{"id":29880,"date":"2019-10-31T21:32:27","date_gmt":"2019-10-31T18:32:27","guid":{"rendered":"https:\/\/prohoster.info\/blog\/milliony-binarnikov-spustya-kak-ukreplyalsya-linux\/"},"modified":"2019-10-31T21:32:27","modified_gmt":"2019-10-31T18:32:27","slug":"milliony-binarnikov-spustya-kak-ukreplyalsya-linux","status":"publish","type":"post","link":"https:\/\/prohoster.info\/sq\/blog\/milliony-binarnikov-spustya-kak-ukreplyalsya-linux","title":{"rendered":"Miliona binar\u00ebsh m\u00eb von\u00eb. Si forcohej Linux","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p><img decoding=\"async\" alt=\"Miliona binar\u00ebsh m\u00eb von\u00eb. Si forcohej Linux\" src=\"\/wp-content\/uploads\/2019\/03\/bf51e5698530d4a6a44ff97f542a2a87.png\" style=\"display:block;margin: 0 auto;\" \/><b>TL;DR<\/b>. N\u00eb k\u00ebt\u00eb artikull, ne do t\u00eb shqyrtojm\u00eb skemat e mbrojtjes (hardening schemes) q\u00eb funksionojn\u00eb nga kutia n\u00eb pes\u00eb distribucione t\u00eb njohura t\u00eb Linux. P\u00ebr secilin, ne mor\u00ebm konfigurimin e default t\u00eb b\u00ebrtham\u00ebs, ngarkuam t\u00eb gjitha paketat dhe analizuam skemat e mbrojtjes n\u00eb skedar\u00ebt binar\u00eb t\u00eb integruar. Distribucionet q\u00eb shqyrtohen p\u00ebrfshijn\u00eb OpenSUSE 12.4, Debian 9, CentOS, RHEL 6.10 dhe 7, si dhe Ubuntu 14.04, 12.04 dhe 18.04 LTS. <\/p>\n<p>T\u00eb dh\u00ebnat konfirmojn\u00eb se madje edhe skemat baze, t\u00eb tilla si canary-stacks dhe kod i pavarur nga pozita, nuk p\u00ebrdoren ende nga t\u00eb gjith\u00eb. Situata \u00ebsht\u00eb edhe m\u00eb e keqe p\u00ebr kompajler\u00ebt, kur b\u00ebhet fjal\u00eb p\u00ebr mbrojtjen nga dob\u00ebsit\u00eb si p\u00ebrplasja e stack-ut (stack clash), t\u00eb cilat mor\u00ebn v\u00ebmendje n\u00eb janar pas publikimit <noindex><a rel=\"nofollow\" href=\"https:\/\/capsule8.com\/blog\/exploiting-systemd-journald-part-1\/\">t\u00eb informacionit mbi dob\u00ebsit\u00eb n\u00eb systemd<\/a><\/noindex>. Por nuk \u00ebsht\u00eb gjith\u00e7ka aq pa shpres\u00eb. Nj\u00eb pjes\u00eb e konsiderueshme e binar\u00ebve implementojn\u00eb metoda t\u00eb bazave mbrojt\u00ebse, dhe numri i tyre po rritet nga versioni n\u00eb version. <\/p>\n<p>Kontrolli tregoi se numri m\u00eb i madh i metodave mbrojt\u00ebse \u00ebsht\u00eb implementuar n\u00eb Ubuntu 18.04 n\u00eb nivelin e OS dhe aplikacioneve, pastaj ndjek Debian 9. Nga ana tjet\u00ebr, OpenSUSE 12.4, CentOS 7 dhe RHEL 7 gjithashtu kan\u00eb implementuar skemat baz\u00eb mbrojt\u00ebse, nd\u00ebrsa mbrojtja nga p\u00ebrplasja e stack-ut aplikohet m\u00eb gjer\u00ebsisht me nj\u00eb set m\u00eb t\u00eb dendur paketash si defolt.<br \/>\n<noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><\/p>\n<h1>Hyrje<\/h1>\n<p>\nT\u00eb sigurosh cil\u00ebsi t\u00eb lart\u00eb t\u00eb softuerit \u00ebsht\u00eb e v\u00ebshtir\u00eb. Pavar\u00ebsisht numrit t\u00eb madh t\u00eb veglave t\u00eb avancuara p\u00ebr analiz\u00ebn statike t\u00eb kodit dhe analiz\u00ebn dinamike gjat\u00eb ekzekutimit, si dhe p\u00ebrparimeve t\u00eb konsiderueshme n\u00eb zhvillimin e kompajler\u00ebve dhe gjuh\u00ebve programimi, softueri modern ende vuajti nga dob\u00ebsit\u00eb q\u00eb vazhdimisht shfryt\u00ebzohen nga aktor\u00ebt keqdash\u00ebs. Situata \u00ebsht\u00eb edhe m\u00eb e keqe n\u00eb ekosistemet q\u00eb p\u00ebrfshijn\u00eb kod t\u00eb vjet\u00ebruar. N\u00eb k\u00ebto raste, ne jo vet\u00ebm q\u00eb ballafaqohemi me problemin e p\u00ebrhersh\u00ebm t\u00eb gjetjes s\u00eb gabimeve t\u00eb mundshme t\u00eb shfryt\u00ebzueshme, por gjithashtu jemi t\u00eb kufizuar nga kornizat rigoroze t\u00eb pastrimit t\u00eb prapambetjes, t\u00eb cilat shpesh k\u00ebrkojn\u00eb t\u00eb ruajn\u00eb kodin e kufizuar, dhe sa m\u00eb keq, t\u00eb dob\u00ebt apo me gabime.<\/p>\n<p>K\u00ebtu hyjn\u00eb n\u00eb loj\u00eb metodat e mbrojtjes ose forcimit t\u00eb programeve (hardening). Disa lloje gabimesh nuk jemi n\u00eb gjendje t'i parandalojm\u00eb, por mund t\u00eb b\u00ebjm\u00eb jet\u00ebn e aktor\u00ebve keqdash\u00ebs m\u00eb t\u00eb v\u00ebshtir\u00eb dhe t\u00eb zgjidhim pjes\u00ebrisht problemin duke parandaluar ose penguar <i>shfryt\u00ebzimin<\/i> k\u00ebtyre gabimeve. Kjo mbrojtje p\u00ebrdoret n\u00eb t\u00eb gjitha sistemet operative moderne, megjithat\u00eb metodat ndryshojn\u00eb shum\u00eb n\u00eb kompleksitet, efektivitet dhe performanc\u00eb: nga kanaret e stack-ut (stack canaries) dhe <noindex><a rel=\"nofollow\" href=\"https:\/\/en.wikipedia.org\/wiki\/Address_space_layout_randomization\">ASLR<\/a><\/noindex> deri n\u00eb mbrojtje t\u00eb plot\u00eb <noindex><a rel=\"nofollow\" href=\"https:\/\/en.wikipedia.org\/wiki\/Control-flow_integrity\">CFI<\/a><\/noindex> dhe <noindex><a rel=\"nofollow\" href=\"https:\/\/en.wikipedia.org\/wiki\/Return-oriented_programming\">ROP<\/a><\/noindex>. N\u00eb k\u00ebt\u00eb artikull do t\u00eb shqyrtojm\u00eb metodat e mbrojtjes q\u00eb aplikohen n\u00eb distribucionet m\u00eb t\u00eb njohura t\u00eb Linux n\u00eb konfigurimin e parazgjedhur, si dhe do t\u00eb studiojm\u00eb tiparet e binar\u00ebve q\u00eb shp\u00ebrndahen p\u00ebrmes sistemeve t\u00eb menaxhimit t\u00eb paketave t\u00eb \u00e7do distribucioni.