|  Вариант для распечатки | Пред. тема | След. тема | ||
| Форум Разговоры, обсуждение новостей | |||
|---|---|---|---|
| Изначальное сообщение | [ Отслеживать ] | ||
| "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_PRELOAD для скрытия" | +/– |  | 
| Сообщение от opennews (ok), 10-Июн-22, 08:45 | ||
| Исследователи из компаний Intezer и BlackBerry обнаружили вредоносное ПО, получившее кодовое имя Simbiote и используемое для внедрения бэкдоров и rootkit-ов на скомпрометированные серверы, работающих под управлением Linux. Вредоносное ПО было выявлено на системах финансовых учреждений ряда стран Латинской Америки. Для установки Simbiote в систему атакующий должен иметь root-доступ, который может быть получен, например, в результате эксплуатации неисправленных уязвимостей или утечки учётных записей. Simbiote позволяет закрепить своё присутствие в системе после взлома для проведения дальнейших атак, скрытия активности других вредоносных приложений и организации перехвата конфиденциальных данных... | ||
| Ответить | Правка | Cообщить модератору | ||
| Оглавление | 
| Сообщения | [Сортировка по времени | RSS] | 
| 1. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | –23 +/– |  | 
| Сообщение от n00by (ok), 10-Июн-22, 08:45 | ||
| "Разделяемые библиотеки позволяют быстро исправлять ошибки" - говорили они, не шибко понимая, что говорят. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
|  | ||
| 4. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +19 +/– |  | 
| Сообщение от Аноним  (4), 10-Июн-22, 08:50 | ||
| ну тут дело же в полученном изначально root-доступе, а не в самом механизме динамических библиотек | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
|  | ||
| 6. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +4 +/– |  | 
| Сообщение от n00by (ok), 10-Июн-22, 08:55 | ||
| Дело в том, что я сейчас напишу "читайте Хоглунда", а эксперты по руткитам полезут в поисковик. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
|  | ||
| 56. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +7 +/– |  | 
| Сообщение от Аноним (56), 10-Июн-22, 12:41 | ||
| Я эксперт, только что вернулся из поисковика. При чём тут хоккей?! | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
|  | ||
| 61. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +3 +/– |  | 
| Сообщение от n00by (ok), 10-Июн-22, 13:00 | ||
| Однофамилец того хоккеиста написал книжку про руткиты. Описал решаемые ими задачи и привёл примеры реализации. Переведена на русский язык. Вот здесь должно быть из неё код https://github.com/bowlofstew/rootkit.com/tree/master/hoglund | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
|  | ||
| 100. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +1 +/– |  | 
| Сообщение от Аноним (-), 10-Июн-22, 17:54 | ||
| > https://github.com/bowlofstew/rootkit.com/tree/master/hoglund | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
|  | ||
| 102. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | –1 +/– |  | 
| Сообщение от Аноним (-), 10-Июн-22, 18:38 | ||
| > #include "ntddk.h" | ||
| Ответить | Правка | К родителю #61 | Наверх | Cообщить модератору | ||
|  | ||
| 103. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +2 +/– |  | 
| Сообщение от Аноним (-), 10-Июн-22, 18:39 | ||
| p.s. я буду рефрешить коменты до ответа. Я буду рефрешить коменты до ответа. Я буду рефрешить коменты до ответа... | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
|  | ||
| 127. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– |  | 
| Сообщение от n00by (ok), 11-Июн-22, 09:52 | ||
| Ответа кому? Смысл вести с вами дискуссии? На что вы, господа безымянные теоретики, можете сослаться для придания хоть какого-то веса своему мнению? Работа Хоглунда - какая-никакая, но уже классика. Описывает на частных примерах общие принципы, показывает развитие - каким оно было там и каким оно грядёт здесь. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
|  | ||
| 131. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +1 +/– |  | 
| Сообщение от InuYasha (??), 11-Июн-22, 10:22 | ||
| Может, это те ребята, которые пишут "Dow do I wrote root kit for Linux?" на StackOverflow. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
|  | ||
| 138. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– |  | 
| Сообщение от n00by (ok), 11-Июн-22, 11:21 | ||
| Вы хотеть, пожалуйста, посетить эту ссылка https://github.com/search?q=linux+rootkit | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
|  | ||
| 168. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– |  | 
| Сообщение от Аноним (-), 11-Июн-22, 19:46 | ||
| > Ответа кому? Смысл вести с вами дискуссии? На что вы, господа безымянные | ||
| Ответить | Правка | К родителю #127 | Наверх | Cообщить модератору | ||
|  | ||
| 187. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | –1 +/– |  | 
| Сообщение от n00by (ok), 12-Июн-22, 11:55 | ||
| >> Ответа кому? Смысл вести с вами дискуссии? На что вы, господа безымянные | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
|  | ||
| 223. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– |  | 
| Сообщение от torvn77 (ok), 14-Июн-22, 02:01 | ||
| >я просто для других напишу: LD_PRELOAD решает в данном случае задачу не только закрепления в системе. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
|  | ||
| 225. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– |  | 
| Сообщение от n00by (ok), 14-Июн-22, 07:54 | ||
| >>я просто для других напишу: LD_PRELOAD решает в данном случае задачу не только закрепления в системе. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
|  | ||
| 38. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | –2 +/– |  | 
| Сообщение от Аноним (38), 10-Июн-22, 11:43 | ||
| А не наоборот? Впрочем в линуксе всё прекрасно: тут вам и разделяемые библиотеки, тут вам и пакетные менеджеры, тут вам и наркоманский FHS... Всё для человека, ага. | ||
| Ответить | Правка | К родителю #4 | Наверх | Cообщить модератору | ||
|  | ||
| 46. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +5 +/– |  | 
| Сообщение от n00by (ok), 10-Июн-22, 12:02 | ||
| Unix way - одна программа (не обсуждается в ветке) хорошо получает рут доступ, другая программа (руткит, обсуждается здесь и сейчас) хорошо закрепляется, для чего скрывает своё присутствие. Вот что прекрасно. :) | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
|  | ||
| 109. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– |  | 
| Сообщение от Аноним (-), 10-Июн-22, 21:21 | ||
| > А не наоборот? Впрочем в линуксе всё прекрасно: тут вам и разделяемые | ||
| Ответить | Правка | К родителю #38 | Наверх | Cообщить модератору | ||
|  | ||
| 125. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | –2 +/– |  | 
| Сообщение от Аноним (-), 11-Июн-22, 01:56 | ||
| > Я поставил патченый пакет. Все программы в моей системе автоматически отвалились | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
|  | ||
| 169. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– |  | 
| Сообщение от Аноним (-), 11-Июн-22, 19:51 | ||
| >> Я поставил патченый пакет. Все программы в моей системе автоматически отвалились | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
|  | ||
| 220. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– |  | 
| Сообщение от Аноним (220), 13-Июн-22, 20:24 | ||
| Накушался я этой стабильности в свое время. Так, навскидку пример: дебиан то ли 5, то ли 6 версии. Аська у которой полсотни рабочих контактов, майлру эту самую аську покупает и что-то меняет в протоколе. Дебиановский pidgin, само собой, работать по нему перестает. Этим контактам по фигу, у них винда - обновили свои клиенты и дальше живут (у кого-то миранда, у кого-то &RQ, у кого и официальный). А в дебиане или ставь пакет от убунты (с непредсказуемыми глюками по итогу), или собирай свежак из сорцов, или жди следующую стабильную версию этого самого дебиан годик-другой. В итоге плюнул, поставил винду и забыл про все эти дела как страшный сон | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
|  | ||
| 128. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +1 +/– |  | 
| Сообщение от Аноним (38), 11-Июн-22, 09:55 | ||
| > Допустим в zlib нашли баг. Я поставил патченый пакет. Все программы в моей системе автоматически исправлены. | ||
| Ответить | Правка | К родителю #109 | Наверх | Cообщить модератору | ||
|  | ||
| 141. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– |  | 
| Сообщение от Аноним (141), 11-Июн-22, 12:03 | ||
| Единое окружение операционной системы собирает разработчик ОС, а не автор конкретной программы, автор программы не знает кто, где и как будет программу использовать. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
|  | ||
| 144. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +3 +/– |  | 
| Сообщение от Аноним (38), 11-Июн-22, 12:23 | ||
| Вот поэтому самая правильная схема -- "ОС отдельно, программы отдельно". | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
|  | ||
| 152. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– |  | 
| Сообщение от n00by (ok), 11-Июн-22, 16:14 | ||
| В этом месте возникает конфликт интересов. Есть специальный человек - майнтайнер (почему-то не любят переводить на русский) - собирает программу под конкретную ОС. Этот человек принимает решения по устройству ОС. При этом указанная схема - это компетенция архитектора, насколько я понимаю. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
|  | ||
| 157. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– |  | 
| Сообщение от Аноним (-), 11-Июн-22, 17:33 | ||
| > ОС отдельно | ||
| Ответить | Правка | К родителю #144 | Наверх | Cообщить модератору | ||
|  | ||
| 172. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– |  | 
| Сообщение от Аноним (-), 11-Июн-22, 20:07 | ||
| > Вот поэтому самая правильная схема -- "ОС отдельно, программы отдельно". | ||
| Ответить | Правка | К родителю #144 | Наверх | Cообщить модератору | ||
|  | ||
| 175. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +1 +/– |  | 
| Сообщение от Аноним (38), 11-Июн-22, 21:09 | ||
| Ну не знаю... По-моему ситуация когда пользовательские приложения делят либы с осью -- это маразм высшей категории. В идеале наверное должно быть разделение на собственно операционную систему, системные утилиты и на пользовательские приложения, а как оно там будет слинковано -- над этим уже можно думать. Ну и с точки зрения безопасности приложения (за которое должен отвечать его автор, а не разработчик ОС или мэинтейнер) мне кажется, что лучше это изначально решать с помощью механизмов изоляции, чем гнаться без конца за свежими версиями библиотек. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
|  | ||
| 181. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– |  | 
| Сообщение от Аноним (-), 12-Июн-22, 03:16 | ||
| > Ну не знаю... По-моему ситуация когда пользовательские приложения делят либы с осью | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
|  | ||
| 196. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– |  | 
| Сообщение от Аноним (38), 12-Июн-22, 14:07 | ||
| > Заменив либу на фикшеную я уверен что починилось ВСЕ | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
|  | ||
| 203. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +2 +/– |  | 
| Сообщение от Neon (??), 13-Июн-22, 03:42 | ||
| > Заменив либу на фикшеную я уверен что починилось ВСЕ. | ||
| Ответить | Правка | К родителю #181 | Наверх | Cообщить модератору | ||
|  | ||
| 221. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– |  | 
| Сообщение от Аноним (220), 13-Июн-22, 20:31 | ||
| > В идеале наверное должно быть разделение на собственно операционную систему, системные утилиты и на пользовательские приложения | ||
| Ответить | Правка | К родителю #175 | Наверх | Cообщить модератору | ||
|  | ||
| 226. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– |  | 
| Сообщение от n00by (ok), 14-Июн-22, 08:10 | ||
| Спасибо, теперь я понял эти постоянные нападки на BSD. В GNU/Linux именно свобода, а не какие-то технические аспекты, запрещает линковаться статически. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
|  | ||
| 228. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– |  | 
| Сообщение от Аноним (-), 14-Июн-22, 17:26 | ||
| За что, среди прочего, фряху и люблю. Есть минимальный набор из загрузчика, ядра и всякой мелочевки вроде шелла и сишного компилятора - они фряху, собственно, и составляют и это добро разрабы фряхи пилят. А все остальное - порты, которые пилят авторы этого всего остального (для простоты к портам отношу не только сорцы, но и собранные из них пакеты). Ни тебе майнтайнеров, ни сотен сортов убунты, отличающихся только названиями и нескучными обоями, ни прочего ненужного вроде пафосных речей жирного нечесанного гуру. Да синтаксис pf, имхо, получше чем у iptables:) | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
|  | ||
| 230. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– |  | 
| Сообщение от n00by (ok), 14-Июн-22, 17:55 | ||
| Что бы что-то перехватить в монолитном исполняемом файле, врезать инструкции перехода на свой код, в общем случае потребуется дизассемблер и гарантии, что модифицируемый код не исполняется. Т.е. девятый "Б" сходит со сцены. Гуру учит так не делать исходя из борьбы за всё хорошее против всего плохого. Ведь не просто Linux, а GNU/Linux. Этот момент я прохлопал, поскольку мало интересуюсь лицензиями. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
|  | ||
| 171. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– |  | 
| Сообщение от Аноним (-), 11-Июн-22, 20:04 | ||
| > Об этом должен беспокоиться разработчик конкретной программы, а не разработчик ОС или | ||
| Ответить | Правка | К родителю #128 | Наверх | Cообщить модератору | ||
|  | ||
| 229. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– |  | 
| Сообщение от Аноним (-), 14-Июн-22, 17:35 | ||
| Ну так не пользуйся ненужным, в чем проблема-то? Если найдется уязвимость в каком-нибудь kernel32.dll - мелкомягкие ее сами закроют и в случае с динамической линковкой для тебя ничего не меняется. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
|  | ||
| 104. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +1 +/– |  | 
| Сообщение от Аноним (-), 10-Июн-22, 18:42 | ||
| > а не в самом механизме динамических библиотек | ||
| Ответить | Правка | К родителю #4 | Наверх | Cообщить модератору | ||
|  | ||
| 12. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– |  | 
| Сообщение от n00by (ok), 10-Июн-22, 10:21 | ||
| Жаль, что не получается составить список экспертов. Стесняются отметиться явно. С точки зрения руткита - отображение актуальной информации является нежелательным поведением. Он и исправляет "ошибку" документированным способом. | ||
| Ответить | Правка | К родителю #1 | Наверх | Cообщить модератору | ||
|  | ||
| 19. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– |  | 
| Сообщение от Аноним (-), 10-Июн-22, 11:02 | ||
| busybox | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
|  | ||
| 26. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– |  | 
| Сообщение от n00by (ok), 10-Июн-22, 11:27 | ||
| Ход мыслей правилен, но уровень абстракции не тот. См. ldd `which busybox` | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
|  | ||
| 30. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +2 +/– |  | 
| Сообщение от Аноним (-), 10-Июн-22, 11:31 | ||
| Статически слинкован, например с каким-нибудь экзотическим libc, который в добавок не знает про всякие переменные окружения LD_* | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
|  | ||
| 32. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +1 +/– |  | 
| Сообщение от n00by (ok), 10-Июн-22, 11:36 | ||
| Да, это решение. Но фанаты не одобряют. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
|  | ||
| 36. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +2 +/– |  | 
| Сообщение от Аноним (-), 10-Июн-22, 11:41 | ||
| > Да, это решение. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
|  | ||
| 42. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– |  | 
| Сообщение от n00by (ok), 10-Июн-22, 11:57 | ||
| >> Да, это решение. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
|  | ||
| 50. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– |  | 
| Сообщение от Аноним (-), 10-Июн-22, 12:14 | ||
| В какой, в которой ключи ищут? | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
|  | ||
| 53. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– |  | 
| Сообщение от n00by (ok), 10-Июн-22, 12:22 | ||
| В ветке, которая началась с моего сообщения №1. Оно так понравилось экспертам. :) | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
|  | ||
| 55. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– |  | 
| Сообщение от Аноним (-), 10-Июн-22, 12:35 | ||
| Если обсуждают, что угодно, то изначальный тезис противоречивый, то есть троллинг. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
|  | ||
| 62. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | –1 +/– |  | 
| Сообщение от n00by (ok), 10-Июн-22, 13:02 | ||
| Противоречий в тезисе нет. "Цитата" в кавычках верна, проблема с ошибками в библиотеках действительно так решается. И так действительно говорили. Обсуждают что угодно, поскольку не понимают предмет. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
|  | ||
| 70. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– |  | 
| Сообщение от Аноним (-), 10-Июн-22, 13:30 | ||
| > "Цитата" в кавычках верна | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
|  | ||
| 72. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | –1 +/– |  | 
| Сообщение от n00by (ok), 10-Июн-22, 13:38 | ||
| Вот и не надо зафлуживать ветку, если сказать по сути нечего. Затроллили его, бедненького, ага. | ||
| Ответить | Правка | К родителю #70 | Наверх | Cообщить модератору | ||
|  | ||
| 20. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– |  | 
| Сообщение от Аноним (20), 10-Июн-22, 11:04 | ||
| А если разрешать подгрузку только таких библиотек, у которых есть цифровая подпись? | ||
| Ответить | Правка | К родителю #12 | Наверх | Cообщить модератору | ||
|  | ||
| 21. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +1 +/– |  | 
| Сообщение от Аноним (-), 10-Июн-22, 11:09 | ||
| Что мешает подписать, если уже есть root-доступ? | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
|  | ||
| 22. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +2 +/– |  | 
| Сообщение от n00by (ok), 10-Июн-22, 11:15 | ||
| Так подписи будет раздавать RHBM. ;) | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
|  | ||
| 23. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +1 +/– |  | 
| Сообщение от Аноним (-), 10-Июн-22, 11:21 | ||
| > RHBM | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
|  | ||
| 24. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– |  | 
| Сообщение от n00by (ok), 10-Июн-22, 11:24 | ||
| Куда именно добавил? | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
|  | ||
| 25. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– |  | 
| Сообщение от Аноним (-), 10-Июн-22, 11:26 | ||
| В "систему, которая проверяет" | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
|  | ||
| 27. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– |  | 
| Сообщение от n00by (ok), 10-Июн-22, 11:28 | ||
| Куда именно в "систему, которая проверяет"? | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
|  | ||
| 35. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– |  | 
| Сообщение от Аноним (-), 10-Июн-22, 11:39 | ||
| Куда надо. Конкретика должна исходить от того, кто предложил способ защиты злоумышленника с рут-доступом. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
|  | ||
| 43. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– |  | 
| Сообщение от n00by (ok), 10-Июн-22, 11:58 | ||
| Защищающийся должен защитить систему. Атакующему он ничего не должен. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
|  | ||
| 45. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– |  | 
| Сообщение от Аноним (-), 10-Июн-22, 12:01 | ||
| Какой из пользователей с UID=0 защитник, какой - атакующий? | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
|  | ||
| 47. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– |  | 
| Сообщение от n00by (ok), 10-Июн-22, 12:04 | ||
| Ищите ключи. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
|  | ||
| 49. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– |  | 
| Сообщение от Аноним (-), 10-Июн-22, 12:12 | ||
| > Ищите ключи. | ||
| Ответить | Правка | К родителю #47 | Наверх | Cообщить модератору | ||
|  | ||
| 52. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– |  | 
| Сообщение от n00by (ok), 10-Июн-22, 12:20 | ||
| Я понимаю, что ключ пока никто не нашёл. Совсем нет вариантов? | ||
| Ответить | Правка | К родителю #49 | Наверх | Cообщить модератору | ||
|  | ||
| 54. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– |  | 
| Сообщение от Аноним (-), 10-Июн-22, 12:30 | ||
| > Я понимаю, что ключ пока никто не нашёл. Совсем нет вариантов? | ||
| Ответить | Правка | К родителю #52 | Наверх | Cообщить модератору | ||
|  | ||
| 63. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– |  | 
| Сообщение от n00by (ok), 10-Июн-22, 13:08 | ||
| Вопрос в №21 "Что мешает подписать, если уже есть root-доступ?" | ||
| Ответить | Правка | К родителю #54 | Наверх | Cообщить модератору | ||
|  | ||
| 69. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– |  | 
| Сообщение от Аноним (-), 10-Июн-22, 13:27 | ||
| Хочешь сказать, ключей в системе нет? Внесистемные инструменты? | ||
| Ответить | Правка | К родителю #63 | Наверх | Cообщить модератору | ||
|  | ||
| 74. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– |  | 
| Сообщение от n00by (ok), 10-Июн-22, 13:41 | ||
| Социальная инженерия не работает. Не нашли ключи, не подписали, закрепиться предложенным способом не удалось, до свидания. | ||
| Ответить | Правка | К родителю #69 | Наверх | Cообщить модератору | ||
|  | ||
| 77. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– |  | 
| Сообщение от Аноним (-), 10-Июн-22, 14:05 | ||
| > Социальная инженерия не работает. | ||
| Ответить | Правка | К родителю #74 | Наверх | Cообщить модератору | ||
|  | ||
| 82. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– |  | 
| Сообщение от n00by (ok), 10-Июн-22, 15:12 | ||
| >> Не нашли ключи | ||
| Ответить | Правка | К родителю #77 | Наверх | Cообщить модератору | ||
|  | ||
| 146. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– |  | 
| Сообщение от Аноним (146), 11-Июн-22, 12:59 | ||
| > Я знаю, почему вариантов, где хранятся ключи, предложено не будет. | ||
| Ответить | Правка | К родителю #82 | Наверх | Cообщить модератору | ||
|  | ||
| 147. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– |  | 
| Сообщение от n00by (ok), 11-Июн-22, 13:33 | ||
| >> Я знаю, почему вариантов, где хранятся ключи, предложено не будет. | ||
| Ответить | Правка | К родителю #146 | Наверх | Cообщить модератору | ||
|  | ||
| 148. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– |  | 
| Сообщение от Аноним (-), 11-Июн-22, 14:01 | ||
| Что мне находить? Отключение integrity, когда у меня есть рут? Прописывание в загрузчик своего исправленного ядра со своими модулями, ключами, своей командной строкой, когда у меня есть рут? Какой еще вариант комбинаторного взрыва нужен, когда у меня есть рут? | ||
| Ответить | Правка | К родителю #147 | Наверх | Cообщить модератору | ||
|  | ||
| 151. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– |  | 
| Сообщение от n00by (ok), 11-Июн-22, 15:57 | ||
| > Что мне находить? | ||
| Ответить | Правка | К родителю #148 | Наверх | Cообщить модератору | ||
|  | ||
| 153. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– |  | 
| Сообщение от Аноним (-), 11-Июн-22, 16:55 | ||
| > Теряешь контекст? Требовал конкретику | ||
| Ответить | Правка | К родителю #151 | Наверх | Cообщить модератору | ||
|  | ||
| 158. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– |  | 
| Сообщение от n00by (ok), 11-Июн-22, 18:50 | ||
| >> Теряешь контекст? Требовал конкретику | ||
| Ответить | Правка | К родителю #153 | Наверх | Cообщить модератору | ||
|  | ||
| 161. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– |  | 
| Сообщение от Аноним (-), 11-Июн-22, 19:03 | ||
| > Если ты не готов к конструктивному диалогу по вопросу LD_PRELOAD | ||
| Ответить | Правка | К родителю #158 | Наверх | Cообщить модератору | ||
|  | ||
| 163. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– |  | 
| Сообщение от n00by (ok), 11-Июн-22, 19:15 | ||
| >> Если ты не готов к конструктивному диалогу по вопросу LD_PRELOAD | ||
| Ответить | Правка | К родителю #161 | Наверх | Cообщить модератору | ||
|  | ||
| 167. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– |  | 
| Сообщение от Аноним (-), 11-Июн-22, 19:37 | ||
| Руткит - это "кит", который работает как "рут". С точки зрения системы ничем не отличима от человека-пользователя "рут" | ||
| Ответить | Правка | К родителю #163 | Наверх | Cообщить модератору | ||
|  | ||
| 188. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– |  | 
| Сообщение от n00by (ok), 12-Июн-22, 12:08 | ||
| Аноним - это "им" "я", которого "нет". С точки зрения системы у твоего мнения нет источника. | ||
| Ответить | Правка | К родителю #167 | Наверх | Cообщить модератору | ||
|  | ||
| 105. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– |  | 
| Сообщение от Аноним (-), 10-Июн-22, 18:43 | ||
| > Так подписи будет раздавать RHBM. ;) | ||
| Ответить | Правка | К родителю #22 | Наверх | Cообщить модератору | ||
|  | ||
| 129. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– |  | 
| Сообщение от n00by (ok), 11-Июн-22, 10:16 | ||
| Для Вас не вижу проблем, коль сходу предлагаете решение. Исходники открыты, можно дорабатывать. А вот этим, у кого вся свобода заключается в "лишь бы не как в венде" и трендовых сетах иконок, RH/IBM и будет подписывать. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
|  | ||
| 204. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– |  | 
| Сообщение от Neon (??), 13-Июн-22, 03:45 | ||
| А кто будет проверять контролера ? | ||
| Ответить | Правка | К родителю #22 | Наверх | Cообщить модератору | ||
|  | ||
| 209. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– |  | 
| Сообщение от n00by (ok), 13-Июн-22, 08:32 | ||
| Сами подписывайте, если никому не доверяете. Исходники открыты, возможность есть. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
|  | ||
| 28. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +2 +/– |  | 
| Сообщение от Аноним (28), 10-Июн-22, 11:28 | ||
| Подписывают на отдельном хосте, не подключенном к сети с рутуемыми серверами. | ||
| Ответить | Правка | К родителю #21 | Наверх | Cообщить модератору | ||
|  | ||
| 29. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +1 +/– |  | 
| Сообщение от n00by (ok), 10-Июн-22, 11:29 | ||
| Да, это один из вариантов. Но надо понимать, что в прошлый раз в итоге развития идеи появился SecureBoot. :) | ||
| Ответить | Правка | К родителю #20 | Наверх | Cообщить модератору | ||
|  | ||
| 48. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– |  | 
| Сообщение от Аноним (20), 10-Июн-22, 12:07 | ||
| А если прямо им и воспользоваться, не мудрствуя лукаво... | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
|  | ||
| 107. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– |  | 
| Сообщение от Аноним (-), 10-Июн-22, 21:02 | ||
| > А если прямо им и воспользоваться, не мудрствуя лукаво... | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
|  | ||
| 137. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– |  | 
| Сообщение от InuYasha (??), 11-Июн-22, 10:51 | ||
| Предлагаешь отключить _dl_map_object_deps всем-всем-всем из юзерспейса? | ||
| Ответить | Правка | К родителю #12 | Наверх | Cообщить модератору | ||
|  | ||
| 139. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– |  | 
| Сообщение от n00by (ok), 11-Июн-22, 11:41 | ||
| Зачем сразу запрещать. Было интересно, сколько возникнет подобных вопросов ("что с этим делать") и вариантов решений. Например, можно переименовать LD_PRELOAD... или перевести на русский.) | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
|  | ||
| 155. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +1 +/– |  | 
| Сообщение от Аноним (-), 11-Июн-22, 16:59 | ||
| > Например, можно переименовать LD_PRELOAD | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
|  | ||
| 160. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– |  | 
| Сообщение от n00by (ok), 11-Июн-22, 19:02 | ||
| >> Например, можно переименовать LD_PRELOAD | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
|  | ||
| 164. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +1 +/– |  | 
| Сообщение от Аноним (-), 11-Июн-22, 19:19 | ||
| > "переименовать" = "не знать" | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
|  | ||
| 166. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– |  | 
| Сообщение от n00by (ok), 11-Июн-22, 19:25 | ||
| >> "переименовать" = "не знать" | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
|  | ||
| 60. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | –3 +/– |  | 
| Сообщение от Аристарх (??), 10-Июн-22, 12:54 | ||
| Строго говоря, замена одной неисправной библиотечки не является уязвимостью, ЕСЛИ систему не писал бы кретuн Трольвадс! Это нормальная, рабочая операция, где главная проблема - защита оригинальной либы и руками одобренная замена. Ну то есть если вирус полезет её заменять, ему даст отлуп защита файлов. И даже если через неё он проскочит и запросит замену, система обязана иметь отдельный, защищённый модуль, ПЕРСОНАЛЬНО и ИНТЕРАКТИВНО спрашивающий, можно ли заменить вот эту одну либу. | ||
| Ответить | Правка | К родителю #1 | Наверх | Cообщить модератору | ||
|  | ||
| 66. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +4 +/– |  | 
| Сообщение от n00by (ok), 10-Июн-22, 13:11 | ||
| Торвальдс написал ядро. Здесь обсуждается механизм в пространстве пользователя. Советую извиниться за слова в адрес Линуса. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
|  | ||
| 73. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– |  | 
| Сообщение от Аноним (-), 10-Июн-22, 13:40 | ||
| > Здесь обсуждается механизм в пространстве пользователя. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
|  | ||
| 75. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– |  | 
| Сообщение от n00by (ok), 10-Июн-22, 13:47 | ||
| > Даже для того чтобы вывести "привет, мир" нужно дергать сискол. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
|  | ||
| 78. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | –1 +/– |  | 
| Сообщение от Аноним (-), 10-Июн-22, 14:16 | ||
| > Самое удивительное, что руткит при этом не подгузится. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
|  | ||
| 81. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– |  | 
| Сообщение от n00by (ok), 10-Июн-22, 15:11 | ||
| > я смотрю в сообщение №12 и вижу фигу. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
|  | ||
| 83. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– |  | 
| Сообщение от Аноним (146), 10-Июн-22, 15:30 | ||
| > сообщение №12 | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
|  | ||
| 85. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– |  | 
| Сообщение от n00by (ok), 10-Июн-22, 15:43 | ||
| > Это решает только проблему с LD_PRELOAD. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
|  | ||
| 87. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– |  | 
| Сообщение от Аноним (-), 10-Июн-22, 15:58 | ||
| Если есть рут доступ, можно подменить (вызовы) glibc своим "механизмом LD_PRELOAD" и другими "механизмами". Ты уже в скомпрометированной системе, это уже не твои "механизмы". | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
|  | ||
| 92. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– |  | 
| Сообщение от n00by (ok), 10-Июн-22, 16:16 | ||
| То есть цель озвучить не можете, но хотите пофлудить о сферическом коне в вакууме. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
|  | ||
| 94. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– |  | 
| Сообщение от Аноним (-), 10-Июн-22, 16:33 | ||
| > Аноним в №20 | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
|  | ||
| 130. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– |  | 
| Сообщение от n00by (ok), 11-Июн-22, 10:20 | ||
| > Нет, он подписал на другой машине/системе - внесистемное решение. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
|  | ||
| 110. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +1 +/– |  | 
| Сообщение от Michael Shigorin  (ok), 10-Июн-22, 21:23 | ||
| > ПЕРСОНАЛЬНО и ИНТЕРАКТИВНО спрашивающий | ||
| Ответить | Правка | К родителю #60 | Наверх | Cообщить модератору | ||
|  | ||
| 90. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– |  | 
| Сообщение от Аноним (90), 10-Июн-22, 16:01 | ||
| Да, позволяют. | ||
| Ответить | Правка | К родителю #1 | Наверх | Cообщить модератору | ||
|  | ||
| 93. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– |  | 
| Сообщение от n00by (ok), 10-Июн-22, 16:20 | ||
| Чего мне понимать - в новости подробно описана "разделяемая библиотека": | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
|  | ||
| 101. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +1 +/– |  | 
| Сообщение от Аноним (-), 10-Июн-22, 18:35 | ||
| > "Разделяемые библиотеки позволяют быстро исправлять ошибки" - говорили они, | ||
| Ответить | Правка | К родителю #1 | Наверх | Cообщить модератору | ||
|  | ||
| 111. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– |  | 
| Сообщение от Michael Shigorin  (ok), 10-Июн-22, 21:24 | ||
| > p.s. а LF_PRELOAD таки довольно легко палится вещами типа "ps wwwaxe" | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
|  | ||
| 142. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– |  | 
| Сообщение от n00by (ok), 11-Июн-22, 12:14 | ||
| Это они не открыли Бритву Оккама - не надо прятать то, чего нет. Есть же ещё один хороший удобный механизм - DKMS. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
|  | ||
| 132. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +1 +/– |  | 
| Сообщение от n00by (ok), 11-Июн-22, 10:26 | ||
| >> "Разделяемые библиотеки позволяют быстро исправлять ошибки" - говорили они, | ||
| Ответить | Правка | К родителю #101 | Наверх | Cообщить модератору | ||
|  | ||
| 156. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– |  | 
| Сообщение от Аноним (-), 11-Июн-22, 17:09 | ||
| > У меня на Си++ std::cout << "хелловорлд"; получался в 25 кб. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
|  | ||
| 159. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– |  | 
| Сообщение от n00by (ok), 11-Июн-22, 18:54 | ||
| Она не понимает PE/COFF. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
|  | ||
| 162. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– |  | 
| Сообщение от Аноним (-), 11-Июн-22, 19:12 | ||
| > Она не понимает PE/COFF. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
|  | ||
| 165. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– |  | 
| Сообщение от n00by (ok), 11-Июн-22, 19:20 | ||
| >> Она не понимает PE/COFF. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
|  | ||
| 170. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– |  | 
| Сообщение от Аноним (-), 11-Июн-22, 20:01 | ||
| Ты не виляй хвостом, показывай импорты и экспорты или как у там у вас оффтопщиков это называется. Можешь даже скриншотом, если с утилитами командной строки не справишься. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
|  | ||
| 189. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– |  | 
| Сообщение от n00by (ok), 12-Июн-22, 12:12 | ||
| Зачем я буду что-то тебе показывать? У меня нет давно Венды как и того экзешника, искать компилятор долго и лениво. Там в импорте должно быть WriteConsoleW() плюс пара функций из ntdll, всё это возможно адаптировать на сисколы Линукса. Ты не веришь людям, поскольку судишь по себе. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
|  | ||
| 193. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– |  | 
| Сообщение от Аноним (146), 12-Июн-22, 12:48 | ||
| > Там в импорте должно быть WriteConsoleW() | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
|  | ||
| 194. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– |  | 
| Сообщение от n00by (ok), 12-Июн-22, 13:17 | ||
| >> Там в импорте должно быть WriteConsoleW() | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
|  | ||
| 195. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– |  | 
| Сообщение от Аноним (146), 12-Июн-22, 13:37 | ||
| Типичный оффтопщик, который пришел в тему про linux, и понтуется, что читал оффтопных авторитетов и нам советует. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
|  | ||
| 197. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– |  | 
| Сообщение от n00by (ok), 12-Июн-22, 14:42 | ||
| Рекомендую тебе вести себя крайне осторожно, особенно с оценками, пока ты не осознаешь происходящее. У тебя сейчас порван шаблон. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
|  | ||
| 198. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– |  | 
| Сообщение от Аноним (146), 12-Июн-22, 15:41 | ||
| > эффект Даннинга-Крюгера | ||
| Ответить | Правка | К родителю #197 | Наверх | Cообщить модератору | ||
|  | ||
| 208. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– |  | 
| Сообщение от n00by (ok), 13-Июн-22, 08:21 | ||
| Напоминаю, в №101 ты описал свой маня-мирок, в котором "хелловорлд весит 6 мегабайтов". | ||
| Ответить | Правка | К родителю #198 | Наверх | Cообщить модератору | ||
|  | ||
| 210. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– |  | 
| Сообщение от Аноним (146), 13-Июн-22, 09:09 | ||
| > В реальном мире такое - при использовании статического связывания со стандартной библиотекой Си++ - весит существенно меньше сотни килобайт. | ||
| Ответить | Правка | К родителю #208 | Наверх | Cообщить модератору | ||
|  | ||
| 212. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– |  | 
| Сообщение от n00by (ok), 13-Июн-22, 09:38 | ||
| >> В реальном мире такое - при использовании статического связывания со стандартной библиотекой Си++ - весит существенно меньше сотни килобайт. | ||
| Ответить | Правка | К родителю #210 | Наверх | Cообщить модератору | ||
|  | ||
| 213. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– |  | 
| Сообщение от Аноним (146), 13-Июн-22, 10:40 | ||
| > со стандартной библиотекой Си++ | ||
| Ответить | Правка | К родителю #212 | Наверх | Cообщить модератору | ||
|  | ||
| 214. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– |  | 
| Сообщение от n00by (ok), 13-Июн-22, 11:20 | ||
| >> со стандартной библиотекой Си++ | ||
| Ответить | Правка | К родителю #213 | Наверх | Cообщить модератору | ||
|  | ||
| 215. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– |  | 
| Сообщение от Аноним (146), 13-Июн-22, 11:31 | ||
| > Почему ты решил, что я буду объяснять тебе, что такое стандартная библиотека Си++? | ||
| Ответить | Правка | К родителю #214 | Наверх | Cообщить модератору | ||
|  | ||
| 216. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– |  | 
| Сообщение от n00by (ok), 13-Июн-22, 13:19 | ||
| >> Почему ты решил, что я буду объяснять тебе, что такое стандартная библиотека Си++? | ||
| Ответить | Правка | К родителю #215 | Наверх | Cообщить модератору | ||
|  | ||
| 217. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– |  | 
| Сообщение от Анонин (?), 13-Июн-22, 13:54 | ||
| https://eel.is/c++draft/namespace.std#1 | ||
| Ответить | Правка | К родителю #216 | Наверх | Cообщить модератору | ||
|  | ||
| 219. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– |  | 
| Сообщение от n00by (ok), 13-Июн-22, 15:25 | ||
| > https://eel.is/c++draft/namespace.std#1 | ||
| Ответить | Правка | К родителю #217 | Наверх | Cообщить модератору | ||
|  | ||
| 231. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– |  | 
| Сообщение от n00by (ok), 15-Июн-22, 11:38 | ||
| Кстати, ты заметил, что ответил как Анонин - с "н" на конце? Мне интересно, это ты осознанно сделал, или "случайно" в процессе спора с объективной реальностью. | ||
| Ответить | Правка | К родителю #215 | Наверх | Cообщить модератору | ||
| 2. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +5 +/– |  | 
| Сообщение от n00by (ok), 10-Июн-22, 08:47 | ||
| Вот это в мире ненавистной Венды называется "нубкит" (поскольку там перехват системных вызовов в пространстве пользователя требует модификацию кода, что является источником ошибок). А в Linux - вполне грамотное решение, соответствующее архитектуре ОС. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
|  | ||
| 31. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– |  | 
| Сообщение от Аноним (28), 10-Июн-22, 11:34 | ||
| >подменяет некоторые вызовы стандартной библиотеки | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
|  | ||
| 40. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +2 +/– |  | 
| Сообщение от n00by (ok), 10-Июн-22, 11:49 | ||
| Надысь тут один специалист по Венде спрашивал, что такое "подсистема Win32". Так вот, там системный вызов "открытие файла" делается не командой int 2Eh, как могло бы показаться из лингвистической кальки с syscall или sysenter, а по условной цепочке kernel32.dll -> ntdll.dll -> SSDT в ntoskrnl.exe (это очень похоже на WinE, если не считать ядро). | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
|  | ||
| 41. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +2 +/– |  | 
| Сообщение от Big Robert TheTables (?), 10-Июн-22, 11:57 | ||
| диэлэл-хайджакин это называется в венде. | ||
| Ответить | Правка | К родителю #2 | Наверх | Cообщить модератору | ||
|  | ||
| 89. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | –1 +/– |  | 
| Сообщение от Аноним (90), 10-Июн-22, 16:00 | ||
| А кого интересует мир венды в котором ничерта толком не работает. А дизайн с дефолтной темой вообще взрыв мозга. Белые рамки окон на белом фоне других окон. Это звиздец больным надо быть. | ||
| Ответить | Правка | К родителю #2 | Наверх | Cообщить модератору | ||
|  | ||
| 91. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– |  | 
| Сообщение от n00by (ok), 10-Июн-22, 16:03 | ||
| Да что там окна, попробуйте хотя бы инъекцию dll по Рихтеру сделать, что бы скрыть заражение системы... а тут сразу красивый механизм, ОС для программистов же. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
|  | ||
| 116. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– |  | 
| Сообщение от Аноним (-), 10-Июн-22, 23:06 | ||
| > Да что там окна, попробуйте хотя бы инъекцию dll по Рихтеру сделать, | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
|  | ||
| 133. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– |  | 
| Сообщение от n00by (ok), 11-Июн-22, 10:34 | ||
| Там в реестре наверняка много всякого интересного, и даже тело трояна можно найти. Насколько понимаю, злоупотребление эквивалентом им немножко надоело: Starting in Windows 8, the AppInit_DLLs infrastructure is disabled when secure boot is enabled. https://docs.microsoft.com/en-us/windows/win32/dlls/secure-b... | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
|  | ||
| 173. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– |  | 
| Сообщение от Аноним (-), 11-Июн-22, 20:25 | ||
| > Там в реестре наверняка много всякого интересного, и даже тело трояна можно найти. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
|  | ||
| 190. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– |  | 
| Сообщение от n00by (ok), 12-Июн-22, 12:34 | ||
| > Во всяком случае в свое время я смог в винде делать стелс-процессы | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
|  | ||
| 96. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +3 +/– |  | 
| Сообщение от Аноним (96), 10-Июн-22, 17:20 | ||
| Цвет рамок окон, конечно, имеет прямейшее отношение к дискуссии. | ||
| Ответить | Правка | К родителю #89 | Наверх | Cообщить модератору | ||
|  | ||
| 122. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– |  | 
| Сообщение от Аноним (-), 11-Июн-22, 00:58 | ||
| > А дизайн с дефолтной темой вообще взрыв мозга. Белые рамки окон на белом фоне других окон. Это звиздец больным надо быть | ||
| Ответить | Правка | К родителю #89 | Наверх | Cообщить модератору | ||
|  | ||
| 227. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– |  | 
| Сообщение от Аноним (227), 14-Июн-22, 17:03 | ||
| Так и не поймешь, трололо или фанбой из 90х | ||
| Ответить | Правка | К родителю #89 | Наверх | Cообщить модератору | ||
| 3. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | –3 +/– |  | 
| Сообщение от Аноним (3), 10-Июн-22, 08:48 | ||
| Дальше будет только хуже :( | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 7. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +6 +/– |  | 
| Сообщение от Аноним (7), 10-Июн-22, 08:55 | ||
| А ссылка на исходники где? | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
|  | ||
| 67. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +6 +/– |  | 
| Сообщение от Адмирал Майкл Роджерс (?), 10-Июн-22, 13:12 | ||
| Насколько я могу помнить, исходные коды подобного программного обеспечения, как правило, имеют гриф "Для служебного пользования" или более строгий. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 8. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +2 +/– |  | 
| Сообщение от Аноним (8), 10-Июн-22, 09:41 | ||
| когда мамкины хакепы полностью освоят ebpf, тогда линукс будет дырявее винды | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
|  | ||
| 34. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +2 +/– |  | 
| Сообщение от Аноним (28), 10-Июн-22, 11:38 | ||
| Но для пользования eDPF у нормальных пацанов нужен root. А если есть root, то и eBPF не особо нужен. Можно и свой собственный модуль ядра подгрузить, как и раньше делалось. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
|  | ||
| 106. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– |  | 
| Сообщение от Аноним (-), 10-Июн-22, 18:45 | ||
| Ага, только у приличных людей там ща подписи на модули навешены. И тебе еще ключ потребуется, мой или дистровский. Где ж ты его возьмешь, ксакеп? | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
|  | ||
| 178. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– |  | 
| Сообщение от Аноним (178), 11-Июн-22, 23:19 | ||
| Далеко у всех приличных людей? Подписывать модули это уже почти ракетная наука. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
|  | ||
| 182. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– |  | 
| Сообщение от Аноним (-), 12-Июн-22, 03:29 | ||
| > Далеко у всех приличных людей? Подписывать модули это уже почти ракетная наука. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
|  | ||
| 205. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– |  | 
| Сообщение от Neon (??), 13-Июн-22, 03:48 | ||
| А кто будет проверять подписантам ? Или джентльменам принято верить на слово ? | ||
| Ответить | Правка | К родителю #106 | Наверх | Cообщить модератору | ||
|  | ||
| 88. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– |  | 
| Сообщение от Аноним (90), 10-Июн-22, 15:58 | ||
| Не будет. Дырявее и корявее венды уже не будет ничего. | ||
| Ответить | Правка | К родителю #8 | Наверх | Cообщить модератору | ||
|  | ||
| 124. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +4 +/– |  | 
| Сообщение от Аноним (-), 11-Июн-22, 01:53 | ||
| Дырка номер 100500 в линупce, но плохая все равно винда. Чотаржу | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
|  | ||
| 179. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | –2 +/– |  | 
| Сообщение от Аноним (178), 11-Июн-22, 23:20 | ||
| Ты ещё далеко не все вендовые пересчитал. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
|  | ||
| 184. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– |  | 
| Сообщение от InuYasha (??), 12-Июн-22, 11:04 | ||
| В винде не дыры, а отверстия! | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 9. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +2 +/– |  | 
| Сообщение от EuPhobos (ok), 10-Июн-22, 09:49 | ||
| Еще никогда <s>Штирлиц</s> товарищ майор не был так близко к провалу (с) | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 11. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +3 +/– |  | 
| Сообщение от Аноним (11), 10-Июн-22, 10:20 | ||
| > Для установки Simbiote в систему атакующий должен иметь root-доступ | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
|  | ||
| 17. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +1 +/– |  | 
| Сообщение от Аноним (38), 10-Июн-22, 10:40 | ||
| "... root-доступ, который может быть получен, например, в результате эксплуатации неисправленных уязвимостей или утечки учётных записей". | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
|  | ||
| 71. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +4 +/– |  | 
| Сообщение от Аноним (71), 10-Июн-22, 13:36 | ||
| уже ничего особенного, дыры типа как в polkit | ||
| Ответить | Правка | К родителю #11 | Наверх | Cообщить модератору | ||
| 18. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +1 +/– |  | 
| Сообщение от Аноним (18), 10-Июн-22, 10:49 | ||
| >Simbiote также позволяет обойти некоторые анализаторы активности в файловой системе, так как кража конфиденциальных данных может осуществляться не на уровне открытия файлов, а через перехват операций чтения из этих файлов в легитимных приложениях (например, подмена библиотечных функций позволяет перехватить ввод пользователем пароля или загружаемые из файла данные с ключом доступа). | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 33. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +3 +/– |  | 
| Сообщение от Аноним (33), 10-Июн-22, 11:38 | ||
| > Вредоносное ПО было выявлено на системах финансовых учреждений ряда стран Латинской Америки. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
|  | ||
| 37. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | –1 +/– |  | 
| Сообщение от Аноним (28), 10-Июн-22, 11:42 | ||
| След русских хакеров :) | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
|  | ||
| 44. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +1 +/– |  | 
| Сообщение от Аноним (-), 10-Июн-22, 11:58 | ||
| Нанятых бразильским центробанком по поручению спецслужб. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
|  | ||
| 64. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +2 +/– |  | 
| Сообщение от Аноним (64), 10-Июн-22, 13:09 | ||
| NSA, for example. | ||
| Ответить | Правка | К родителю #33 | Наверх | Cообщить модератору | ||
| 39. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +2 +/– |  | 
| Сообщение от Аноним (28), 10-Июн-22, 11:44 | ||
| Так Simbiote или Symbiote? | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 51. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +1 +/– |  | 
| Сообщение от Аноним (51), 10-Июн-22, 12:18 | ||
| Где скачать? | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
|  | ||
| 113. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– |  | 
| Сообщение от Michael Shigorin  (ok), 10-Июн-22, 21:28 | ||
| > Где скачать? | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 57. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +1 +/– |  | 
| Сообщение от Аристарх (??), 10-Июн-22, 12:46 | ||
| "...например, исключают отдельные элементы в списке процессов" - вот почему бараноЛинукс - не "нечаянная революция", а "чаянная безалаберность" троечника Трольвадса! | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
|  | ||
| 65. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– |  | 
| Сообщение от Аноним (65), 10-Июн-22, 13:09 | ||
| Да, как грамотный подход в BSD. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
|  | ||
| 121. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +1 +/– |  | 
| Сообщение от Аноним (-), 11-Июн-22, 00:40 | ||
| > Да, как грамотный подход в BSD. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
|  | ||
| 97. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +3 +/– |  | 
| Сообщение от Аноним (96), 10-Июн-22, 17:23 | ||
| Пока кто-то не встроил свой фильтр в этот API и не оказалось, что системщик получает данные, но просто не все. | ||
| Ответить | Правка | К родителю #57 | Наверх | Cообщить модератору | ||
|  | ||
| 114. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | –1 +/– |  | 
| Сообщение от Michael Shigorin  (ok), 10-Июн-22, 21:31 | ||
| > троечника Трольвадса! | ||
| Ответить | Правка | К родителю #57 | Наверх | Cообщить модератору | ||
|  | ||
| 118. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +1 +/– |  | 
| Сообщение от Аноним (-), 10-Июн-22, 23:13 | ||
| > В системе ВСЕГДА должен быть отдельный "нерушимый", незаменяемый API для таких дел, | ||
| Ответить | Правка | К родителю #57 | Наверх | Cообщить модератору | ||
|  | ||
| 206. Скрыто модератором | –1 +/– |  | 
| Сообщение от Neon (??), 13-Июн-22, 03:50 | ||
| Ответить | Правка | К родителю #57 | Наверх | Cообщить модератору | ||
|  | ||
| 211. Скрыто модератором | +/– |  | 
| Сообщение от hefenud (ok), 13-Июн-22, 09:26 | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 58. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +3 +/– |  | 
| Сообщение от Онаним (?), 10-Июн-22, 12:48 | ||
| А вот и встроенный бэкдор ёBPF снова пригодился. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
|  | ||
| 59. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +6 +/– |  | 
| Сообщение от Онаним (?), 10-Июн-22, 12:49 | ||
| Основной плюс ёBPF в том, что теперь бэкдоры могут одинаково хорошо работать на всех ядрах, даже модуль собирать не надо :D | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
|  | ||
| 95. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +4 +/– |  | 
| Сообщение от solardiz (ok), 10-Июн-22, 16:53 | ||
| Вне контекста верно, но как я понимаю к данному бекдору не относится - в новости здесь он описан ошибочно (отправил модераторам правку, но что-то она никак не появится). Этот бекдор лишь пассивно (то есть в ответ на событие) добавляет свой BPF-код в начало загружаемых анализаторами трафика BPF-программ (если кто-то такой анализатор запустит). Сам же бекдор активно (то есть как инициатор действия) (e)BPF не использует и никакой (e)BPF-программы по своей инициативе не загружает. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
|  | ||
| 108. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +2 +/– |  | 
| Сообщение от Аноним (-), 10-Июн-22, 21:06 | ||
| То есть эта штука еще и патчер eBFP программ? А вот это уже креативно, LD_PRELOAD так то сам по себе баян. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
|  | ||
| 115. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +2 +/– |  | 
| Сообщение от Michael Shigorin  (ok), 10-Июн-22, 21:33 | ||
| > (отправил модераторам правку, но что-то она никак не появится) | ||
| Ответить | Правка | К родителю #95 | Наверх | Cообщить модератору | ||
|  | ||
| 119. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– |  | 
| Сообщение от solardiz (ok), 11-Июн-22, 00:28 | ||
| Да. Спасибо. И можно на ты. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 68. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– |  | 
| Сообщение от YetAnotherOnanym (ok), 10-Июн-22, 13:14 | ||
| Развесистая штуковина. Походу, толковые ребята писали. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
|  | ||
| 80. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +2 +/– |  | 
| Сообщение от anonymous (??), 10-Июн-22, 15:03 | ||
| Вы про eBPF? | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 76. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– |  | 
| Сообщение от Аноним12345 (?), 10-Июн-22, 13:53 | ||
| хакеры не спят | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 79. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +2 +/– |  | 
| Сообщение от гоквч (?), 10-Июн-22, 14:44 | ||
| Хакер и солонка | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 84. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– |  | 
| Сообщение от Аноним (84), 10-Июн-22, 15:34 | ||
| почему никто ещё не задумался отчего такой путь обнаружен пока только в фин.учреждениях латинских стран? кто больше всех заинтересован в получении информации и контроля над системами в данном регионе? | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
|  | ||
| 143. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– |  | 
| Сообщение от mos87 (ok), 11-Июн-22, 12:21 | ||
| жырно шо аж Михоил не стал клевать | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 112. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– |  | 
| Сообщение от Andy (??), 10-Июн-22, 21:26 | ||
| Как такую срань найти ? | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
|  | ||
| 117. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– |  | 
| Сообщение от Аноним (-), 10-Июн-22, 23:09 | ||
| > Как такую срань найти ? | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
|  | ||
| 135. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +1 +/– |  | 
| Сообщение от n00by (ok), 11-Июн-22, 10:47 | ||
| Тут лучше не любым известным, а загрузив чистую систему с внешнего накопителя. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
|  | ||
| 149. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +1 +/– |  | 
| Сообщение от Andy (??), 11-Июн-22, 15:03 | ||
| Дык при загрузке с флешки LD_Preload будет с флешки | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
|  | ||
| 150. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– |  | 
| Сообщение от n00by (ok), 11-Июн-22, 15:52 | ||
| > Дык при загрузке с флешки LD_Preload будет с флешки | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
|  | ||
| 154. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– |  | 
| Сообщение от швондер (?), 11-Июн-22, 16:57 | ||
| Как вариант, запустить что-либо с LD_PRELOAD и убедиться в том, что свой LD_PRELOAD виден у запущенного процесса. Но опять же - возможна чистка только определенной вгружаемой библиотечки. Поэтому ваш LD_PRELOAD будет отображаться в /proc/pid/environ, искомый нет. Подключившись к процессу с gdb возможно чтение environ в первом фрейме. Но вообще переменная environ может быть недостоверна - её тоже вполне по силам чистить. | ||
| Ответить | Правка | К родителю #149 | Наверх | Cообщить модератору | ||
|  | ||
| 192. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– |  | 
| Сообщение от n00by (ok), 12-Июн-22, 12:47 | ||
| Руткит фильтрует чтение из /proc/пид/maps | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
|  | ||
| 199. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +1 +/– |  | 
| Сообщение от швондер (?), 12-Июн-22, 16:40 | ||
| > Руткит фильтрует чтение из /proc/пид/maps | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
|  | ||
| 207. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +1 +/– |  | 
| Сообщение от n00by (ok), 13-Июн-22, 08:10 | ||
| Я так полагаю, Вы где-то уже апробировали предлагаемую методику, раз такое заявляете. В таком случае хотелось бы ознакомиться с какими-то подробностями, что бы понять, что именно и насколько неверно я понимаю. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
|  | ||
| 235. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– |  | 
| Сообщение от n00by (ok), 16-Июн-22, 08:15 | ||
| > Таким образом, надо убедиться в первую очередь в том, что чтение | ||
| Ответить | Правка | К родителю #154 | Наверх | Cообщить модератору | ||
|  | ||
| 134. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +1 +/– |  | 
| Сообщение от n00by (ok), 11-Июн-22, 10:44 | ||
| Классический способ по мотивам RootkitRevealer Руссиновича: пишем приложение, которое получает список загруженных библиотек. На Си. Собираем в двух вариантах: обычная линковка и статическая без внешних библиотек вообще (т.е. и без загрузчика). Получаем два списка. Сравниваем. Имеем ввиду, что ядерные руткиты так не детектируются. | ||
| Ответить | Правка | К родителю #112 | Наверх | Cообщить модератору | ||
|  | ||
| 174. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– |  | 
| Сообщение от Аноним (-), 11-Июн-22, 20:35 | ||
| > Классический способ по мотивам RootkitRevealer Руссиновича: пишем приложение, которое | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
|  | ||
| 191. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– |  | 
| Сообщение от n00by (ok), 12-Июн-22, 12:45 | ||
| > печать не требует сисколов вообще | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
|  | ||
| 232. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– |  | 
| Сообщение от Аноним (232), 15-Июн-22, 15:15 | ||
| 1. Подписываешь чистые бинари и библиотеки. | ||
| Ответить | Правка | К родителю #112 | Наверх | Cообщить модератору | ||
|  | ||
| 233. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– |  | 
| Сообщение от n00by (ok), 15-Июн-22, 15:46 | ||
| > А чтобы ее вообще не было надо / держать в режиме только | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
|  | ||
| 236. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– |  | 
| Сообщение от Аноним (236), 23-Июн-22, 19:28 | ||
| А мы не только ФС в режиме только для чтения держим, но и само блочное устройство: | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
|  | ||
| 237. "Simbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– |  | 
| Сообщение от n00by (ok), 24-Июн-22, 06:48 | ||
| И запуск драйверов заблокировали. И изучили накопленный опыт атак на альтернативную ОС. И доказали корректность существующего кода ядра (а что понапишут на Rust - то компилятор "верифицирует"). | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 120. "Symbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– |  | 
| Сообщение от srgazh (ok), 11-Июн-22, 00:28 | ||
| систему атакующий должен иметь root-доступ -- да уж | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
|  | ||
| 177. "Symbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +1 +/– |  | 
| Сообщение от Аноним (71), 11-Июн-22, 21:33 | ||
| рассказать способы, или сам загуглишь новости о многолетних дырах? | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
|  | ||
| 186. "Symbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +2 +/– |  | 
| Сообщение от InuYasha (??), 12-Июн-22, 11:26 | ||
| Расскажи мне. Мне очень нужно 8ой ведроид рутануть. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 123. "Symbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +1 +/– |  | 
| Сообщение от pavlinux (ok), 11-Июн-22, 01:09 | ||
| > Для установки Symbiote в систему атакующий должен иметь root-доступ | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
|  | ||
| 136. "Symbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | –1 +/– |  | 
| Сообщение от n00by (ok), 11-Июн-22, 10:51 | ||
| > как только атакующий получил root доступ, следует ̶р̶а̶з̶д̶в̶и̶н̶ перестать читать. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
|  | ||
| 176. "Symbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | –1 +/– |  | 
| Сообщение от Аноним (71), 11-Июн-22, 21:32 | ||
| > иметь root-доступ | ||
| Ответить | Правка | К родителю #123 | Наверх | Cообщить модератору | ||
|  | ||
| 202. "Symbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +1 +/– |  | 
| Сообщение от pavlinux (ok), 12-Июн-22, 21:46 | ||
| >> иметь root-доступ | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 126. "Symbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– |  | 
| Сообщение от microsoft (?), 11-Июн-22, 08:16 | ||
| Хорошая реклама. Где мне его взять? | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
|  | ||
| 145. "Symbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– |  | 
| Сообщение от n00by (ok), 11-Июн-22, 12:35 | ||
| У Микрософта же. https://github.com/search?q=LD_PRELOAD+rootkit | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 140. "Symbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– |  | 
| Сообщение от mos87 (ok), 11-Июн-22, 11:44 | ||
| неплохо | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 180. "Symbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +5 +/– |  | 
| Сообщение от У меня вопрос (?), 11-Июн-22, 23:59 | ||
| Решил поизучать сети. Поставил в Ubuntu анализатор Wireshark. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
|  | ||
| 183. "Symbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +5 +/– |  | 
| Сообщение от Аноним (-), 12-Июн-22, 03:39 | ||
| > Помогло. Но что такое dumpcap? Это что-то системное, или относится только к Wireshark? | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
|  | ||
| 200. "Symbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +4 +/– |  | 
| Сообщение от Аноним (-), 12-Июн-22, 20:45 | ||
| А я один юзер в системе, домашний комп. :D | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
|  | ||
| 218. "Symbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– |  | 
| Сообщение от Аноним (146), 13-Июн-22, 14:11 | ||
| Нет, ты - один из юзеров в системе, который думает, что он - Один или един. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
|  | ||
| 222. "Symbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– |  | 
| Сообщение от Аноним (220), 13-Июн-22, 20:47 | ||
| cat /etc/passwd | ||
| Ответить | Правка | К родителю #200 | Наверх | Cообщить модератору | ||
|  | ||
| 224. "Symbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +/– |  | 
| Сообщение от torvn77 (ok), 14-Июн-22, 02:09 | ||
| А почему wireshark dumpcap через sudo не запускает? | ||
| Ответить | Правка | К родителю #200 | Наверх | Cообщить модератору | ||
|  | ||
| 234. "Symbiote - вредоносное ПО для Linux, использующее eBPF и LD_..." | +1 +/– |  | 
| Сообщение от Аноним (-), 15-Июн-22, 23:32 | ||
| Не знаю, я не пробовал. Я запускаю Wireshark ярлыком. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Архив | Удалить | Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема | 
| Закладки на сайте Проследить за страницей | Created 1996-2025 by Maxim Chirkov Добавить, Поддержать, Вебмастеру |