ModuleJail për bllokimin e moduleve të papërdorura të kernelit Linux.

Jasper Nuyens, themelues i organizatës Linux Belgium, i cili krijoi një shtesë për përdorimin e Linux në sistemin informatik të automjeteve Tesla, ofroi një mënyrë të thjeshtë për të ulur sipërfaqen e sulmit në kernelin Linux për të pakësuar mundësinë e komprometimit në kontekstin e rritjes së identifikimit të dobësive të rrezikshme me ndihmën e AI. Pasi shumica e dobësive zakonisht gjenden në module specifike të kernelit që janë në dispozicion për ngarkim, por zakonisht nuk përdoren nga shumica e përdoruesve, Jasper sugjeroi të bllokohen si parazgjedhje modulet e papërdorura në sistemin aktual ose ato që përdoreshin rrallë në përgjithësi.

Në kernel janë të disponueshme disa mijëra module, por në shumicën e sistemeve përdoren vetëm disa qindra, ndërsa të tjerat mbeten të aksesueshme për ngarkim dhe potencialisht mund të përmbajnë dobësi. Ideja realizohet përmes skriptit ModuleJail, i cili përcakton listën e moduleve të përdorura në sistemin aktual (përmes /proc/modules) dhe automatikisht vendos modulet e papërdorura në listën e zezë. Skripti është shkruar në shell, përdor mjete të zakonshme sistemore (në mjaft është i mjaftueshëm busybox) dhe shpërndahet nën licencën GPLv3.

Skripti mbështet ekzekutimin në Debian, Ubuntu, RHEL, Fedora, SUSE, AlmaLinux, Rocky Linux, Alpine dhe Arch Linux, dhe si rezultat të punës së tij gjeneron skedarin /etc/modprobe.d/modulejail-blacklist.conf, i cili përdoret nga sistemi për të çaktivizuar ngarkimin automat të moduleve të kernelit. Ky qasje parandalon mbrojtjen e sistemit tuaj, pa pasur nevojë të ngarkoni module të specializuara të kernelit apo të kryeni procese të tjera në sfond për monitorimin e sistemit.

Nëse është e nevojshme, përdoruesi ka mundësinë të shtojë në listën e bardhë modulet që në këtë moment nuk janë ngarkuar, por potencialisht mund të përdoren në punë. Gjithashtu, janë të disponueshëm profile që lejojnë përdorimin e moduleve më të nevojshme për aplikacionet tipike të sistemit. Janë propozuar profila "minimal" (vetëm modulet më të rëndësishme dhe sistemi i skedarëve bazë), "konservativ" (+ krijuesit tipikë për serverët dhe makinat virtuale) dhe desktop (+ krijuesit për WiFi, Bluetooth, audio dhe video).

Burimi: opennet.ru

Bleni hostin e besueshĂ«m pĂ«r faqet me mbrojtje nga DDoS, VPS VDS servera đŸ”„ Bli hostin e besueshĂ«m pĂ«r faqet me mbrojtje nga DDoS, VPS VDS servera | ProHoster