The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

Исследование негативного влияния локального перехвата HTTPS-..., opennews (?), 08-Фев-17, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


26. "Исследование негативного влияния на безопасность локального ..."  +/
Сообщение от th3m3 (ok), 08-Фев-17, 12:48 
Я давно уже говорю, что нафиг эти антивирусы вместе с виндой. Пользуйтесь нормальными системами и будет профит.
Ответить | Правка | Наверх | Cообщить модератору

29. "Исследование негативного влияния на безопасность локального ..."  +/
Сообщение от Аноним (-), 08-Фев-17, 13:02 
В соседней теме для выявления эксплойтов (вирусов) рекомендуют пропатчить ядро левым патчем. Ваше "нормально" в этом заключается?
Ответить | Правка | Наверх | Cообщить модератору

32. "Исследование негативного влияния на безопасность локального ..."  –1 +/
Сообщение от Гость (??), 08-Фев-17, 13:13 
Ссылку можно?
Ответить | Правка | Наверх | Cообщить модератору

38. "Исследование негативного влияния на безопасность локального ..."  –1 +/
Сообщение от Аноним (-), 08-Фев-17, 13:33 
http://mobile.opennet.ru/opennews/art.shtml?num=45992

Проект grsecurity представил набор патчей с реализацией механизма защиты ядра Linux, позволяющего блокировать работу эксплоитов

Ответить | Правка | Наверх | Cообщить модератору

41. "Исследование негативного влияния на безопасность локального ..."  +/
Сообщение от chinarulezzz (ok), 08-Фев-17, 13:41 
> http://mobile.opennet.ru/opennews/art.shtml?num=45992
> Проект grsecurity представил набор патчей с реализацией механизма защиты ядра Linux, позволяющего
> блокировать работу эксплоитов

Это уже "усиленно", как и Grsecurity + SELinux + PaX + hardened building.

А просто (мб + hardened building) - это "нормально".

Ответить | Правка | Наверх | Cообщить модератору

42. "Исследование негативного влияния на безопасность локального ..."  –3 +/
Сообщение от Аноним (-), 08-Фев-17, 13:45 
А, т.е. "нормально" - это патчить ядро на каждый чих вместо установки программ-утилит? Нужна дефрагментация - патчим ядро. Нужен антивирус - патчим ядро. Купили новую видеокарту - патчим ядро. Это по-вашему "нормально"?
Ответить | Правка | Наверх | Cообщить модератору

46. "Исследование негативного влияния на безопасность локального ..."  +2 +/
Сообщение от chinarulezzz (ok), 08-Фев-17, 14:19 
> А, т.е. "нормально" - это патчить ядро на каждый чих вместо установки
> программ-утилит?

Да. Мы в пту развлекались: написать вирусню, которая бы не палилась антивирусами с распоследними апдейтами, инжектилась в системные процессы, и всячески скрывали своё существование.

> Нужна дефрагментация - патчим ядро. Нужен антивирус - патчим ядро.
> Купили новую видеокарту - патчим ядро. Это по-вашему "нормально"?

Я поддерживаю предыдущего комментатора в том, что в сравнении с виндой, ядро линукса и без grsecurity более безопасно.


Ответить | Правка | Наверх | Cообщить модератору

99. "Исследование негативного влияния на безопасность локального ..."  –1 +/
Сообщение от пох (?), 10-Фев-17, 01:20 
> Да. Мы в пту развлекались: написать вирусню, которая бы не палилась антивирусами
> с распоследними апдейтами, инжектилась в системные процессы, и всячески скрывали своё
> существование.

фиговое пту. В смысле - почему вам не объяснили, что в линуксе это делать тоже можно, и гораздо проще и удобнее? (и уже, разумеется, понаделано двадцать лет назад)

> Я поддерживаю предыдущего комментатора в том, что в сравнении с виндой, ядро
> линукса и без grsecurity более безопасно.

хмм... Если это на основании вышепроцитированного - ты сильно заблуждаешься. (gresurity оно больше не про ядро, а про защиту юзерских процессов, если что)
Если нет, то я, к примеру, не берусь не то что сравнить, а хотя бы примерно набросать план такого сравнения. Слишком несопоставимые вещи.

(то есть для начала бы определиться, что есть ядро. Кажется что просто, хотя бы в случае линукса? Ну-ка, а вот модули - это ядро? Наверное, да? А insmod? Это ведь интерфейс к ядру, довольно примитивный? И тут всплывает недавняя история с переменными окружения в modprobe - дыра by design ;-) Нет, в винде _настолько_ тривиальных дыр все же, пожалуй, уже нет)

Ответить | Правка | Наверх | Cообщить модератору

103. "Исследование негативного влияния на безопасность локального ..."  +1 +/
Сообщение от chinarulezzz (ok), 10-Фев-17, 01:50 
> В смысле - почему вам не объяснили, что в линуксе
> это делать тоже можно, и гораздо проще и удобнее? (и уже,
> разумеется, понаделано двадцать лет назад)

Ну давай пример. Винда беззащитна перед CreateRemoteThread. Что в линуксе проще, ptrace с включенным yama?

Ответить | Правка | Наверх | Cообщить модератору

106. "Исследование негативного влияния на безопасность локального ..."  –1 +/
Сообщение от пох (?), 10-Фев-17, 02:39 
> Ну давай пример. Винда беззащитна перед CreateRemoteThread. Что в линуксе проще, ptrace
> с включенным yama?

сменить имя своего процесса на dhcpcd. Зачем тебе ради этого какие-то треды в чужом адресном пространстве, где можно ненароком что-то повредить или тебя может повредить соседний тред?
(мы ведь все еще о попытке скрыться таким образом от просматривающего список процессов, а не о чем-то другом? Тред, разумеется, будет виден. Как и левый dhcp, но кто на них смотрит-то... А если ты на ходу сменил тему, и речь о попытке перехвата информации или вообще подмены процесса - так у нас для этого LD_PRELOAD обычно используют, нафига по живому-то ковыряться, опять же. Это у них в винде хрен оффлайново подменишь dll, то записать даже админу не дают без uac, то не хотят читать там куда записать получается, то подпись им подавай, сплошные мучения горе-хакеру)

Ответить | Правка | Наверх | Cообщить модератору

107. "Исследование негативного влияния на безопасность локального ..."  +1 +/
Сообщение от chinarulezzz (ok), 10-Фев-17, 02:54 
>> Ну давай пример. Винда беззащитна перед CreateRemoteThread. Что в линуксе проще, ptrace
>> с включенным yama?
> сменить имя своего процесса на dhcpcd.
> LD_PRELOAD

пффф, ты моё пту ругал, а сам детский сад предлагаешь вообще.

> Это у них в винде хрен оффлайново подменишь dll, то записать даже админу не дают
> без uac, то не хотят читать там куда записать получается, то
> подпись им подавай, сплошные мучения горе-хакеру)

ой, я тя умоляю. OpenProcess + VirtualAllocEx + WriteProcessMemory + CreateRemoteThread, и не нужно никаких прав, и не нужно никаких левых DLL, сразу цепляешь процедуры к тому же explorer.exe. И пашет от ХР до 8-ки. На 10-ке не проверял, но там своих бэкдоров хватает, бери, подключайся.


Ответить | Правка | Наверх | Cообщить модератору

108. "Исследование негативного влияния на безопасность локального ..."  +/
Сообщение от chinarulezzz (ok), 10-Фев-17, 02:58 
-
Ответить | Правка | Наверх | Cообщить модератору

114. "Исследование негативного влияния на безопасность локального ..."  –1 +/
Сообщение от пох (?), 10-Фев-17, 15:45 
> пффф, ты моё пту ругал, а сам детский сад предлагаешь вообще.

ну дык, кто же виноват, что в винде такой детский сад несколько затруднен, а в линуксе - пожалуйста?

> ой, я тя умоляю. OpenProcess + VirtualAllocEx + WriteProcessMemory + CreateRemoteThread,

вместо одного LD_PRELOAD, без всякой необходимости искать в чужом процессе точки входа вручную, я и говорю, сплошные мучения.

> На 10-ке не проверял

это стандартный api, его никто не отменял и не отменит (как и LD_*), ничего ужасного в нем самом нет. Нестандартный - когда ты хочешь чтобы тебя вообще не было видно в списке процессов - ни с именем dhcpcd, ни как непредусмотренный тред explorer.exe
Это в линухе тоже проще делается (разумеется, нужно уже где-то добыть рута, или админский акаунт для винды)

в общем, не вижу никаких мегапреимуществ. На практике же, если ты запускаешь всяку каку от эндюзера, шансов огрести проблем больших, чем доступно этому юзеру, в винде, на мой взгляд, меньше. (случаи grsec/selinux в enforcing хотя бы targeted и т д откидываем как чрезвычайно малораспространенные)

Ответить | Правка | К родителю #107 | Наверх | Cообщить модератору

115. "Исследование негативного влияния на безопасность локального ..."  +1 +/
Сообщение от crz (?), 10-Фев-17, 16:20 
Readonly на LD_PRELOAD, noexec на хомяк и tmp. Твои действия? Замечу, это стандартные средства,
не надо патчить ядро всякими grsecurity'ями.
Ответить | Правка | Наверх | Cообщить модератору

