powered by simpleCommunicator - 2.0.59     © 2025 Programmizd 02
Целевая тема:
Создать новую тему:
Автор:
Закрыть
Цитировать
Форумы / Unix-системы [игнор отключен] [закрыт для гостей] / debain и библиотека
25 сообщений из 61, страница 2 из 3
debain и библиотека
    #38712015
netwind
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Dimitry Sibiryakov, спорно. Пакеты в debian криптографически подписаны. И virtualbox вроде бы не обсуждался.
Поэтому утверждать однозначно "используешь tor - ты на крючке" не стоит.
Может быть какую-то роль использование tor сыграло в данном случае, а может и нет.
...
Рейтинг: 0 / 0
debain и библиотека
    #38712120
Фотография Scott Tiger
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
netwindloginovru, а мне интересно, зачем так странно называть файл . и вот что я выяснил :
разработчик, чтобы исключить возможность линковки не с той библиотекой намутил такую генерацию имени. Это хеш от конкретного исходного текста.
http://www.zytor.com/pipermail/klibc/2006-April/001465.html

Какой тяжёло больной человек...
...
Рейтинг: 0 / 0
debain и библиотека
    #38712264
loginovru
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Dimitry Sibiryakov,

кстати, а нет ли по линукс типа PC HUNTER, как под винды ?
...
Рейтинг: 0 / 0
debain и библиотека
    #38712293
loginovru
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
а вообще неплохо бы было сервис сделать такой как virustotal например, куда заливаешь файло, а оно говорит норм или не норм, или как облако у касперского ну что-то на подобии ведь правда такое очень нужно... даже более чем антивирусы...
...
Рейтинг: 0 / 0
debain и библиотека
    #38712329
netwind
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
loginovru, зачем сервис ? я вам и так скажу : все ваш файло - НЕ НОРМ.
...
Рейтинг: 0 / 0
debain и библиотека
    #38712333
netwind
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
loginovru, и почему вы вообще решили, что код руткита вообще доступен в виде файлов файловой системы ? это не обязательно. Есть еще масса мест куда можно спрятать код.
...
Рейтинг: 0 / 0
debain и библиотека
    #38712343
loginovru
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
netwind,

куда именно ?
...
Рейтинг: 0 / 0
debain и библиотека
    #38712397
Фотография bga83
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
loginovrunetwind,

куда именно ?
да куда угодно. Он может перехватывать обращения стандартных команд и корректировать их вывод, удаляя себя из него.
...
Рейтинг: 0 / 0
debain и библиотека
    #38712410
loginovru
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
bga83, такие вирусы могут только на уровне ядра работать kernel mode, в user mode так не получится.. а чтобы попасть в kernel надо от рута как минимум сделать видоизменения в ядре, или же от процесса который работет из под root, че-то я не припомню такие методы заражения...
...
Рейтинг: 0 / 0
debain и библиотека
    #38712413
loginovru
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
netwind, так постоянно выходя новые версии ядра, на это уходит много времени чтобы контролировать какие-то процессы в нем
...
Рейтинг: 0 / 0
debain и библиотека
    #38712418
loginovru
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
bga83, встречал когда было скрытие tcp/ip соединений (netstat много чего не видел) + полный рут доступ к системе, но при этом были изменены модули в ядре + само ядро... вот по этому не мешало бы создать сервис такой, для проверки ядра + модулей и библиотек, потому что эти все rkhunterы нифига не видят.... они не контролируют ядро и модули...
...
Рейтинг: 0 / 0
debain и библиотека
    #38712419
Фотография bga83
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
loginovrubga83, такие вирусы могут только на уровне ядра работать kernel mode, в user mode так не получится.. а чтобы попасть в kernel надо от рута как минимум сделать видоизменения в ядре, или же от процесса который работет из под root, че-то я не припомню такие методы заражения...
да не проблема. Тот же самый apache/nginx/все MTA стартуют с правами рута для того, чтобы была возможность открыть на прослушку порт в привилегированном диапазоне.
...
Рейтинг: 0 / 0
debain и библиотека
    #38712434
loginovru
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
bga83, ну вот вы лично как исследуете систему на присутствие вредоноса ?
...
Рейтинг: 0 / 0
debain и библиотека
    #38712445
Фотография bga83
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
loginovrubga83, ну вот вы лично как исследуете систему на присутствие вредоноса ?если система досталась в наследство и что-то меня в ней не устраивает в части стабильности работы, то диагноз однозначен - переустановка ОС и настройка всего софта с нуля. Причем как правило оказывается, что половина того что есть в системе реально уже и не используется
а такого чтобы выискивать в системе измененные бинарники/библиотеки, подобным не занимаюсь, пустая трата времени, проще и быстрее все переставить
...
Рейтинг: 0 / 0
debain и библиотека
    #38712450
loginovru
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
bga83, то есть и это касается и самой ОС ? лучше покупать лицензию - нежели качать из интернета типа оригинальные сборки ?
...
Рейтинг: 0 / 0
debain и библиотека
    #38712468
Фотография bga83
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
loginovrubga83, то есть и это касается и самой ОС ? лучше покупать лицензию - нежели качать из интернета типа оригинальные сборки ?
во-первых в зависимости от задач выбирается та или иная платформа, на которой целесообразнее будет решать эти задачи. Во-вторых, когда речь идет о продукции MS, покупка лицензии не исключает скачивание из интернета оригинального образа. Под оригинальным образом я подразумеваю скачивание с сайта MS их образа ОС/софта, а не поиск по торентам каких-то поделий, которые якобы работают без проблем.
...
Рейтинг: 0 / 0
debain и библиотека
    #38712475
loginovru
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
bga83, да там качать можно если подписка есть
...
Рейтинг: 0 / 0
debain и библиотека
    #38712493
netwind
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
loginovrunetwind,