<\/p>\n<h3>CVE dhe siguria<\/h3>\n<p>\nT\u00eb gjith\u00eb ne kemi par\u00eb artikuj me tituj si \"Aplikacionet m\u00eb t\u00eb cenueshme t\u00eb vitit\" ose \"Sistemet operative m\u00eb t\u00eb cenueshme\". Zakonisht, aty jepet statistika mbi numrin total t\u00eb regjistrimeve p\u00ebr cenueshm\u00ebri t\u00eb tipit <noindex><a rel=\"nofollow\" href=\"https:\/\/cve.mitre.org\/\">CVE (Cenueshm\u00ebri dhe Ekspozita e zakonshme)<\/a><\/noindex>, e marr\u00eb nga <noindex><a rel=\"nofollow\" href=\"https:\/\/nvd.nist.gov\/\">Baza Komb\u00ebtare e Cenueshm\u00ebrive (NVD)<\/a><\/noindex> nga <noindex><a rel=\"nofollow\" href=\"https:\/\/www.nist.gov\/\">NIST<\/a><\/noindex> dhe burime t\u00eb tjera. M\u00eb pas, k\u00ebto aplikacione ose sisteme operative renditen sipas numrit t\u00eb CVE. Fatkeq\u00ebsisht, ndon\u00ebse CVE jan\u00eb shum\u00eb t\u00eb dobishme p\u00ebr gjurmimin e problemeve dhe informimin e ofruesve dhe p\u00ebrdoruesve, ato flasin pak p\u00ebr sigurin\u00eb reale t\u00eb softuerit.<\/p>\n<p>Si nj\u00eb shembull, le t\u00eb shqyrtojm\u00eb numrin total t\u00eb CVE-ve p\u00ebr kat\u00ebr vitet e fundit p\u00ebr b\u00ebrtham\u00ebn Linux dhe pes\u00eb distribucionet m\u00eb popullor\u00eb n\u00eb sh\u00ebrbim, konkretisht Ubuntu, Debian, Red Hat Enterprise Linux dhe OpenSUSE.<\/p>\n<p><img decoding=\"async\" alt=\"Miliona binar\u00ebsh m\u00eb von\u00eb. Si forcohej Linux\" src=\"\/wp-content\/uploads\/2019\/03\/16d74634f010e340aedbce441513e3f8.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Fig. 1<\/i><\/p>\n<p>\u00c7far\u00eb na thot\u00eb ky graf? A do t\u00eb thot\u00eb m\u00eb shum\u00eb CVE se nj\u00eb distribucion \u00ebsht\u00eb m\u00eb i cenuesh\u00ebm se nj\u00eb tjet\u00ebr? Nuk ka nj\u00eb p\u00ebrgjigje. P\u00ebr shembull, n\u00eb k\u00ebt\u00eb artikull do t\u00eb shihni se Debian ka mekanizma mbrojt\u00ebs m\u00eb t\u00eb rrept\u00eb n\u00eb krahasim me OpenSUSE ose RedHat Linux, dhe megjithat\u00eb Debian ka m\u00eb shum\u00eb CVE. Megjithat\u00eb, ato nuk n\u00ebnkuptojn\u00eb domosdoshm\u00ebrisht nj\u00eb siguri t\u00eb dob\u00ebsuar: edhe prania e CVE nuk tregon n\u00ebse nj\u00eb cenueshm\u00ebri \u00ebsht\u00eb <i>e shfryt\u00ebzueshme<\/i>. Pikat e rrezikshm\u00ebris\u00eb ofrojn\u00eb nj\u00eb ide se sa <i>e mundshme<\/i> \u00ebsht\u00eb shfryt\u00ebzimi i cenueshm\u00ebris\u00eb, por n\u00eb fund t\u00eb fundit shfryt\u00ebzueshm\u00ebria varet n\u00eb mas\u00eb t\u00eb madhe nga mbrojtja e pranishme n\u00eb sistemet e prekur, si dhe nga burimet dhe mund\u00ebsit\u00eb e sulmuesve. P\u00ebr m\u00eb tep\u00ebr, mungesa e raporteve CVE nuk thot\u00eb asgj\u00eb p\u00ebr <i>cenueshm\u00ebrive t\u00eb pa regjistruara ose t\u00eb panjohura<\/i> vuln\u00e9rabilitetet. Dallimi n\u00eb CVE mund t\u00eb shpjegohet jo nga cil\u00ebsia e softuerit, por nga faktor\u00eb t\u00eb tjer\u00eb, p\u00ebrfshir\u00eb burimet e ndara p\u00ebr testim ose madh\u00ebsin\u00eb e baz\u00ebs s\u00eb p\u00ebrdoruesve. N\u00eb shembullin ton\u00eb, numri m\u00eb i madh i CVE-s\u00eb p\u00ebr Debian mund t\u00eb tregoj\u00eb thjesht se Debian ofron m\u00eb shum\u00eb paketa softueri. <\/p>\n<p>Sigurisht, sistemi CVE ofron informacion t\u00eb dobish\u00ebm q\u00eb lejon krijimin e mbrojtjeve p\u00ebrkat\u00ebse. Sa m\u00eb mir\u00eb t\u00eb kuptojm\u00eb arsyet e d\u00ebshtimit t\u00eb programit, aq m\u00eb e leht\u00eb \u00ebsht\u00eb t\u00eb p\u00ebrcaktojm\u00eb m\u00ebnyrat e mundshme t\u00eb shfryt\u00ebzimit dhe t\u00eb zhvillojm\u00eb mekanizmat p\u00ebrkat\u00ebs. <i>identifikimit dhe reagimit<\/i>. N\u00eb fig. 2 jan\u00eb paraqitur kategorit\u00eb e vulnerabiliteteve p\u00ebr t\u00eb gjitha distribucionet gjat\u00eb kat\u00ebr viteve t\u00eb fundit (<noindex><a rel=\"nofollow\" href=\"https:\/\/www.cvedetails.com\/top-50-products.php\">burimi<\/a><\/noindex>). \u00cbsht\u00eb e qart\u00eb q\u00eb shumica e CVE-ve bien n\u00eb kategorit\u00eb e m\u00ebposhtme: ndalim sh\u00ebrbimi (DoS), ekzekutimi i kodit, mbingarkesa, d\u00ebmtimi i memories, rrjedhja (ekstraktimi) i informacionit dhe eskalimi i privilegjeve. Megjith\u00ebse shum\u00eb CVE jan\u00eb renditur disa her\u00eb n\u00eb kategori t\u00eb ndryshme, n\u00eb p\u00ebrgjith\u00ebsi, t\u00eb nj\u00ebjtat probleme mbeten nga viti n\u00eb vit. N\u00eb pjes\u00ebn e ardhshme t\u00eb artikullit do t\u00eb vler\u00ebsojm\u00eb p\u00ebrdorimin e skemave t\u00eb ndryshme t\u00eb mbrojtjes p\u00ebr t\u00eb parandaluar shfryt\u00ebzimin e k\u00ebtyre vulnerabiliteteve.<\/p>\n<p><img decoding=\"async\" alt=\"Miliona binar\u00ebsh m\u00eb von\u00eb. Si forcohej Linux\" src=\"\/wp-content\/uploads\/2019\/03\/45948bc64673540cfb3e1774c3247634.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Fig. 2<\/i><\/p>\n<h3>Detyrat<\/h3>\n<p>\nN\u00eb k\u00ebt\u00eb artikull ne synojm\u00eb t\u00eb p\u00ebrgjigjemi n\u00eb pyetjet e m\u00ebposhtme:<\/p>\n<ul>\n<li>Sa e sigurt \u00ebsht\u00eb siguria e distribucioneve t\u00eb ndryshme t\u00eb Linux? \u00c7far\u00eb mekanizmash mbrojt\u00ebs ekzistojn\u00eb n\u00eb b\u00ebrtham\u00eb dhe n\u00eb aplikacionet e hap\u00ebsir\u00ebs s\u00eb p\u00ebrdoruesit?\n<\/li>\n<li>Si ka ndryshuar nd\u00ebrkoh\u00eb pranimi i mekanizmave t\u00eb mbrojtjes p\u00ebr distribucionet e ndryshme?