65. "Исследование негативного влияния на безопасность локального ..."  +/
Сообщение от Аноним (-), 08-Фев-17, 18:18 
А в чём принципиальное различие? В линукс компиляция и перезагрузка, там установка драйвера и перезагрузка? В первом случае модифицируется ядро патчем, во втором модифицируется ядро загружаемой библиотекой. Не вижу ничего не "нормального"
Ответить | Правка | К родителю #42 | Наверх | Cообщить модератору

85. "Исследование негативного влияния на безопасность локального ..."  +/
Сообщение от Michael Shigorinemail (ok), 08-Фев-17, 23:11 
> А в чём принципиальное различие? В линукс компиляция и перезагрузка

Гляньте всё-таки матчасть, прежде чем продолжать задавать глупые вопросы.  Линукс несложно поставить на флэшку или закатать и грузиться с неё, чтоб покрутить в руках в качестве как минимум запасной системы.

Досадно же, когда приходят с какими-то дикими суевериями.

Ответить | Правка | Наверх | Cообщить модератору

116. "Исследование негативного влияния на безопасность локального ..."  +/
Сообщение от Michael Shigorinemail (ok), 10-Фев-17, 18:35 
> А, т.е. "нормально" - это патчить ядро на каждый чих вместо установки
> программ-утилит? Нужна дефрагментация - патчим ядро. Нужен антивирус - патчим ядро.
> Купили новую видеокарту - патчим ядро. Это по-вашему "нормально"?

Вот это был автор комментария вида "сердюков, захарченко, серединин, список альта" в теме про вебкит..

Смотрите, люди.  Мотайте на ус, что это за контингент.  Обострившийся сегодня флудер-наркоман по поведению тоже перекликается.

Ответить | Правка | К родителю #42 | Наверх | Cообщить модератору

70. "Исследование негативного влияния на безопасность локального ..."  –1 +/
Сообщение от Гость (??), 08-Фев-17, 19:40 
Спасибо за ответ.
Ответить | Правка | К родителю #38 | Наверх | Cообщить модератору

39. "Исследование негативного влияния на безопасность локального ..."  +/
Сообщение от chinarulezzz (ok), 08-Фев-17, 13:37 
он, видимо, про grsecurity.
Ответить | Правка | К родителю #32 | Наверх | Cообщить модератору

58. "Исследование негативного влияния на безопасность локального ..."  +/
Сообщение от Аноним84701 (ok), 08-Фев-17, 16:43 
> В соседней теме для выявления эксплойтов (вирусов) рекомендуют пропатчить ядро левым патчем.
> Ваше "нормально" в этом заключается?

Ну да, конечно же лучше установить антивирус, который отрубит всякие новомодные ASLR (помимо привнесения целой кучи своих, древних и не очень дыр, типа спотыканий при распаковке и всевозможных переполнений при парсинге файлов),
http://joxeankoret.com/download/breaking_av_software_44con.pdf
перехватит (причем, опять же, криво – см новость) HTTPS и будет усиленными тормозами делать вид, что "на страже"!.
При этом, на практике, не будет перехватывать ничего нового и незнакомого (зато поднимать тревогу на "подозрительный" netcat, типа "смотри хозяин, я бдю!"), хотя еще лет 6-7 назад более-менее серьезные "ботоводы" перешли на регулярные "превентивные" обновления, как раз с целью изменения сигнатуры.

Как-то оно ... сомнительно, что-ли. Даже не просто "сравнительно честный способ отъема денег", уже из серии "приобрети наш продукт и получи геморрой в подарок бесплатно!"

Ответить | Правка | К родителю #29 | Наверх | Cообщить модератору

53. "Исследование негативного влияния на безопасность локального ..."  –1 +/
Сообщение от Аноним (-), 08-Фев-17, 14:47 
> Я давно уже говорю, что нафиг эти антивирусы вместе с виндой. Пользуйтесь
> нормальными системами и будет профит.

Странно что тебя такого умного никто не слушает....

Ответить | Правка | К родителю #26 | Наверх | Cообщить модератору

76. "Исследование негативного влияния на безопасность локального ..."  +/
Сообщение от anonymous (??), 08-Фев-17, 20:58 
>> Я давно уже говорю, что нафиг эти антивирусы вместе с виндой. Пользуйтесь
>> нормальными системами и будет профит.
> Странно что тебя такого умного никто не слушает....

Ничего странного. Когда умных слушали-то?

Ответить | Правка | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру