The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

В ядро Linux 5.4 приняты патчи для ограничения доступа root ..., opennews (ok), 30-Сен-19, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


68. "В ядро Linux 5.4 приняты патчи для ограничения доступа..."  +9 +/
Сообщение от arisu (ok), 30-Сен-19, 12:48 
> А мне, пожалуйста, напомните, от какого вектора атаки защищает Secure Boot?

ну как же: от пользователя, который желает поставить Неправильную ОС.

Ответить | Правка | Наверх | Cообщить модератору

72. "В ядро Linux 5.4 приняты патчи для ограничения доступа..."  +/
Сообщение от Armagor (ok), 30-Сен-19, 13:01 
Это вывод, который невольно напрашивается сам собой. На вики дебиана пишут:
>SB is a security measure to protect against malware during early system boot

а есть вообще какие-нибудь примеры руткитов, которые так делают?

Ответить | Правка | Наверх | Cообщить модератору

91. "В ядро Linux 5.4 приняты патчи для ограничения доступа..."  +1 +/
Сообщение от Аноним84701 (ok), 30-Сен-19, 14:27 
> Это вывод, который невольно напрашивается сам собой. На вики дебиана пишут:
>>SB is a security measure to protect against malware during early system boot
>  а есть вообще какие-нибудь примеры руткитов, которые так делают?

Ключевое слово тут "bootkit":
Stoned Bootkit -> Whistler
https://habr.com/ru/post/96850/

Правда, если просто исключить возможность менять очередность бута "всем кому не лень", то тот же самый  эффект "сикурбута" эмулируется и в старом добром BIOS с помощью загрузки с флешки или CD (да хоть перфокарт) и проверки хеша незашифрованного блока загрузчика на диске – но это если бы действительно была такая цель, а не просто "отмазка" ;-)


Ответить | Правка | Наверх | Cообщить модератору

152. "В ядро Linux 5.4 приняты патчи для ограничения доступа..."  +/
Сообщение от Armagor (ok), 30-Сен-19, 17:21 
О, большое спасибо за наводку и ссылку.
Whistler - это самое близкое к оправданию существования секьюрбута, что я видел. Жаль, не известен инфектор буткита.
Ответить | Правка | Наверх | Cообщить модератору

157. "В ядро Linux 5.4 приняты патчи для ограничения доступа..."  +2 +/
Сообщение от Аноним84701 (ok), 30-Сен-19, 17:32 
> О, большое спасибо за наводку и ссылку.
> Whistler - это самое близкое к оправданию существования секьюрбута, что я видел.
> Жаль, не известен инфектор буткита.

Stoned, хоть и был больше PoC, но ЕМНИП, PoC красивый -  прописывался в MBR c помощью сплойта в PDF :)
Ну и нашумело оно немного в СМИ как "расшифровщик" ТруЪКрипта (хотя по факту перехватывался вводиммый пользователем пароль).
А так подмена загрузчика малварщикам (тогда) особо никуда не уперлось.

Но таки что-то было:
https://www.ghacks.net/2010/09/01/how-to-detect-a-64-bit-alu.../
>  new variant of Alureon that infects the Master Boot Record (MBR) instead of an infected driver.
> While this new variant did not affect 64-bit machines, it had an inert file called ldr64 as part of its virtual file system.
> More recently, we discovered an updated variant that successfully infected 64-bit machines running Windows Vista or
> higher, while rendering 64-bit Windows XP and Server 2003 machines unbootable.

Ответить | Правка | Наверх | Cообщить модератору

189. "В ядро Linux 5.4 приняты патчи для ограничения доступа..."  +/
Сообщение от Аноним (9), 30-Сен-19, 23:43 
>то тот же самый  эффект "сикурбута" эмулируется и в старом добром BIOS с помощью загрузки с флешки или CD (да хоть перфокарт) и проверки хеша незашифрованного блока загрузчика на диске

Всё гораздо проще. Есть SMM-модуль для биоса, запрещающий запись в загрузочный сектор вообще. Но граб в с ним активированным не обновите.

Ответить | Правка | К родителю #91 | Наверх | Cообщить модератору

88. "В ядро Linux 5.4 приняты патчи для ограничения доступа..."  +/
Сообщение от Michael Shigorinemail (ok), 30-Сен-19, 14:15 
> ну как же: от пользователя, который желает поставить Неправильную ОС.

В первую очередь -- именно от этой.  Причём то, как нагорбатили 32-битный UEFI, меня в этом наблюдении только утвердило.

Ответить | Правка | К родителю #68 | Наверх | Cообщить модератору

238. "В ядро Linux 5.4 приняты патчи для ограничения доступа..."  +/
Сообщение от microsoft (?), 02-Окт-19, 11:52 
>> ну как же: от пользователя, который желает поставить Неправильную ОС.
> В первую очередь -- именно от этой.  Причём то, как нагорбатили
> 32-битный UEFI, меня в этом наблюдении только утвердило.

а мы тут причем? У нас 32битная система стоит ровно столько же, сколько 64 - $0 если в составе oem сборки компьютера.

Мы на этом ничего не приобрели. А загружать 64битную систему uefi32 - извините, вы тоже не очень-то умеете, те смешные костыли и подпорки у вас и работают-то только при отключенном secboot.

Так что зачем и по чьей просьбе интел такое наколбасил - мы тоже не в курсе. Подозреваем что ни по чьей - просто их разработчики справились с задачей "поддерживать еще и 32битную версию" - ну вот так, как шмагли.
Нас, в принципе, устроило - для китайских планшетов и так сойдет, нам три копейки за наклейку всяко отчисляют. А ваш линoops им как корове седло.


Ответить | Правка | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру