Linux io_uring помогает руткиту спрятаться от бдительного ока EDR

Linux io_uring помогает руткиту спрятаться от бдительного ока EDR

Linux io_uring помогает руткиту спрятаться от бдительного ока EDR

Эксперты ARMO создали руткит, способный с успехом скрываться в системе за счет использования механизма асинхронного ввода-вывода io_uring. Этот интерфейс ядра Linux создал слепую зону для средств защиты, отслеживающих системные вызовы.

PoC-руткит, именуемый Curing, незаметно подключается к своему серверу и умеет по команде получать доступ к файлам на чтение/запись, создавать симлинки, запускать процессы. Все операции, включая отправку отчетов, выполняются через io_uring.

Механизм io_uring был реализован еще в Linux 5.1 с целью повышения эффективности коммуникаций между пространством пользователя и ядром. Интерфейс позволяет выполнять множество операций (поддерживается более 60, в том числе файловые и сетевые) без использования системных вызовов, которые тормозят и подвешивают процессы.

Вместе с тем многие коммерческие ИБ-решения для Linux класса EDR при мониторинге среды выполнения полагаются на перехват системных вызовов и игнорируют все, что связано с io_uring.

Тестирование Curing с помощью популярных инструментов защиты Linux и контейнерных сред почти во всех случаях показало нулевой уровень детектирования.

Кураторы opensource-проекта Falco подтвердили наличие проблемы и работают над плагином, позволяющим создавать LSM-хуки с помощью eBPF. Столь же быстро отреагировали в CrowdStrike, для Falcon уже создан фикс, добавляющий обзор файловых операций на базе io_uring.

В SentinelOne сразу заявили, что подобный обход их продукту не страшен, однако внимательно выслушали и даже помогли с тестами.

Опенсорсный Tetragon (мониторинг вызовов в ядре Linux на основе eBPF в реальном времени) в дефолтной конфигурации не смог обнаружить вредоносную активность, однако разработчики уверены, что его можно подстроить и под такие руткиты, как Curing.

Продукт Microsoft Defender for Endpoint задетектил только модификацию файлов, но вендор никак не отреагировал на многочисленные попытки установить контакт.

 

Код Curing выложен для ознакомления и дальнейшего тестирования на GitHub.

Более 20 VPN-сервисов столкнулись со сбоями из-за блокировки хостингов

Пользователи VPN-сервисов весь день жалуются на проблемы с подключением. По словам представителей самих сервисов, под ограничения попали IP-адреса нескольких крупных хостинг-провайдеров, на серверах которых работает инфраструктура для обхода блокировок.

Телеграм-канал «Эксплойт» утверждает, что сбои затронули более 20 VPN-сервисов разного масштаба.

Роскомнадзор ситуацию официально не комментировал, поэтому точный размах ограничений и их инициатор пока неизвестны.

Предположительно, причиной стала блокировка целых подсетей хостингов. VPN-сервисы арендуют в них мощности и используют серверы для перенаправления трафика, если под фильтр отправляется сразу диапазон IP-адресов, следом ложится целая россыпь подключений.

Пострадавшие сервисы обещают переводить клиентов на резервные серверы. Некоторые из них подчёркивают, что ограничения применяются точечно, однако пользователям от этого не сильно легче: рабочие адреса приходится менять прямо по ходу дня.

Сбои произошли на фоне обсуждения новых мер против замаскированных VPN. В начале августа стало известно, что Минцифры рассматривает возможность обязать хостинг-провайдеров самостоятельно выявлять IP-адреса таких сервисов и передавать сведения регулятору.

Это уже не первая массовая охота на инфраструктуру обхода блокировок. В конце мая под удар попало рекордное количество прокси на базе телеграм-протокола MTProto, одновременно возникли проблемы у многих VPN.

Похоже, блокировки снова решили брать не точностью, а площадью: вместо погони за отдельными VPN под фильтр могли отправить хостинговые подсети целиком.

RSS: Новости на портале Anti-Malware.ru