куда именно ?
куда угодно. да хоть в BIOS.
да, это означает, что нужно покупать новый компьютер.
...
Рейтинг: 0 / 0
debain и библиотека
    #38712499
smald
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
loginovrubga83, такие вирусы могут только на уровне ядра работать kernel mode, в user mode так не получится.. а чтобы попасть в kernel надо от рута как минимум сделать видоизменения в ядре

А в чём проблема получить рута в линукс? За последние два года было выявлено несколько уязвимостей в ядре,
позволяющих непривилегированному пользователю получить привилегии рута. Всем опеннетом запускали на локалхостах,
прикола ради
По секрету скажу, что в линуксах жизнеспособны только ядерные зловреды, и именно
такие стараются писать в первую очередь. Что до проверки файлов и прочих мониторингов,
то отследить ими, исполняющегося в ядре зловреда, вообще невозможно. Например, как юзерспайсовая тулза
промониторит файлы, если зловред изменяет параметры файлов правкой их inode в файловой системе. Он с файлом
делает что хочет и когда хочет, а юзерспайсовый агент получит ответ о том, что файл не изменялся последние сто лет.
Как юзерспайсовый netstat или tcpdump определит наличие трафика, если зловред шлёт его, делая сразу
Код: plaintext
1.
ops->ndo_start_xmit(skb, dev);


в обход всего сетевого стека. Ему tcp хозяйство без надобности а ip протокол соблюсти вообще просто.
...
Рейтинг: 0 / 0
debain и библиотека
    #38712529
loginovru
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
smald,

ну я же почти о том же, сделать бы сервис которым можно мониторить изменения в ядре, потому что даже вот можно сесть и самому тулзу написать, но ядро постоянно видоизменянется то в него что-то добавляют то убирают и за этим не угонишься.. Если кто давано занимается компами должен помнить, что вирусы были всегда и в старом MS-DOS и ранее... просто они были проще и легко выявлялись, а сейчас конечно с этим дело все гораздо сложнее....
...
Рейтинг: 0 / 0
debain и библиотека
    #38712535
Leonid Kudryavtsev
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Под DOS этим занимался AVP от Касперского. Если такие продукты сейчас (тем более под линукс), даже не знаю

IMHO (если я ничего не путаю)
...
Рейтинг: 0 / 0
debain и библиотека
    #38712565
loginovru
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Leonid Kudryavtsev,

под DOS занимался сначала Лозинский )))
...
Рейтинг: 0 / 0
debain и библиотека
    #38712759
Фотография bga83
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
loginovru,

вот тебе еще информация к размышлению: пару лет назад Йоанна Рутковская демонстрировала "вирус" который прописывается в системе в качестве гипервизора и ОС начинает по сути работать поверх него. Что в итоге? - с точки зрения ОС все чисто, однако "вирус" живет своей жизнью и может делать незаметно для ОС все что угодно.
...
Рейтинг: 0 / 0
debain и библиотека
    #38713043
loginovru
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
bga83, так я ж об этом выше уже и писал ) все это относится к манипуляциям ядра системы! А все что работает в ядре - это ring0 и найти его без утилит соотвествующих почти невозможно... под винды есть утила PC HUNTER называется, там можно кое-как поизучать, что происходит с системой ) А вот интересно под линукс есть че-то похожее ?
...
Рейтинг: 0 / 0
debain и библиотека
    #38713130
Фотография bga83
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
loginovruтак я ж об этом выше уже и писал ) все это относится к манипуляциям ядра системы!ты ни черта не понял из того, что я написал про Рутковскую. Ядро системы в ее случае остается не тронутым и ничего нового в ядре не запускается, просто между железом и ОС появляется дополнительная "прослойка", которая живет своей жизнью и стандартными способами не обнаруживается
...
Рейтинг: 0 / 0
25 сообщений из 61, страница 2 из 3
Форумы / Unix-системы [игнор отключен] [закрыт для гостей] / debain и библиотека
Найденые пользователи ...
Разблокировать пользователей ...
Читали форум (0):
Пользователи онлайн (0):
x
x
Закрыть


Просмотр
0 / 0
Close
Debug Console [Select Text]