\n<\/li>\n<li>Cilat jan\u00eb var\u00ebsit\u00eb mesatare t\u00eb paketa dhe bibliotekave p\u00ebr \u00e7do distribucion?\n<\/li>\n<li>Cilat mbrojtje jan\u00eb implementuar p\u00ebr \u00e7do binar?<\/li>\n<\/ul>\n<p><\/p>\n<h3>Zgjedhja e distribucioneve<\/h3>\n<p>\nKuptohet se \u00ebsht\u00eb e v\u00ebshtir\u00eb t\u00eb gjenim statistika t\u00eb sakta mbi instalimet e distribucioneve, pasi n\u00eb shumic\u00ebn e rasteve numri i shkarkimeve nuk tregon numrin e instalimeve reale. Megjithat\u00eb, opsionet Unix p\u00ebrb\u00ebjn\u00eb shumic\u00ebn e sistemeve server (n\u00eb serverat web 69.2%, sipas <noindex><a rel=\"nofollow\" href=\"https:\/\/w3techs.com\/technologies\/overview\/operating_system\/all\">statistikave<\/a><\/noindex> W3techs dhe burimeve t\u00eb tjera), dhe pjesa e tyre \u00ebsht\u00eb duke u rritur vazhdimisht. Pra, p\u00ebr hulumtimin ton\u00eb, ne u p\u00ebrqendruam n\u00eb distribucionet q\u00eb jan\u00eb t\u00eb disponueshme jasht\u00eb kutis\u00eb n\u00eb platform\u00ebn <noindex><a rel=\"nofollow\" href=\"https:\/\/cloud.google.com\/\">Google Cloud<\/a><\/noindex>. N\u00eb ve\u00e7anti, ne zgjodh\u00ebm sistemet operative si m\u00eb posht\u00eb:<\/p>\n<p>Distribucioni\/versioni<br \/>\nB\u00ebrthama<br \/>\nNd\u00ebrtimi<\/p>\n<p>OpenSUSE 12.4<br \/>\n4.12.14-95.3-default<br \/>\n#1 SMP Wed Dec 5 06:00:48 UTC 2018 (63a8d29)<\/p>\n<p>Debian 9 (stretch)<br \/>\n4.9.0-8-amd64<br \/>\n#1 SMP Debian 4.9.130-2 (2018-10-27)<\/p>\n<p>CentOS 6.10<br \/>\n2.6.32-754.10.1.el6.x86_64<br \/>\n#1 SMP Tue Jan 15 17:07:28 UTC 2019<\/p>\n<p>CentOS 7<br \/>\n3.10.0-957.5.1.el7.x86_64<br \/>\n#1 SMP Fri Feb 1 14:54:57 UTC 2019<\/p>\n<p>Red Hat Enterprise Linux Server 6.10 (Santiago)<br \/>\n2.6.32-754.9.1.el6.x86_64<br \/>\n#1 SMP Wed Nov 21 15:08:21 EST 2018<\/p>\n<p>Red Hat Enterprise Linux Server 7.6 (Maipo)<br \/>\n3.10.0-957.1.3.el7.x86_64<br \/>\n#1 SMP Thu Nov 15 17:36:42 UTC 2018<\/p>\n<p>Ubuntu 14.04 (Trusty Tahr)<br \/>\n4.4.0\u2013140-generic<br \/>\n <br \/>\n#166~14.04.1-Ubuntu SMP Sat Nov 17 01:52:43 UTC 20\u2026<\/p>\n<p>Ubuntu 16.04 (Xenial Xerus)<br \/>\n4.15.0\u20131026-gcp<br \/>\n#27~16.04.1-Ubuntu SMP Fri Dec 7 09:59:47 UTC 2018<\/p>\n<p>Ubuntu 18.04 (Bionic Beaver)<br \/>\n4.15.0\u20131026-gcp<br \/>\n#27-Ubuntu SMP Thu Dec 6 18:27:01 UTC 2018<\/p>\n<p><i>Tabela 1<\/i> <\/p>\n<h1>Analiza<\/h1>\n<p>\nDo t\u00eb shqyrtojm\u00eb konfigurimin e kernelit t\u00eb paracaktuar, si dhe vetit\u00eb e paketeve t\u00eb aksesueshme p\u00ebrmes menaxherit t\u00eb paketave p\u00ebr \u00e7do distro nga kuti. K\u00ebshtu, ne do t\u00eb shqyrtojm\u00eb vet\u00ebm pakete nga pasqyrat e paracaktuara t\u00eb \u00e7do distrose, duke e injoruar paketat nga repositor\u00ebt e paq\u00ebndruesh\u00ebm (p.sh., pasqyrat 'testing' n\u00eb Debian) dhe paketat e jashtme (p.sh., paketat Nvidia nga pasqyrat standard). P\u00ebr m\u00eb tep\u00ebr, ne nuk do t\u00eb shqyrtojm\u00eb kompilimet e p\u00ebrdoruesve t\u00eb kernelit apo konfigurimet me nivel t\u00eb lart\u00eb mbrojtjeje.<\/p>\n<h3>Analiza e konfigurimit t\u00eb kernelit<\/h3>\n<p>\nNe aplikuam nj\u00eb skenar analize t\u00eb bazuar n\u00eb <noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/a13xp0p0v\/kconfig-hardened-check\">kontrollerin e lir\u00eb kconfig<\/a><\/noindex>. Ne shqyrtojm\u00eb parametrat e mbrojtjes t\u00eb paracaktuar n\u00eb distro-t e p\u00ebrmendura dhe i krahasojm\u00eb ato me list\u00ebn nga <noindex><a rel=\"nofollow\" href=\"http:\/\/kernsec.org\/wiki\/index.php\/Kernel_Self_Protection_Project\/Recommended_Settings\">Projekti i vet\u00eb-mbrojtjes s\u00eb kernelit<\/a><\/noindex> (KSPP). P\u00ebr \u00e7do parametrat e konfigurimit, tabela 2 p\u00ebrshkruan konfigurimin e d\u00ebshiruar: nj\u00eb shenj\u00eb e markuar p\u00ebr distro-t q\u00eb p\u00ebrputhen me rekomandimet KSSP (shpjegimi i terminologjis\u00eb \u00ebsht\u00eb i disponuesh\u00ebm n\u00eb <noindex><a rel=\"nofollow\" href=\"https:\/\/capsule8.com\/blog\/kernel-configuration-glossary\/\">k\u00ebtu<\/a><\/noindex>; n\u00eb artikujt e ardhsh\u00ebm do t\u00eb flasim se si jan\u00eb shfaqur shum\u00eb nga k\u00ebto metoda mbrojtjeje dhe si t\u00eb komprometoni sistemin n\u00eb munges\u00eb t\u00eb tyre).<\/p>\n<p><noindex><a rel=\"nofollow\" href=\"https:\/\/habrastorage.org\/webt\/dx\/oh\/o0\/dxoho0z-lifjcybajszqb-aiirq.png\"><img decoding=\"async\" alt=\"Miliona binar\u00ebsh m\u00eb von\u00eb. Si forcohej Linux\" src=\"\/wp-content\/uploads\/2019\/03\/b1a42826f4afc78a2b25d158100b2ba4.png\" style=\"display:block;margin: 0 auto;\" \/><\/a><\/noindex><\/p>\n<p><img decoding=\"async\" alt=\"Miliona binar\u00ebsh m\u00eb von\u00eb. Si forcohej Linux\" src=\"\/wp-content\/uploads\/2019\/03\/2177579e65e4fe6bb320903756a04b9b.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nN\u00eb p\u00ebrgjith\u00ebsi, n\u00eb kernel\u00ebt e rinj ka konfigurime m\u00eb t\u00eb rrepta t\u00eb paracaktuara. P\u00ebr shembull, n\u00eb CentOS 6.10 dhe RHEL 6.10 me kernelin 2.6.32 mungojn\u00eb shumic\u00ebn e funksioneve kritike t\u00eb implementuara n\u00eb kernel\u00ebt e rinj, si <noindex><a rel=\"nofollow\" href=\"https:\/\/en.wikipedia.org\/wiki\/Supervisor_Mode_Access_Prevention\">SMAP<\/a><\/noindex>, lejet e rrepta RWX, randomizimi i adresave ose mbrojtja e copy2usr. Duhet theksuar se shum\u00eb nga opsionet e konfigurimit nga tabela mungojn\u00eb n\u00eb versionet m\u00eb t\u00eb vjetra t\u00eb kernelit dhe nuk jan\u00eb t\u00eb aplikueshme n\u00eb praktik\u00eb \u2013 n\u00eb tabel\u00eb kjo ende tregohet si munges\u00eb mbrojtjeje t\u00eb duhur. Po ashtu, n\u00ebse nj\u00eb parametrat e konfigurimit mungon n\u00eb k\u00ebt\u00eb version, dhe p\u00ebr siguri ky parametr duhet t\u00eb \u00e7aktivizohet, kjo konsiderohet nj\u00eb konfigurim i arsyesh\u00ebm. <\/p>\n<p>Nj\u00eb moment tjet\u00ebr kur interpretojm\u00eb rezultatet: disa konfiguracione t\u00eb b\u00ebrtham\u00ebs q\u00eb rrisin sip\u00ebrfaqen e sulmit mund t\u00eb p\u00ebrdoren gjithashtu p\u00ebr sigurimin. Disa shembuj p\u00ebrfshijn\u00eb uprobes dhe kprobes, modul t\u00eb b\u00ebrtham\u00ebs dhe BPF\/eBPF. Rekomandimi yn\u00eb \u00ebsht\u00eb q\u00eb t\u00eb p\u00ebrdoren mekanizmat e p\u00ebrmendur m\u00eb sip\u00ebr p\u00ebr t\u00eb siguruar mbrojtje reale, pasi ato nuk jan\u00eb t\u00eb thjeshta p\u00ebr t'u p\u00ebrdorur, dhe shfryt\u00ebzimi i tyre n\u00ebnkupton q\u00eb subjektet e k\u00ebqija tashm\u00eb jan\u00eb instaluar n\u00eb sistem. Por n\u00ebse k\u00ebto parametra aktivizohen, administratori i sistemit duhet t\u00eb ndjek\u00eb aktivisht abuzimet.<\/p>\n<p>Duke shqyrtuar m\u00eb tej rekordet e tabel\u00ebs 2, shohim se b\u00ebrthamat moderne ofrojn\u00eb disa mund\u00ebsi p\u00ebr t\u00eb mbrojtur nga shfryt\u00ebzimi i t\u00eb tillave si rrjedhja e informacionit dhe mbushja e stack-ut\/heaps. Megjithat\u00eb, v\u00ebrejm\u00eb se edhe shp\u00ebrndarjet m\u00eb t\u00eb fundit ende nuk kan\u00eb implementuar mbrojtje m\u00eb t\u00eb avancuar (p.sh., me patches <noindex><a rel=\"nofollow\" href=\"https:\/\/grsecurity.net\/\">grsecurity<\/a><\/noindex>) ose mbrojtje moderne nga sulmet e rip\u00ebrdorimit t\u00eb kodit (p.sh., <noindex><a rel=\"nofollow\" href=\"http:\/\/www.cs.columbia.edu\/~theofilos\/files\/slides\/krx.pdf\">kombinimi i randomizimit me skemat R^X p\u00ebr kodin<\/a><\/noindex>). \u00c7far\u00eb \u00ebsht\u00eb edhe m\u00eb e keqe, edhe k\u00ebto mjete m\u00eb t\u00eb avancuara nuk mbrojn\u00eb nga spektri i plot\u00eb i sulmeve. Prandaj, \u00ebsht\u00eb tep\u00ebr e r\u00ebnd\u00ebsishme p\u00ebr administrator\u00ebt e sistemeve t\u00eb plot\u00ebsojn\u00eb konfigurimet e arsyeshme me zgjidhje q\u00eb ofrojn\u00eb zbulim dhe parandalim t\u00eb shfryt\u00ebzimeve gjat\u00eb ekzekutimit.<\/p>\n<h3>Analiza e aplikacioneve<\/h3>\n<p>\nNuk \u00ebsht\u00eb \u00e7udi q\u00eb shp\u00ebrndarjet e ndryshme kan\u00eb karakteristika t\u00eb ndryshme t\u00eb pakove, parametrave t\u00eb p\u00ebrpilimit, var\u00ebsive t\u00eb bibliotekave, etj. Dallimet ekzistojn\u00eb edhe p\u00ebr <noindex><a rel=\"nofollow\" href=\"https:\/\/upload.wikimedia.org\/wikipedia\/commons\/1\/1b\/Linux_Distribution_Timeline.svg\">shp\u00ebrndarje<\/a><\/noindex> t\u00eb ngjashme dhe pako me var\u00ebsi t\u00eb vogla (p.sh., coreutils n\u00eb Ubuntu ose Debian). P\u00ebr t\u00eb vler\u00ebsuar dallimet, ne shkarkuam t\u00eb gjitha paketat e disponueshme, nxorr\u00ebm p\u00ebrmbajtjen e tyre dhe analizuam skedar\u00ebt binare dhe var\u00ebsit\u00eb. P\u00ebr secil\u00ebn paket\u00eb ndjek\u00ebm paketat e tjera nga t\u00eb cilat ajo varet, dhe p\u00ebr \u00e7do binar ndjek\u00ebm var\u00ebsit\u00eb e tij. N\u00eb k\u00ebt\u00eb seksion do t\u00eb paraqesim p\u00ebrmbledhjen e gjetjeve.<\/p>\n<h4>Shp\u00ebrndarjet<\/h4>\n<p>\nN\u00eb total kemi ngarkuar 361,556 paketa p\u00ebr t\u00eb gjitha shp\u00ebrndarjet, duke nxjerr\u00eb vet\u00ebm paketa nga pasqyrat e paracaktuara. Ne injoruam paketat pa skedar\u00eb ekzekutiv\u00eb ELF, si kodet burimore, fontet, etj. Pas filtrimit, mbet\u00ebn 129,569 paketa, q\u00eb p\u00ebrmbajn\u00eb gjithsej 584,457 skedar\u00eb binar\u00eb. Shp\u00ebrndarja e paketave dhe skedar\u00ebve sipas shp\u00ebrndarjeve \u00ebsht\u00eb e ilustruar n\u00eb figur\u00ebn 3.<\/p>\n<p><img decoding=\"async\" alt=\"Miliona binar\u00ebsh m\u00eb von\u00eb. Si forcohej Linux\" src=\"\/wp-content\/uploads\/2019\/03\/a24975fba7413ac8069c07412e5476cc.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Fig. 3<\/i><\/p>\n<p>V\u00ebrehet se sa m\u00eb moderne t\u00eb jet\u00eb shp\u00ebrndarja, aq m\u00eb shum\u00eb paketa dhe skedar\u00eb binar\u00eb ka, q\u00eb \u00ebsht\u00eb logjike. Megjithat\u00eb, paketat Ubuntu dhe Debian p\u00ebrfshijn\u00eb shum\u00eb m\u00eb tep\u00ebr skedar\u00eb binar\u00eb (si skedar\u00eb ekzekutiv\u00eb, ashtu edhe module dinamike dhe biblioteka), sesa CentOS, SUSE dhe RHEL, gj\u00eb q\u00eb potencialisht ndikon n\u00eb sip\u00ebrfaqen e sulmit t\u00eb Ubuntu dhe Debian (duhet t\u00eb theksohet se shifrat reflektojn\u00eb t\u00eb gjith\u00eb binar\u00ebt e t\u00eb gjitha versioneve t\u00eb paket\u00ebs, q\u00eb do t\u00eb thot\u00eb se disa skedar\u00eb analizohet disa her\u00eb). Kjo \u00ebsht\u00eb ve\u00e7an\u00ebrisht e r\u00ebnd\u00ebsishme duke pasur parasysh var\u00ebsit\u00eb midis paketave. N\u00eb k\u00ebt\u00eb m\u00ebnyr\u00eb, nj\u00eb ndjeshm\u00ebri n\u00eb nj\u00eb binar t\u00eb nj\u00eb pakete mund t\u00eb ndikoj\u00eb n\u00eb shum\u00eb pjes\u00eb t\u00eb ekosistemit, ashtu si nj\u00eb bibliotek\u00eb e ndjeshme mund t\u00eb ndikoj\u00eb n\u00eb t\u00eb gjith\u00eb skedar\u00ebt binar\u00eb q\u00eb e importojn\u00eb at\u00eb. Si nj\u00eb pik\u00eb referimi, le t\u00eb shohim shp\u00ebrndarjen e numrit t\u00eb var\u00ebsive sipas paketave n\u00eb sistemet operative t\u00eb ndryshme:<\/p>\n<p><noindex><a rel=\"nofollow\" href=\"https:\/\/habrastorage.org\/webt\/ii\/e3\/e5\/iie3e5-ei26ezg5yvcyvtzqzl80.png\"><img decoding=\"async\" alt=\"Miliona binar\u00ebsh m\u00eb von\u00eb. Si forcohej Linux\" src=\"\/wp-content\/uploads\/2019\/03\/c6570e643d92103c87659e61f5d395a6.png\" style=\"display:block;margin: 0 auto;\" \/><\/a><\/noindex><br \/>\n<i>Fig. 4<\/i> <\/p>\n<p>Gati n\u00eb t\u00eb gjitha shp\u00ebrndarjet, 60% e paketimeve kan\u00eb t\u00eb pakt\u00ebn 10 var\u00ebsi. P\u00ebrve\u00e7 k\u00ebsaj, disa pakete kan\u00eb shum\u00eb m\u00eb tep\u00ebr var\u00ebsi (m\u00eb shum\u00eb se 100). E nj\u00ebjta gj\u00eb vlen dhe p\u00ebr var\u00ebsit\u00eb e kund\u00ebrta t\u00eb paketave: si\u00e7 pritej, disa paketa p\u00ebrdoren nga shum\u00eb paketa t\u00eb tjera n\u00eb shp\u00ebrndarje, prandaj ndjeshm\u00ebrit\u00eb n\u00eb k\u00ebto disa t\u00eb p\u00ebrzgjedhura kan\u00eb nj\u00eb rrezik t\u00eb lart\u00eb. Si nj\u00eb shembull n\u00eb tabel\u00ebn e ardhshme jan\u00eb listuar 20 paketa me numrin m\u00eb t\u00eb madh t\u00eb var\u00ebsive t\u00eb kund\u00ebrta n\u00eb SLES, Centos 7, Debian 9 dhe Ubuntu 18.04 (n\u00eb \u00e7do qeliz\u00eb \u00ebsht\u00eb e sh\u00ebnuar paketa dhe numri i var\u00ebsive t\u00eb kund\u00ebrta).<\/p>\n<p><img decoding=\"async\" alt=\"Miliona binar\u00ebsh m\u00eb von\u00eb. Si forcohej Linux\" src=\"\/wp-content\/uploads\/2019\/03\/0aa544db8be1af7bffe21b6314537e18.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Tabela 3<\/i><\/p>\n<p>Fakti interesant. Edhe pse t\u00eb gjitha sistemet operative t\u00eb analizuar jan\u00eb nd\u00ebrtuar p\u00ebr arkitektur\u00ebn x86_64, dhe p\u00ebr shumic\u00ebn e paketimeve arkitektura \u00ebsht\u00eb e p\u00ebrcaktuar si x86_64 dhe x86, paketat shpesh p\u00ebrmbajn\u00eb skedar\u00eb binar\u00eb p\u00ebr arkitektura t\u00eb tjera, si\u00e7 ilustrohet n\u00eb figur\u00ebn 5.<\/p>\n<p><img decoding=\"async\" alt=\"Miliona binar\u00ebsh m\u00eb von\u00eb. Si forcohej Linux\" src=\"\/wp-content\/uploads\/2019\/03\/b40f607e0c2f169bd1df21bd9994de8c.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Fig. 5<\/i><\/p>\n<p>N\u00eb seksionin e ardhsh\u00ebm do t\u00eb thellohemi n\u00eb karakteristikat e binar\u00ebve t\u00eb analizuar.<\/p>\n<h4>Statistika p\u00ebr mbrojtjen e skedar\u00ebve binar\u00eb<\/h4>\n<p>\nSi minimum absolut, \u00ebsht\u00eb e nevojshme t\u00eb studioni nj\u00eb grup bazik variantesh mbrojtjeje p\u00ebr skedar\u00ebt binar\u00eb ekzistues. Disa distribucione Linux vijn\u00eb me skripte q\u00eb kryejn\u00eb k\u00ebto verifica. P\u00ebr shembull, n\u00eb Debian\/Ubuntu ka nj\u00eb skript t\u00eb till\u00eb. Ja nj\u00eb shembull i funksionimit t\u00eb tij:<\/p>\n<pre><code class=\"bash\">$ hardening-check $(which docker)\n\/usr\/bin\/docker:\n Pozita Pavarur Ekzekutiv: po\n Staku i mbrojtur: po\n Funksionet Fortify Source: jo, vet\u00ebm funksione t\u00eb pambrojtura t\u00eb gjetura!\n Rishikimet e lexueshme: po\n Ndryshimi i menj\u00ebhersh\u00ebm: po<\/code><\/pre>\n<p>\nSkripti kontrollon pes\u00eb <noindex><a rel=\"nofollow\" href=\"http:\/\/manpages.ubuntu.com\/manpages\/trusty\/man1\/hardening-check.1.html\">funksione mbrojtjeje<\/a><\/noindex>:<\/p>\n<ul>\n<li>Pozita Pavarur Ekzekutiv (PIE): tregon n\u00ebse mund t\u00eb zhvendoset n\u00eb memorie seksioni tekstor i programit p\u00ebr t\u00eb arritur rast\u00ebsi, n\u00ebse ASLR \u00ebsht\u00eb aktivizuar n\u00eb kernel.\n<\/li>\n<li>Staku i Mbrojtur: a jan\u00eb aktivizuar kanaret e stack-ut p\u00ebr t\u00eb mbrojtur nga sulmet n\u00eb p\u00ebrplasje staku.\n<\/li>\n<li>Fortify Source: a z\u00ebvend\u00ebsohen funksionet e pasigurta (p\u00ebr shembull, strcpy) me ekuivalent\u00ebt e tyre m\u00eb t\u00eb sigurt, dhe thirrjet e verifikuara n\u00eb koh\u00eb ekzekutimi - me ekuivalent\u00ebt e tyre t\u00eb pa verifikuar (p\u00ebr shembull, memcpy n\u00eb vend t\u00eb __memcpy_chk).\n<\/li>\n<li>Rishikimet e lexueshme (RELRO): a jan\u00eb etiketuar regjistrimet e tabel\u00ebs s\u00eb zhvendosjes si \"t\u00eb lexueshme vet\u00ebm\", n\u00ebse ato jan\u00eb aktivizuar para fillimit t\u00eb ekzekutimit.\n<\/li>\n<li>Ndarja e menj\u00ebhershme (binding i menj\u00ebhersh\u00ebm): a lejon linkuesi i mjedisit t\u00eb ekzekutimit q\u00eb t\u00eb zgjidh\u00eb t\u00eb gjitha zhvendosjet para fillimit t\u00eb ekzekutimit t\u00eb programit (kjo \u00ebsht\u00eb ekuivalente me RELRO t\u00eb plot\u00eb).