Projekti Singularity po zhvillon një rootkit të hapur që kalon SELinux, Netfilter, LKRG dhe eBPF

Matheus Alves, një hulumtues sigurie i specializuar në malware, publikoi një azhurnim të projektit Singularity, që zhvillon një rrotkit të hapur për bërthamën Linux, i shpërndarë nën licencën MIT. Qëllimi i projektit është të demonstrojë metodat që lejojnë fshehjen e pranisë pas marrjes së aksesit root dhe të mbajnë mundësinë e ekzekutimit të fshehtë të operacioneve me privilegje. Pretendohet se Singularity mund të jetë e dobishme për hulumtuesit e sigurisë për testimin dhe zhvillimin e mjeteve për zbulimin dhe bllokimin e rrotkiteve.

Rrotkiti është i dizajnuar si një modul për bërthamën Linux 6.x dhe përdor mekanizmin ftrace për kapjen e heshtur të thirrjeve sistematike pa ndryshuar pikat e hyrjes në thirrjet sistematike dhe pa modifikuar funksionet e bërthamës. Singularity mbështet fshehjen e pranisë së vet në sistem, si dhe fshehjen e proceseve të caktuara nga sulmuesi dhe dosjeve dhe aktiviteteve të lidhura me to. Për lehtësinë e hulumtuesve, funksionaliteti i rrotkitit është i ndarë në module.

Përveç metodave standarde për maskimin e pranisë në sistem, siç janë fshehja e proceseve, dosjeve, katalogëve dhe moduleve të bërthamës, Singularity implementon disa metoda të avancuara për të kaluar mekanizmat e mbrojtjes dhe për të vështirësuar zbulimin nga skaneri të specializuar rrotkiteve si Falco, ghostscan, tracee, unhide, chkrootkit dhe rkhunter. Ndër të tjera, Singularity mund të fshihej nga mjetet që përdorin eBPF, të heqë bllokimet e eBPF, të parandalojë ngarkimin e moduleve të bërthamës, të përballojë analizën e hyrjes/ daljeve përmes nën-sistemit io_uring, si dhe të kalojë kontrollet e integritetit të kryera nga moduli LKRG (Linux Kernel Runtime Guard).

Në Singularity ekziston një reverse shell, që ofron akses të privilegjuar të largët në sistem nëpërmjet dërgimit të paketeve ICMP, si dhe procesorë që japin mundësinë për të arritur fshehjen e proceseve ose përmirësimin e privilegjeve në sistem përmes manipulimeve të caktuara me sinjalet dhe variablat e mjedisit. Për shembull, për të fshehur një proces nga /proc dhe nga daljet e mjeteve si ps, mund të ekzekutohet «kill -59 PID_proceesit», ndërsa për të përmirësuar privilegjet, të vendoset variabli i mjedisit «MAGIC=mtz».

Rutkiti fsheh trafikun e reverse shell nga analizatorët rrjetorë dhe lejon kalimin e përpunuesve SELinux që aktivizohen nga ICMP. Singularity gjithashtu përfshin mundësi për të fshehur lidhje të caktuara rrjeti nga tabelat /proc/net/nf_conntrack, përpunuesve netlink SOCK_DIAG/NETFILTER dhe mjeteve, si netstat, ss, lsof, tcpdump dhe wireshark. janë në dispozicion përpunues për pastrimin e mesazheve të auditimit dhe të regjistrimeve (klogctl, syslog, systemd-journal, /sys/kernel/debug/tracing/, dmesg). Ka filtra për të kundërshtuar analizatorët e memories, si Volatility, që përdorin /proc/kcore, /proc/kallsyms dhe /proc/vmallocinfo, si dhe mundësi filtrimi të drejtpërdrejtë në pajisjet bllokuese për të parandaluar analizat e nivelit të ulët të përmbajtjes së FS.

Luaj videon


Burimi: opennet.ru
Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster