Tavis Ormandy (), një kërkues i sigurisë në Google, është duke zhvilluar një projekt , i orientuar drejt portimit të bibliotekave DLL të mbledhura për Windows për t'i përdorur në aplikacionet për Linux. Projekti ofron një bibliotekë-mesfushë, me ndihmën e së cilës mund të ngarkohet një skedar DLL në formatin PE/COFF dhe të thirren funksione të caktuara në të. Ngarkuesi PE/COFF bazohet në kodin . Kodi i projektit në përputhje me licencën GPLv2.
LoadLibrary merr mbi vete funksionet e ngarkimit tĂ« bibliotekave nĂ« memorje dhe importimin e simboleve ekzistuese, duke i ofruar aplikacionit pĂ«r Linux njĂ« API nĂ« stilin dlopen. Kodi i lidhur mund tĂ« ndiqet me ndihmĂ«n e gdb, ASAN dhe Valgrind. ĂshtĂ« parashikuar mundĂ«sia e rregullimit tĂ« kodit ekzekutues gjatĂ« ekzekutimit pĂ«rmes lidhjes sĂ« hooks dhe vendosjes sĂ« patches (runtime patching). MbĂ«shteten trajtimi dhe zgjidhja (unwinding) e pĂ«rjashtimeve pĂ«r C++.
Qëllimi i projektit është organizimi i një testimi fuzzing-shkallëzues dhe efikas të shpërndarjes së bibliotekave DLL në një mjedis bazuar në Linux. Në Windows, kryerja e testimeve fuzzing dhe coverage nuk lejon arritjen e efektivitetit të duhur dhe shpesh kërkon të drejtohet një instancë e veçantë virtualizimi e Windows, veçanërisht kur përpiqet të analizohet produkte të komplikuara, siç janë softuerët antivirus, që mbulojnë operimin në nivelin e bërthamës dhe hapësirës së përdoruesit. Me ndihmën e LoadLibrary, kërkuesit nga Google janë duke kërkuar për dobësi në kodekët video, skanerët antivirus, bibliotekat e shpërbërjes së të dhënave, dekoduesit e imazheve, etj.
Për shembull, me ndihmën e LoadLibrary, është arritur të portohen për ekzekutim në Linux motorin antivirus Windows Defender. Studimi i mpengine.dll, që formon themel të Windows Defender, ka lejuar analizimin e një numri të madh të trajtuesve të komplikuar të formateve të ndryshme, emuluesve të FUS dhe interpretorëve të gjuhëve, që potencialisht ofrojnë vektorë për .
LoadLibrary gjithashtu është përdorur për identifikimin e në paketën antivirus Avast. Gjatë studimit të DLL nga ky antivirus, u zbulua se procesi kryesor privilegjuar i skanimit përfshin një interpretues të plotë JavaScript, i përdorur për të imituar ekzekutimin e kodit JavaScript të palëve të treta. Ky proces nuk është i izoluar në një ambient sandbox, nuk u heq privilegjet dhe kryen analizën e të dhënave të paprovuar të jashtme nga FS dhe trafikët rrjetor të kapura. Duke qenë se çdo dobësi në këtë proces të ndërlikuar dhe të pambrojtur mund të çojë në kompromitim të largët të gjithë sistemit, u zhvillua një shell e veçantë mbi LoadLibrary. për analizimin e dobësive në skanerin antivirus Avast në një ambient të bazuar në Linux.
Burimi: opennet.ru
