完美的万能钥匙。俄罗斯开发者展示了 120 种绕过 Linux 安全性的方法

系统的基本部件已经变成了隐形武器。

来源:安全实验室新闻频道

完美的万能钥匙。俄罗斯开发者展示了 120 种绕过 Linux 安全性的方法

系统的基本部件已经变成了隐形武器。

Linux 安全控制不仅越来越多地监控文件和进程,还监控内核内的活动,但新的开源 Furtex 套件展示了一旦系统被渗透,攻击者如何绕过其中一些控制。这家俄罗斯开发商已发布了 120 多个用于后利用、活动隐藏和检测测试的工具。

Furtex 依赖于 Linux 内核内置的 io_uring 和 eBPF 机制。第一个允许通过单独的作业队列执行文件和网络操作,绕过安全产品通常拦截系统调用的一些点。反过来,eBPF 为程序提供了对内核事件和结构的有限访问。

该集合包括用于读取敏感文件、运行反向命令 shell、将代码注入进程以及通过 DNS 或 ICMP 输出数据的工具。各个工具可以禁用审核、清除日志、删除拦截器、更改 BPF 映射以及隐藏进程或网络端口。大多数危险功能需要 root 或特殊内核权限,但某些程序以普通用户身份运行。

开发人员还准备了绕过 Falco 的工具,Falco 是一个用于检测 Linux 和容器中可疑活动的系统。根据项目描述,Furtex 涵盖了标准 Falco 集中的所有 25 条规则。一些方法阻止事件进入监控系统,另一些方法更改操作参数以使规则无法识别威胁。