The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

Обход ограничений SELinux, связанных с загрузкой модулей ядра, opennews (??), 05-Июн-23, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


5. "Обход ограничений SELinux, связанных с загрузкой модулей ядр..."  +3 +/
Сообщение от Аноним (5), 05-Июн-23, 10:48 
Настоящий антивирус, а не тот которого нет. Оперативную память тоже сканирует. Но опять же в чьих интересах и что он сканирует это прям очень большой вопрос.
Ответить | Правка | Наверх | Cообщить модератору

16. "Обход ограничений SELinux, связанных с загрузкой модулей ядр..."  +/
Сообщение от n00by (ok), 05-Июн-23, 11:32 
Файл с драйвером перед запуском придётся расшифровать. Плюс сам факт его появления уже звоночек для эвристика. А просканировать память... в какой момент антивирус это сделает?
Ответить | Правка | Наверх | Cообщить модератору

21. "Обход ограничений SELinux, связанных с загрузкой модулей ядр..."  –1 +/
Сообщение от Аноним (15), 05-Июн-23, 11:46 
Если он не отловит момент загрузки модуля то по расписанию. И будет вирус пойманный в конечно счете.
Ответить | Правка | Наверх | Cообщить модератору

25. "Обход ограничений SELinux, связанных с загрузкой модулей ядр..."  +2 +/
Сообщение от n00by (ok), 05-Июн-23, 11:52 
Руткитом называют такую шутку, задача которой скрыть своё присутствие в системе. Для чего драйвер например перехватывает системные вызовы и фильтрует возвращаемые данные. Антивирус при активном рутките видит вместо вируса фигу. Если пропустил запуск модуля, уже поздно сканировать память.
Ответить | Правка | Наверх | Cообщить модератору

35. "Обход ограничений SELinux, связанных с загрузкой модулей ядр..."  +/
Сообщение от Аноним (35), 05-Июн-23, 12:22 
При условии, что руткит покроет 100% потенциальных путей обнаружения. Что не факт.
Собственно, тут та же проблема, что и с защитой системы - все возможные пути обнаружить малореально.
Ответить | Правка | Наверх | Cообщить модератору

37. "Обход ограничений SELinux, связанных с загрузкой модулей ядр..."  +/
Сообщение от n00by (ok), 05-Июн-23, 12:39 
Чукча и геолог собирают камушки на берегу океана. Вдруг видят
направляющегося к ним голодного белого медведя. Ружья нет.
Чукча хватает лыжи и начинает их надевать. Геолог:
- Бесполезно. Все равно ты не сможешь бежать быстрее медведя.
- А мне и не надо бежать быстрее медведя. Мне надо бежать
быстрее тебя!

Мораль сей басни такова - автор протестирует своё творение совместно с антивирусами, а у другой стороны такой возможности нет, пока не поймают образец.

Ответить | Правка | Наверх | Cообщить модератору

191. "Обход ограничений SELinux, связанных с загрузкой модулей ядр..."  +/
Сообщение от Tester (??), 15-Июн-23, 13:35 
ты нам пытаешься объяснить что чукча умнее геолога?
Ответить | Правка | Наверх | Cообщить модератору

42. "Обход ограничений SELinux, связанных с загрузкой модулей ядр..."  +/
Сообщение от n00by (ok), 05-Июн-23, 12:55 
Микрософт решила вопрос с руткитами следующим образом:
Придумали PatchGuard.
Через некоторое время PatchGuard разобрали и обошли.
Вышла следующая версия PatchGuard.
Опять разобрали.
И так далее.

В такой схеме Микрософт заведомо оказывается на шаг впереди, следующую версию они могут подготовить заранее и обновиться оперативно. У атакующих этой возможности нет, пока будут разбирать новую версию, боты помрут. Держится всё это на закрытости кода и обфускации PG. Для остальных мы включаем балладу «Я свободен!»

Ответить | Правка | К родителю #35 | Наверх | Cообщить модератору

43. "Обход ограничений SELinux, связанных с загрузкой модулей ядр..."  +/
Сообщение от n00by (ok), 05-Июн-23, 12:58 
> включаем балладу «Я свободен!»

https://youtu.be/7iez8N_6i4I

Ответить | Правка | Наверх | Cообщить модератору

100. "Обход ограничений SELinux, связанных с загрузкой модулей ядр..."  +/
Сообщение от Аноним (-), 06-Июн-23, 01:22 
> В такой схеме Микрософт заведомо оказывается на шаг впереди, следующую версию они
> могут подготовить заранее и обновиться оперативно.

Зато они апдейты по вторникам грузят. Как будто хакеры целый месяц ждать будут. Некоторые даже специально релизили сплойты в среду, чтобы почти месяц был :)))

А так - безопасность это процесс, а не результат.

Ответить | Правка | К родителю #42 | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру