Microsoft выпустила утилиту мониторинга Procmon для Linux

Microsoft выпустила утилиту мониторинга Procmon для Linux

Microsoft выпустила утилиту мониторинга Procmon для Linux

Корпорация из Редмонда портировала популярную утилиту Procmon из набора инструментов Sysinternals под Linux. Теперь с её помощью линуксоиды смогут мониторить активность процессов. Ранее Procmon использовали в Windows для отслеживания системных вызовов, доступа к реестру и взаимодействия с файлами.

Сам мониторинг процессов может быть крайне полезен, когда надо выявить причину сбоя в работе программ, чрезмерного использования ресурсов компьютера или даже вычислить вредоносную программу в системе.

Вряд ли пользователей Linux беспокоят вредоносы, но найти применение Procmon они, скорее всего, смогут. В Linux-версии утилиты можно определить конкретные идентификаторы процесса (PID), которые пользователь желает отслеживать. Также можно мониторить определённые системные вызовы, для этого подойдут следующие команды (для отслеживания идентификаторов 738 и 2657):

sudo procmon -p 738,2657

Или можно, например, мониторить PID 738 на предмет всех вызовов чтения-записи:

sudo procmon -p 738 -e read,write

Подробная инструкция по использованию Procmon в системах Linux есть на соответствующей странице GitHub.

Уязвимость в Steam позволяет получить максимальные права в Windows

В клиенте Steam для Windows обнаружили уязвимость, позволяющую обычному пользователю получить права NT AUTHORITY\SYSTEM. Опубликованный исследователем эксплойт BrokenPipe заставляет системную службу Steam запустить выбранный файл с максимальными привилегиями, при этом без пароля администратора, обхода UAC и даже входа в аккаунт Steam.

Проблема затрагивает службу steamservice.exe, которая работает от имени SYSTEM и отвечает за установку, обновление и восстановление компонентов платформы.

Автор BrokenPipe опубликовал код и техническое описание на GitHub, протестировав атаку на Steam Client 10.96.30.42 в полностью обновлённых 64-битных Windows 10 и 11.

Уязвимость связана с обработкой установочных скриптов в формате VDF. Служба принимает легитимный файл, подписанный Valve, но, по данным исследователя, подпись недостаточно жёстко связывает его с корневым каталогом установки.

В результате локальный пользователь может указать собственную директорию, разместить там исполняемый файл и провести его через доверенный сценарий Steam.

После добавления скрипта в белый список steamservice.exe запускает подложенный файл уже от имени SYSTEM. В демонстрации процесс получил SID S-1-5-18, соответствующий учётной записи Local System.

Сами файлы Steam и подпись Valve при этом не изменяются, доверенный механизм просто используют не так, как рассчитывали разработчики. Для атаки уже требуется локальный доступ к системе, поэтому одним кликом снаружи Steam не взломать.

Но для вредоноса, проникшего через фишинг или скомпрометированную непривилегированную учётку, BrokenPipe может стать быстрым лифтом на верхний этаж Windows. Дальше идёт отключение защиты, кража учётных данных, закрепление в системе или запуск шифровальщика.

Администраторам рекомендуют отслеживать необычные дочерние процессы steamservice.exe, особенно PowerShell, командные интерпретаторы и неподписанные файлы из нестандартных каталогов.

RSS: Новости на портале Anti-Malware.ru