Logo Blogo

Una nuova tecnica per rootkit Linux

Pubblicato: 18 apr 2009 da Lpt on fire!


Anthony Lineberry un esperto di Linux ha presentato “Alice in User-Land: Hijacking the Linux Kernel via /dev/mem” durante la Black Hat security conference che si tiene ad Amsterdam.

Presto pubblicherà anche la libreria libmemrk, che funziona sia in ambienti 32bit sia 64bit, che offre agli sviluppatori di rootkit la possibilità di nascondere file, processi o filtrare il traffico di rete.

La libreria scrive direttamente sulla periferica /dev/mem che rappresenta la memoria indirizzabile fisicamente ed è utilizzata da processi come Xserver o DOSEmu.

Lo scopo della libreria è semplificare il lavoro per trovare i punti sfruttabili per una attacco e di traduzione fra gli indirizzi virtuali e quelli fisici. Per ora l’attacco va comunque sritto in assembly, ma per una versione futura Lineberry pensa già all’uso di libcc per semplificare anche questo passo.

L’autore ha anche spiegato come si può modificare il driver di quella periferica per impedire questo tipo di attacco che non è completamente nuovo, perché già visto nel documento “Linux on-the-fly kernel patching without LKM” edito su un numero di Phrack del 2001.

Le versione attuali di Red Hat e Fedora sono protette da questo attacco perché utilizzano SELinux. Dalla versione 2.6.26 il kernel dispone anche dell’opzione CONFIG_STRICT_DEVMEM che consente di limitare questo tipo di attacco. Le macchine virtuali sono immuni a questo tipo di attacco a differenza di quelle fisiche.

Foto | Stig Nygaard
Via | HOnline

1 stelle2 stelle3 stelle4 stelle5 stelle (1 Voti | Media: 5 su 5)
condividi condividi
1 commento

Commenti dei lettori

(Inserisci un commento - Nascondi commenti anonimi)
  • TDG

    18 apr 2009 - 15:07 - #1
    0 punti
    Up Down

    Che parola è “Tecnita” ?

L'email è richiesta ma non verrà mostrata ai visitatori.
Commenta questo articolo

Registrati per riservare il tuo nickname preferito su tutti i blog di Blogo e per caricare il tuo avatar. Se sei già registrato, effettua il login per usare il tuo nickname.

Si No
I commenti sono sottoposti alle linee guida per la moderazione.

Anteprima del commento