A kernel-szintű támadások felfedezése gdb-vel

A Securityfocus oldalon olvashatunk egy érdekes cikket Mariusz Burdach tollából, amely arról szól, hogy hogyan tudjuk a gdb (GNU debugger) segítségével felfedezni azt, ha valaki támadó szándékkal módosította Linux operációs rendszerünk kernelét.Ismeretesek olyan technikák, amelyek segítségével úgy is lehet kompromittálni egy (Linux) kernelt, hogy az nem moduláris, és nincs szükség külső kernelmodul betöltésére. Ilyen technika a Linux kernel röptében (on-the-fly) való patchelése. Magyarul az sincs biztonságban, aki azt hiszi, hogy nem támadható, mert nem modulásris kernelt használ... Érdekes cikk.

Megtalálod itt.

Hozzászólások

"Tul van spilazva ez az egesz security temakor"

;-P

Nemrég egy gépre beköltözött egy ilyen.

Szerencsére volt tripwire így még aznap értesültem a dologról. Eleinte azt hittem, hogy az egyik kolléga rakta oda, de beszéltem vele és kiderült hogy nem :-(

2-3 nap múlva rendberaktuk a gépet.

Na ez a kis worm pont ezt a megoldást alkalmazta.