<\/li>\n<\/ul>\n<p>\nA jan\u00eb mjaft t\u00eb m\u00ebsip\u00ebrmet mekanizmat e mbrojtjes? Fatkeq\u00ebsisht, jo. Jan\u00eb t\u00eb njohura m\u00ebnyra p\u00ebr t\u00eb anashkaluar t\u00eb gjitha mbrojtjet e m\u00ebparshme, por sa m\u00eb e fort\u00eb t\u00eb jet\u00eb mbrojtja, aq m\u00eb i lart\u00eb \u00ebsht\u00eb nivelin p\u00ebr sulmuesin. P\u00ebr shembull, <noindex><a rel=\"nofollow\" href=\"https:\/\/www.usenix.org\/system\/files\/conference\/usenixsecurity15\/sec15-paper-di-frederico.pdf\">metodat p\u00ebr t\u00eb anashkaluar RELRO<\/a><\/noindex> jan\u00eb m\u00eb t\u00eb v\u00ebshtira p\u00ebr t'u aplikuar n\u00ebse vepron PIE dhe ndarja e menj\u00ebhershme. Ngjash\u00ebm, ASLR e plot\u00eb k\u00ebrkon pun\u00eb t\u00eb shtuar p\u00ebr t\u00eb krijuar nj\u00eb exploiter funksional. Sidoqoft\u00eb, sulmues t\u00eb sofistikuar tashm\u00eb jan\u00eb t\u00eb gatsh\u00ebm p\u00ebr t'u p\u00ebrballur me k\u00ebto mbrojtje: mungesa e tyre principalisht do t\u00eb p\u00ebrshpejtoj\u00eb thyerjen. Prandaj, \u00ebsht\u00eb jasht\u00ebzakonisht e r\u00ebnd\u00ebsishme q\u00eb k\u00ebto masa t\u00eb merren parasysh si nj\u00eb minimum t\u00eb nevojsh\u00ebm <i>minimum<\/i>. <\/p>\n<p>Ne desh\u00ebm t\u00eb studionim p\u00ebr sa shum\u00eb skedar\u00eb binar\u00eb n\u00eb distribucionet e shqyrtuara jan\u00eb mbrojtur me k\u00ebto, si dhe me tre metoda t\u00eb tjera:<\/p>\n<ul>\n<li>Bit i paekzekutuesh\u00ebm (<noindex><a rel=\"nofollow\" href=\"https:\/\/en.wikipedia.org\/wiki\/Executable_space_protection\">NX<\/a><\/noindex>) parandalon ekzekutimin n\u00eb \u00e7do rajon q\u00eb nuk duhet t\u00eb jet\u00eb ekzekutiv, p\u00ebr shembull n\u00eb heap-in e stack-ut etj.<\/li>\n<li><noindex><a rel=\"nofollow\" href=\"https:\/\/en.wikipedia.org\/wiki\/Rpath\">RPATH\/RUNPATH<\/a><\/noindex> tregon rruge ekzekutimi, e cila p\u00ebrdoret nga ngarkuesi dinamik p\u00ebr t\u00eb gjetur bibliotekat p\u00ebrkat\u00ebse. E para \u00ebsht\u00eb <i>e detyrueshme<\/i> p\u00ebr \u00e7do sistem modern: mungesa e saj lejon haker\u00ebt t\u00eb shkruajn\u00eb informacionin n\u00eb memorie dhe ta ekzekutojn\u00eb at\u00eb si\u00e7 \u00ebsht\u00eb. P\u00ebr t\u00eb dytin, konfigurime t\u00eb gabuara t\u00eb rrug\u00ebve t\u00eb ekzekutimit ndihmojn\u00eb n\u00eb futjen e kodit t\u00eb paqart\u00eb, q\u00eb mund t\u00eb \u00e7oj\u00eb n\u00eb nj\u00eb s\u00ebr\u00eb problemesh (p.sh., <noindex><a rel=\"nofollow\" href=\"https:\/\/www.nth-dimension.org.uk\/pub\/BTL.pdf\">ngritja e privilegjeve<\/a><\/noindex>, si dhe <noindex><a rel=\"nofollow\" href=\"https:\/\/wiki.debian.org\/RpathIssue\">probleme t\u00eb tjera<\/a><\/noindex>).<\/li>\n<li>Mbrojtja nga p\u00ebrplasje t\u00eb stack siguron mbrojtje nga sulmet q\u00eb shkaktojn\u00eb q\u00eb stack t\u00eb mbivendoset n\u00eb zona t\u00eb tjera t\u00eb memories (p.sh., n\u00eb heap). Duke marr\u00eb parasysh eksploitimet e fundit q\u00eb abuzojn\u00eb <noindex><a rel=\"nofollow\" href=\"https:\/\/capsule8.com\/blog\/exploiting-systemd-journald-part-1\/\">me dob\u00ebsit\u00eb e p\u00ebrplasjeve n\u00eb heap n\u00eb systemd<\/a><\/noindex>, ne e konsideruam t\u00eb arsyeshme t\u00eb p\u00ebrfshijm\u00eb k\u00ebt\u00eb mekaniz\u00ebm n\u00eb t\u00eb dh\u00ebnat tona.<\/li>\n<\/ul>\n<p>\nPra, pa m\u00eb tej ceremonira, le t\u00eb kalojm\u00eb n\u00eb numra. Tabelat 4 dhe 5 p\u00ebrmbajn\u00eb nj\u00eb p\u00ebrmbledhje t\u00eb analiz\u00ebs s\u00eb skedar\u00ebve ekzekutues dhe bibliotekave t\u00eb shp\u00ebrndarjeve t\u00eb ndryshme, p\u00ebrkat\u00ebsisht.<\/p>\n<ul>\n<li>Si\u00e7 mund t\u00eb v\u00ebrehet, mbrojtja NX \u00ebsht\u00eb e implementuar n\u00eb t\u00eb gjith\u00eb, p\u00ebrve\u00e7 disa p\u00ebrjashtimeve. N\u00eb ve\u00e7anti, duket se p\u00ebrdorimi i saj \u00ebsht\u00eb disi m\u00eb i ul\u00ebt n\u00eb shp\u00ebrndarjet Ubuntu dhe Debian n\u00eb krahasim me CentOS, RHEL dhe OpenSUSE.\n<\/li>\n<li>Canary stack mungon n\u00eb shum\u00eb vende, ve\u00e7an\u00ebrisht n\u00eb shp\u00ebrndarjet me b\u00ebrtham\u00eb t\u00eb vjeter. Disa p\u00ebrparim \u00ebsht\u00eb v\u00ebrejtur n\u00eb shp\u00ebrndarjet m\u00eb t\u00eb fundit CentOS, RHEL, Debian dhe Ubuntu.\n<\/li>\n<li>P\u00ebrve\u00e7 Debian dhe Ubuntu 18.04, n\u00eb shumic\u00ebn e shp\u00ebrndarjeve ka mb\u00ebshtetje t\u00eb dob\u00ebt p\u00ebr PIE.\n<\/li>\n<li>Mbrojtja nga p\u00ebrplasje t\u00eb stack \u00ebsht\u00eb implementuar dob\u00ebt n\u00eb OpenSUSE, CentOS 7 dhe RHEL 7 dhe praktikisht mungon n\u00eb t\u00eb tjerat.\n<\/li>\n<li>T\u00eb gjitha shp\u00ebrndarjet me b\u00ebrthama moderne kan\u00eb nj\u00eb mb\u00ebshtetje t\u00eb caktuar p\u00ebr RELRO, me udh\u00ebheqje nga Ubuntu 18.04, nd\u00ebrsa vendi i dyt\u00eb mbahet nga Debian.<\/li>\n<\/ul>\n<p>\nSi\u00e7 u p\u00ebrmend, metrikat n\u00eb k\u00ebt\u00eb tabel\u00eb jan\u00eb mesatare p\u00ebr t\u00eb gjitha versionet e skedar\u00ebve binar\u00eb. N\u00ebse shikoni vet\u00ebm versionet m\u00eb t\u00eb fundit t\u00eb skedar\u00ebve, at\u00ebher\u00eb numrat do t\u00eb jen\u00eb ndryshe (p.sh., shih <noindex><a rel=\"nofollow\" href=\"http:\/\/outflux.net\/debian\/hardening\/\">p\u00ebrparimin e Debian me implementimin e PIE<\/a><\/noindex>). P\u00ebr m\u00eb tep\u00ebr, shumica e shp\u00ebrndarjeve zakonisht, gjat\u00eb llogaritjes s\u00eb statistikave, kontrollojn\u00eb mbrojtjen e vet\u00ebm disa funksioneve n\u00eb kodin binar, nd\u00ebrsa n\u00eb analiz\u00ebn ton\u00eb \u00ebsht\u00eb e specifikuar p\u00ebrqindja e v\u00ebrtet\u00eb e funksioneve t\u00eb forcuara. Prandaj, n\u00ebse n\u00eb nj\u00eb binar jan\u00eb t\u00eb mbrojtura 5 nga 50 funksione, ne do t'i japim asaj nj\u00eb vler\u00ebsim 0,1, q\u00eb korrespondon me 10% t\u00eb funksioneve t\u00eb forcuara.<\/p>\n<p><img decoding=\"async\" alt=\"Miliona binar\u00ebsh m\u00eb von\u00eb. Si forcohej Linux\" src=\"\/wp-content\/uploads\/2019\/03\/82e881c5ba2a3911f3a0ffae1a3475f4.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Tabela 4. Karakteristikat e mbrojtjes p\u00ebr skedar\u00ebt ekzekutues, t\u00eb ilustruar n\u00eb figur\u00ebn 3 (implementimi i funksioneve p\u00ebrkat\u00ebse n\u00eb p\u00ebrqindje t\u00eb totalit t\u00eb skedar\u00ebve ekzekutues)<\/i><\/p>\n<p><img decoding=\"async\" alt=\"Miliona binar\u00ebsh m\u00eb von\u00eb. Si forcohej Linux\" src=\"\/wp-content\/uploads\/2019\/03\/57c8e67be7a57341105262c6e956594c.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Tabela 5. Karakteristikat e mbrojtjes p\u00ebr bibliotekat e paraqitura n\u00eb figur\u00ebn 3 (implementimi i funksioneve p\u00ebrkat\u00ebse n\u00eb p\u00ebrqindje t\u00eb numrit total t\u00eb biblioteka)<\/i><\/p>\n<p>A ka progres? Definitivisht ka: kjo duket nga statistikat p\u00ebr distribuime t\u00eb ve\u00e7anta (p\u00ebr shembull, <noindex><a rel=\"nofollow\" href=\"http:\/\/outflux.net\/debian\/hardening\/\">Debian<\/a><\/noindex>), si dhe nga tabelat e paraqitura m\u00eb sip\u00ebr. Si nj\u00eb shembull, n\u00eb figur\u00ebn 6 tregohet implementimi i mekanizmave t\u00eb mbrojtjes n\u00eb tri distribuime t\u00eb nj\u00ebpasnj\u00ebshme t\u00eb Ubuntu LTS 5 (ne e kemi l\u00ebn\u00eb jasht\u00eb statistik\u00ebn e mbrojtjes nga p\u00ebrplasje t\u00eb stack-ut). V\u00ebrejm\u00eb se nga versioni n\u00eb version gjithnj\u00eb e m\u00eb shum\u00eb skedar\u00eb mb\u00ebshtesin kanatat e stack-ut dhe gjithashtu gjithnj\u00eb e m\u00eb shum\u00eb skedar\u00eb binar\u00eb shp\u00ebrndahen me mbrojtje t\u00eb plot\u00eb RELRO.<\/p>\n<p><noindex><a rel=\"nofollow\" href=\"https:\/\/habrastorage.org\/webt\/d1\/ni\/or\/d1niordj1hmiklmg2-w5rsk6dla.png\"><img decoding=\"async\" alt=\"Miliona binar\u00ebsh m\u00eb von\u00eb. Si forcohej Linux\" src=\"\/wp-content\/uploads\/2019\/03\/9130099db6d59106da8f0a0fc760410e.png\" style=\"display:block;margin: 0 auto;\" \/><\/a><\/noindex><br \/>\n<i>Figura 6<\/i><\/p>\n<p>Fatkeq\u00ebsisht, nj\u00eb num\u00ebr i skedar\u00ebve ekzekutiv\u00eb n\u00eb distribuime t\u00eb ndryshme ende nuk ka asnj\u00eb nga mbrojtjet e lartp\u00ebrmendura. P\u00ebr shembull, duke shikuar n\u00eb Ubuntu 18.04, mund t\u00eb v\u00ebreni binarin ngetty (z\u00ebvend\u00ebsim p\u00ebr getty), si dhe shell-in mksh dhe lksh, interpretuest picolisp, paketat nvidia-cuda-toolkit (nj\u00eb paket\u00eb e njohur p\u00ebr aplikacione me p\u00ebrshpejtim GPU, si\u00e7 jan\u00eb kornizat e m\u00ebsimit t\u00eb makinerive) dhe klibc-utils. N\u00eb m\u00ebnyr\u00eb t\u00eb ngjashme, binari mandos-client (nj\u00eb mjet administrativ q\u00eb lejon ri-ngarkimin automatik t\u00eb makinave me sisteme skedar\u00ebsh t\u00eb enkriptuar), si dhe rsh-redone-client (rishtazimi i rsh dhe rlogin) shp\u00ebrndahen pa mbrojtje NX, megjith\u00ebse ata kan\u00eb t\u00eb drejta SUID :(. P\u00ebr m\u00eb tep\u00ebr, n\u00eb disa binar\u00eb SUID nuk ka mbrojtje baz\u00eb, si\u00e7 jan\u00eb kanatat e stack-ut (p\u00ebr shembull, skedari binar Xorg.wrap nga paketa Xorg).<\/p>\n<h1>P\u00ebrmbledhje dhe v\u00ebrejtje p\u00ebrfundimtare<\/h1>\n<p>\nN\u00eb k\u00ebt\u00eb artikull, ne theksojm\u00eb disa nga karakteristikat e siguris\u00eb s\u00eb shp\u00ebrndarjeve moderne t\u00eb Linux. Analiza ka treguar se distribucioni m\u00eb i fundit LTS i Ubuntu (18.04) ofron mbrojtjen m\u00eb t\u00eb fort\u00eb n\u00eb nivelin e sistemit operativ dhe aplikacioneve nd\u00ebrmjet shp\u00ebrndarjeve me b\u00ebrthama relativisht t\u00eb reja, si Ubuntu 14.04, 12.04 dhe Debian 9. Megjithat\u00eb, shp\u00ebrndarjet e shqyrtuara CentOS, RHEL dhe OpenSUSE n\u00eb setin ton\u00eb t\u00eb t\u00eb dh\u00ebnave, si rregull, ofrojn\u00eb nj\u00eb paket\u00eb m\u00eb t\u00eb dendur, dhe n\u00eb versionet e fundit (CentOS dhe RHEL) kan\u00eb nj\u00eb p\u00ebrqindje m\u00eb t\u00eb lart\u00eb t\u00eb zbatimit t\u00eb mbrojtjes nga p\u00ebrplasje t\u00eb stack-ut, krahasuar me competitor\u00ebt bazuar n\u00eb Debian (Debian dhe Ubuntu). Duke krahasuar versionet CentOS dhe RedHat, ne v\u00ebrejm\u00eb p\u00ebrparime t\u00eb m\u00ebdha n\u00eb zbatimin e kanarinave t\u00eb stack-ut dhe RELRO nga versionet 6 n\u00eb 7, por mesatarisht n\u00eb CentOS jan\u00eb implementuar m\u00eb shum\u00eb funksionalitete sesa n\u00eb RHEL. N\u00eb p\u00ebrgjith\u00ebsi, t\u00eb gjitha shp\u00ebrndarjet duhet t\u00eb kushtojn\u00eb v\u00ebmendje t\u00eb posa\u00e7me mbrojtjes PIE, e cila, p\u00ebrve\u00e7 Debian 9 dhe Ubuntu 18.04, \u00ebsht\u00eb zbatuar n\u00eb m\u00eb pak se 10% t\u00eb skedar\u00ebve binar\u00eb nga seti yn\u00eb i t\u00eb dh\u00ebnave. <\/p>\n<p>N\u00eb fund, duhet theksuar: ndon\u00ebse ne kemi kryer hulumtimin manualisht, ekzistojn\u00eb shum\u00eb mjete sigurie (p.sh., <noindex><a rel=\"nofollow\" href=\"https:\/\/cisofy.com\/lynis\/\">Lynis<\/a><\/noindex>, <noindex><a rel=\"nofollow\" href=\"https:\/\/www.nongnu.org\/tiger\/\">Tiger<\/a><\/noindex>, <noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/hubblestack\/hubble\">Hubble<\/a><\/noindex>), t\u00eb cilat kryejn\u00eb analiza dhe ndihmojn\u00eb n\u00eb shmangien e konfigurimeve t\u00eb pasigurta. Fatkeq\u00ebsisht, edhe mbrojtja m\u00eb e fort\u00eb n\u00eb konfigurime t\u00eb arsyeshme nuk garanton munges\u00ebn e eksploit\u00ebve. Kjo \u00ebsht\u00eb arsyeja pse ne besojm\u00eb me forc\u00eb se \u00ebsht\u00eb thelb\u00ebsore t\u00eb sigurohet <noindex><a rel=\"nofollow\" href=\"https:\/\/capsule8.com\/\">monitorim i besuesh\u00ebm dhe parandalim t\u00eb sulmeve n\u00eb koh\u00eb reale<\/a><\/noindex>, duke u p\u00ebrqendruar n\u00eb modelet e eksploatimit dhe duke i parandaluar ato.<\/p>\n<p>Burimi: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/post\/444418\/\">habr.com<\/a><\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>TL;DR. \u0412 \u044d\u0442\u043e\u0439 \u0441\u0442\u0430\u0442\u044c\u0435 \u043c\u044b \u0438\u0441\u0441\u043b\u0435\u0434\u0443\u0435\u043c \u0437\u0430\u0449\u0438\u0442\u043d\u044b\u0435 \u0441\u0445\u0435\u043c\u044b (hardening schemes), \u043a\u043e\u0442\u043e\u0440\u044b\u0435 \u0438\u0437 \u043a\u043e\u0440\u043e\u0431\u043a\u0438 \u0440\u0430\u0431\u043e\u0442\u0430\u044e\u0442 \u0432 \u043f\u044f\u0442\u0438 \u043f\u043e\u043f\u0443\u043b\u044f\u0440\u043d\u044b\u0445 \u0434\u0438\u0441\u0442\u0440\u0438\u0431\u0443\u0442\u0438\u0432\u0430\u0445 Linux. \u0414\u043b\u044f \u043a\u0430\u0436\u0434\u043e\u0433\u043e \u043c\u044b \u0432\u0437\u044f\u043b\u0438 \u043a\u043e\u043d\u0444\u0438\u0433\u0443\u0440\u0430\u0446\u0438\u044e \u044f\u0434\u0440\u0430 \u043f\u043e \u0443\u043c\u043e\u043b\u0447\u0430\u043d\u0438\u044e, \u0437\u0430\u0433\u0440\u0443\u0437\u0438\u043b\u0438 \u0432\u0441\u0435 \u043f\u0430\u043a\u0435\u0442\u044b \u0438 \u043f\u0440\u043e\u0430\u043d\u0430\u043b\u0438\u0437\u0438\u0440\u043e\u0432\u0430\u043b\u0438 \u0441\u0445\u0435\u043c\u044b \u0437\u0430\u0449\u0438\u0442\u044b \u0432\u043e \u0432\u043b\u043e\u0436\u0435\u043d\u043d\u044b\u0445 \u0434\u0432\u043e\u0438\u0447\u043d\u044b\u0445 \u0444\u0430\u0439\u043b\u0430\u0445. \u0420\u0430\u0441\u0441\u043c\u0430\u0442\u0440\u0438\u0432\u0430\u044e\u0442\u0441\u044f \u0434\u0438\u0441\u0442\u0440\u0438\u0431\u0443\u0442\u0438\u0432\u044b OpenSUSE 12.4, Debian 9, CentOS, RHEL 6.10 \u0438 7, \u0430 \u0442\u0430\u043a\u0436\u0435 Ubuntu 14.04, 12.04 \u0438 [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[],"tags":[],"class_list":["post-29880","post","type-post","status-publish","format-standard","hentry"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.1.1 - aioseo.com -->\n\t<meta name=\"description\" content=\"TL;DR.\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/sq\/blog\/milliony-binarnikov-spustya-kak-ukreplyalsya-linux\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.1.1\" \/>\n\t\t<meta property=\"og:locale\" content=\"sq_AL\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u041c\u0438\u043b\u043b\u0438\u043e\u043d\u044b \u0431\u0438\u043d\u0430\u0440\u043d\u0438\u043a\u043e\u0432 \u0441\u043f\u0443\u0441\u0442\u044f. \u041a\u0430\u043a \u0443\u043a\u0440\u0435\u043f\u043b\u044f\u043b\u0441\u044f Linux | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"TL;DR.\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/sq\/blog\/milliony-binarnikov-spustya-kak-ukreplyalsya-linux\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2019-10-31T18:32:27+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2019-10-31T18:32:27+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Miliona binar\u00eb m\u00eb von\u00eb. Si \u00ebsht\u00eb forcuar Linux | ProHoster","description":"TL;DR.","canonical_url":"https:\/\/prohoster.info\/sq\/blog\/milliony-binarnikov-spustya-kak-ukreplyalsya-linux","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"sq_AL","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u041c\u0438\u043b\u043b\u0438\u043e\u043d\u044b \u0431\u0438\u043d\u0430\u0440\u043d\u0438\u043a\u043e\u0432 \u0441\u043f\u0443\u0441\u0442\u044f. \u041a\u0430\u043a \u0443\u043a\u0440\u0435\u043f\u043b\u044f\u043b\u0441\u044f Linux | ProHoster","og:description":"TL;DR.","og:url":"https:\/\/prohoster.info\/sq\/blog\/milliony-binarnikov-spustya-kak-ukreplyalsya-linux","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2019-10-31T18:32:27+00:00","article:modified_time":"2019-10-31T18:32:27+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"29880","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"Article","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":"2026-01-20 22:50:20","breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-03-01 03:46:28","updated":"2026-01-20 22:50:20","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/sq\/wp-json\/wp\/v2\/posts\/29880","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/sq\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/sq\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/sq\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/sq\/wp-json\/wp\/v2\/comments?post=29880"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/sq\/wp-json\/wp\/v2\/posts\/29880\/revisions"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/sq\/wp-json\/wp\/v2\/media?parent=29880"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/sq\/wp-json\/wp\/v2\/categories?post=29880"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/sq\/wp-json\/wp\/v2\/tags?post=29880"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}