disa ndërfaqe ACPI dhe regjistrat MSR të CPU, bllokohen thirrjet kexec_file dhe kexec_load, ndalohet kalimi në gjumin e thellë, kufizohet përdorimi i DMA për pajisjet PCI, ndalohet importimi i kodit ACPI nga variablat EFI, nuk lejohet manipulimi me portet e hyrjes/daljes, duke përfshirë ndryshimin e numrit të ndërprerjes dhe portit të hyrjes/daljes për portin serial.

Mekanizmi Lockdown së fundmi u shtua në bërthamën kryesore të Linux 5.4, porosie të sjellura në distribucionet e kernelit, ai gjithsesi realizohet në formën e patches ose është i plotësuar me patches. Një nga dallimet e shtesave të ofruara në distribucionet nga implementimi i integruar në kernel është mundësia për të çaktivizuar bllokimin e ofruar kur ka qasje fizike në sistem.

Në Ubuntu dhe Fedora për të çaktivizuar Lockdown është parashikuar një kombinim çelësh Alt+SysRq+X. Nënkuptohet se kombinimi Alt+SysRq+X mund të përdoret vetëm me qasje fizike në pajisje, dhe në rastin e një sulmi në distancë dhe marrjes së aksesit root, sulmuesi nuk do të mund të çaktivizojë Lockdown dhe, për shembull, të ngarkojë një modul në kernel pa nënshkrim digjital me rootkit.

Andrey Konovalov tregoi se metodat e lidhura me përdorimin e tastierës për të konfirmuar praninë fizike të përdoruesit janë të pafuqishme. Një mënyrë e thjeshtë për të çaktivizuar Lockdown do të ishte simulimi programatik i shtypjes së Alt+SysRq+X përmes /dev/uinput, por kjo opsion është bllokuar fillimisht. Megjithatë, është identifikuar të paktën dy mënyra të tjera për të inxhinieruar Alt+SysRq+X.

Metoda e parĂ« lidhet me pĂ«rdorimin e ndĂ«rfaqes «sysrq-trigger» — pĂ«r tĂ« simuluar, mjafton tĂ« aktivizoni kĂ«tĂ« ndĂ«rfaqe duke shkruar «1» nĂ« /proc/sys/kernel/sysrq, dhe mĂ« pas tĂ« shkruani «x» nĂ« /proc/sysrq-trigger. Ky hilesh i eliminuar nĂ« pĂ«rditĂ«simin e dhjetorit tĂ« kernelit tĂ« Ubuntu dhe nĂ« Fedora 31. E veçanta Ă«shtĂ« se zhvilluesit, siç Ă«shtĂ« rasti me /dev/uinput, fillimisht pĂ«rpoqĂ«n tĂ« bllokonin kĂ«tĂ« metodĂ«, por bllokimi nuk funksionoi pĂ«r shkak tĂ« gabimit nĂ« kodin e saj.

Metoda e dytë lidhet me emulimin e tastierës përmes USB/IP dhe dërgimin e sekuencës Alt+SysRq+X me tastierën virtuale. Në kernelin e ofruar nga Ubuntu, USB/IP është aktivizuar sipas default (CONFIG_USBIP_VHCI_HCD=m dhe CONFIG_USBIP_CORE=m) dhe janë ofruar modulë të nevojshëm me firmë digjitale të verifikuar usbip_core dhe vhci_hcd. Sulmuesi mund të krijojë një pajisje USB virtuale, duke nisur një procesor rrjeti në ndërfaqen loopback dhe duke e lidhur atë si një pajisje USB të largët përmes USB/IP. Rreth kësaj metode u njoftua zhvilluesve të Ubuntu, por korigjimi ende nuk është lëshuar.

Burimi: opennet.ru

Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster