Οι προγραμματιστές του έργου Grsecurity κυκλοφόρησε πληροφορίες για θέματα ασφαλείας που βρέθηκαν σε μια προτεινόμενη ενημέρωση κώδικα για τη βελτίωση της ασφάλειας του πυρήνα Linux από έναν υπάλληλο της Huawei, η παρουσία μιας ευπαθούς εκμετάλλευσης που έχει αξιοποιηθεί ελάχιστα στο σύνολο ενημερώσεων κώδικα HKSP (Αυτοπροστασία Huawei Kernel).
Αυτές οι ενημερώσεις "HKSP" δημοσιεύθηκαν από έναν υπάλληλο της Huawei πριν από 5 ημέρες και περιλαμβάνουν την αναφορά της Huawei στο προφίλ GitHub και χρησιμοποιούν τη λέξη Huawei στην αποκωδικοποίηση του ονόματος του έργου (HKSP - Huawei Kernel Self Protection), παρόλο που Ο emplado αναφέρει ότι το έργο δεν έχει καμία σχέση με την εταιρεία και είναι δικό του.
Αυτό το έργο έχει κάνει την έρευνά μου στον ελεύθερο χρόνο μου, το όνομα hksp μου δόθηκε, δεν σχετίζεται με την εταιρεία Huawei, δεν υπάρχει προϊόν Huawei που χρησιμοποιεί αυτόν τον κωδικό.
Αυτός ο κώδικας κώδικα δημιουργήθηκε από εμένα καθώς ένα άτομο δεν έχει αρκετή ενέργεια για να καλύψει τα πάντα. Ως εκ τούτου, υπάρχει έλλειψη διασφάλισης ποιότητας, όπως επανεξέταση και δοκιμή.
Σχετικά με το HKSP
Το HKSP περιλαμβάνει αλλαγές όπως η τυχαιοποίηση του δομή αντισταθμίσεων, προστασία επίθεσης namespace Αναγνωριστικό χρήστη (pid namespace), διαδικασία διαχωρισμού στοίβας περιοχή mmap, εντοπισμός διπλής κλήσης λειτουργίας kfree, αποκλεισμός διαρροών μέσω ψευδο-FS / proc (/ proc / {modules, keys, key users}, / proc / sys / kernel / * και / proc / sys / vm / mmap_min_addr, / proc / kallsyms), βελτιωμένη τυχαιοποίηση διευθύνσεων στο χώρο χρήστη, πρόσθετη προστασία από το Ptrace, βελτιωμένη προστασία για smap και smep, δυνατότητα απαγόρευσης αποστολής δεδομένων μέσω ακατέργαστων υποδοχών, αποκλεισμός διευθύνσεων Μη έγκυρο στις υποδοχές και τους ελέγχους UDP και την ακεραιότητα των διαδικασιών που εκτελούνται.
Το πλαίσιο περιλαμβάνει επίσης τη μονάδα πυρήνα Ksguard, που προορίζεται να εντοπίσει απόπειρες εισαγωγής τυπικών rootkit.
Τα patches πυροδότησαν το ενδιαφέρον για τον Greg Kroah-Hartman, υπεύθυνος για τη διατήρηση ενός σταθερού κλάδου του πυρήνα Linux, ο οποίος θα το κάνει ζήτησε από τον συγγραφέα να χωρίσει το μονολιθικό έμπλαστρο σε μέρη για να απλοποιήσει την κριτική και προώθηση στην κεντρική σύνθεση.
Ο Kees Cook (Kees Cook), επικεφαλής του έργου για την προώθηση της ενεργού τεχνολογίας προστασίας στον πυρήνα του Linux, μίλησε επίσης θετικά για ενημερώσεις κώδικα και τα θέματα επέστησαν την προσοχή στην αρχιτεκτονική x86 και τη φύση της ειδοποίησης πολλών λειτουργιών που καταγράφουν μόνο πληροφορίες σχετικά με το πρόβλημα, αλλά μην προσπαθήσετε να το αποκλείσετε.
Μια μελέτη ενημέρωσης κώδικα από τους προγραμματιστές Grsecurity αποκάλυψε πολλά σφάλματα και αδυναμίες στον κώδικα Έδειξε επίσης την απουσία ενός μοντέλου απειλής που επιτρέπει την επαρκή αξιολόγηση των ικανοτήτων του έργου.
Για να δείξουμε ότι ο κώδικας γράφτηκε χωρίς τη χρήση ασφαλών μεθόδων προγραμματισμού, Ένα παράδειγμα ασήμαντης ευπάθειας παρέχεται στο χειριστή / proc / ksguard / state file, το οποίο δημιουργείται με δικαιώματα 0777, που σημαίνει ότι όλοι έχουν πρόσβαση εγγραφής.
Η συνάρτηση ksg_state_write που χρησιμοποιείται για την ανάλυση των εντολών που είναι γραμμένες στο / proc / ksguard / state δημιουργεί ένα buffer tmp [32], στο οποίο τα δεδομένα γράφονται με βάση το μέγεθος του τελεστή που πέρασε, χωρίς να ληφθεί υπόψη το μέγεθος του buffer προορισμού και χωρίς έλεγχο η παράμετρος με το μέγεθος της συμβολοσειράς. Με άλλα λόγια, για να αντικαταστήσει μέρος της στοίβας του πυρήνα, ο εισβολέας χρειάζεται μόνο να γράψει μια ειδικά κατασκευασμένη γραμμή στο / proc / ksguard / state.
Μόλις λάβετε απάντηση, ο προγραμματιστής σχολίασε τη σελίδα GitHub του έργου "HKSP" αναδρομικά μετά την ανακάλυψη της ευπάθειας πρόσθεσε επίσης μια σημείωση ότι το έργο προχωρά στον ελεύθερο χρόνο του για έρευνα.
Χάρη στην ομάδα ασφαλείας που βρήκε πολλά σφάλματα σε αυτήν την ενημέρωση κώδικα.
Το ksg_guard είναι ένα δείγμα bit για την ανίχνευση rootkit σε επίπεδο πυρήνα, η επικοινωνία χρήστη και πυρήνα ξεκινά τη διεπαφή proc, ο σκοπός της πηγής μου είναι να ελέγξω γρήγορα την ιδέα, οπότε δεν προσθέτω αρκετούς ελέγχους ασφαλείας.Στην πραγματικότητα η επαλήθευση του rootkit σε επίπεδο πυρήνα πρέπει να συζητήσετε με την κοινότητα, εάν χρειάζεται να σχεδιάσετε το εργαλείο ARK (anti rootkit) για σύστημα Linux