Профиль: Аноним (вход | регистрация) неRU opennet.me  
OpenNET

[ новости /+++ | форум | теги |    ]



"Атаки по сторонним каналам через механизм отслеживания изменений в ФС"
Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Изначальное сообщение [ Отслеживать ]

"Атаки по сторонним каналам через механизм отслеживания изменений в ФС"  +/–
Сообщение от opennews (??), 25-Сен-26, 10:17 
Исследователи из Грацского технического университета (Австрия) выявили серию атак по сторонним каналам (PDF), осуществляемых через механизмы отслеживания изменений в файловой системе. Атаки позволяют отслеживать активность других пользователей на основе  анализа событий об обращении к файлам и каталогам через такие API, как inotify в Linux,  FileObserver в Android, ReadDirectoryChangesW в Windows и File System Events в macOS. Полученные сведения могут использоваться для воссоздания информации, вводимой пользователем с клавиатуры, для определения открываемых сайтов или для организации clickjacking-атак, осуществляющих наложение содержимого на активное окно в момент перед кликом. Код с реализацией методов атак опубликован под лицензией MIT...

Подробнее: https://www.opennet.ru/opennews/art.shtml?num=66340

Ответить | Правка | Cообщить модератору

Оглавление

Сообщения [Сортировка по ответам | RSS]

5. Сообщение от Аноним (5), 25-Сен-26, 10:46   +3 +/–
мая бабуля пака тыкнет на одну клавишу, пака на другую, праходит несколько минут. бывает ище и промажет. так што ее энти иследователи точна не взламают.
Ответить | Правка | Наверх | Cообщить модератору
Ответы: #7, #46

6. Сообщение от Аноним10084 и 1008465039 (?), 25-Сен-26, 10:47   +5 +/–
Винда удивила, конечно. При том, что там дескрипторы безопасности на уровне ядра есть и везде передаются, а вот слежение за диском C внезапно возвращает всё...
Ответить | Правка | Наверх | Cообщить модератору
Ответы: #16, #31

7. Сообщение от Аноним10084 и 1008465039 (?), 25-Сен-26, 10:48   +1 +/–
Вот, кстати, да, тут бабка надвое сказала, кто не заядлый компьютерщик, тот бывает с болью набирает, ища каждую кнопку. Знаю несколько таких, в основном пенсионного возраста конечно
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #5

9. Сообщение от Аноним (9), 25-Сен-26, 10:56   +1 +/–
Следить за пользователем настолько изощренными методами это как забивать гвозди рукояткой от молотка, игнорируя целевое назначение инструмента.
Ответить | Правка | Наверх | Cообщить модератору
Ответы: #10, #25, #30

10. Сообщение от Аноним (10), 25-Сен-26, 10:58   –3 +/–
Китайцы и правда смеются, продолжая внедрять ssh(шелл) бэкдоры
А дальше все что угодно.
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #9 Ответы: #14

11. Сообщение от Аноним (11), 25-Сен-26, 11:02   +2 +/–
Всё это пыль. ИИ находит новые способы атак он же закрывает пути для их реализации в среднем всё стоит на месте
Ответить | Правка | Наверх | Cообщить модератору
Ответы: #44

12. Сообщение от Аноним (9), 25-Сен-26, 11:12   +1 +/–
> в номинации самая неадекватная реакция производителя (Lamest Vendor Response), так как представители компании вначале заявили, что это не уязвимость, а недокументированная возможность.

Иными словами микрософт не оценил находку исследователей и они придумали обидный мем в качестве копиума.

Ответить | Правка | Наверх | Cообщить модератору
Ответы: #57

13. Сообщение от devl547 (ok), 25-Сен-26, 11:18   +2 +/–
В общем, в целях безопасности надо обязать юзера нажимать каждую следующую кнопку не ранее, чем через одну минуту и после прохождения минимум двухфакторной авторизации.
Ответить | Правка | Наверх | Cообщить модератору
Ответы: #35

14. Сообщение от Аноним (9), 25-Сен-26, 11:18   +/–
Или взять к примеру как Микрософт совсем недавно слил инфу в ФБР о подозрительном пользователе. Но вы, пользователи, бойтесь коварного хацкера, который может обнаружить на вашем компе файл с сайта фуррипрон.ххх
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #10 Ответы: #47

15. Сообщение от Аноним (15), 25-Сен-26, 11:25   +/–
> Наиболее опасный метод атаки продемонстрирован в Linux и вызван возможностью определения доступа к файлам внутри каталога, которые напрямую не доступны для чтения и отслеживания.
> В Windows оказалось, что включение отслеживания событий для корневого каталога (C:\) передаёт информацию, включая полный файловый путь, о любых событиях со всеми файлами в файловой системе, независимо от прав доступа к файлам.

Шта? И где тут опаснее?

Ответить | Правка | Наверх | Cообщить модератору
Ответы: #21

16. Сообщение от Аноним (16), 25-Сен-26, 11:40   +2 +/–
> осуществляющих наложение содержимого на активное окно

Больше удивило, почему вейленд это позволяет? Ведь декларировалось, что вейленд не даёт возможно определить, где другое окно...

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #6 Ответы: #20, #24, #39, #45

17. Сообщение от Аноним (17), 25-Сен-26, 11:43   +/–
надо всем научиться нажимать клавиши с одинаковой задержкой.
Или делать такие специальные клавиатуры, которые буферизируют нажатые коды и выдают их с одинаковой задержкой.
Ответить | Правка | Наверх | Cообщить модератору

19. Сообщение от Ivan_83 (ok), 25-Сен-26, 11:50   +/–
Ну тут такое себе.

1. FAM не должен видеть ничего в папках куда у него доступа нет, но сами изменения папок которые в условном ls видно - видеть должен.
2. /dev/input/event4 - нафига ОС что то там делает когда приходят события - загадка.

В остальном учитывая что девайсы однопользовательские то это всё имеет мизерный импакт.

Ответить | Правка | Наверх | Cообщить модератору
Ответы: #23

20. Сообщение от eugener (ok), 25-Сен-26, 11:50   +2 +/–
Это окно всегда тупо по центру отображается, там ничего определять не нужно.
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #16 Ответы: #34, #36

21. Сообщение от Аноним (16), 25-Сен-26, 11:56   +/–
В линуксе следят за родительским каталогом, который должен быть доступен. В винде - всё дерево доступно независимо от прав.
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #15 Ответы: #22

22. Сообщение от Аноним (16), 25-Сен-26, 12:05   +1 +/–
P.S.

В линуксе домик юзера /home/user/ недоступен другим юзерам, а значит, следить можно только за /home, где ничего интересного вообще нету.

В виндоузе можно следить по всему профилю хоть где.

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #21

23. Сообщение от Аноним (16), 25-Сен-26, 12:09   +1 +/–
> девайсы однопользовательские

Ты забыл про браузеры с их js, webasm, api, workers, webapp, push и пр.

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #19 Ответы: #27

24. Сообщение от Аноним (24), 25-Сен-26, 12:13   –3 +/–
> почему вейленд это позволяет?

потому что не позволяет

> Ведь декларировалось, что вейленд не даёт возможно определить, где другое окно

Сходи и почитай код, который дан в новости. Там твоя любимая почти сишка. Хотя ты тут скорее просто пытаешься набрасывать.

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #16 Ответы: #33

25. Сообщение от Аноним10084 и 1008465039 (?), 25-Сен-26, 12:14   +2 +/–
Добро пожаловать в мир атак по сторонним каналам. Иные описания атак похоже на "операции на мозге через задний проход"
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #9

26. Сообщение от Аноним (26), 25-Сен-26, 12:21   +/–
> Второй способ атаки позволяет определить момент вывода диалога c запросом параметров аутентификации подсистемой Polkit через отслеживание обращения к исполняемому файлу /usr/bin/pkexec. В этот момент атакующий может сформировать фиктивное окно, стилизованное под диалог ввода пароля, и вывести его поверх реального запроса пароля.

Можно сделать гораздо проще - прибить работающий polkit-kde-authentication-agent-1 и запустить свой. Политика безопасности для пользователя в линуксе устроена по принципу "сгорел сарай - гори и хата". Если получилось выполнить код из-под пользователя, то считается, что всё пропало. О том, что можно и нужно защищать пароли, никто не думает.

И эти исследователи безопасности ещё не знают, что qt и gtk сливают весь ввод через шину accessibility, в том числе и пароли.

Ответить | Правка | Наверх | Cообщить модератору
Ответы: #37

27. Сообщение от Ivan_83 (ok), 25-Сен-26, 12:29   +1 +/–
У браузера нет доступа к FAM для этого всего.
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #23 Ответы: #38

29. Сообщение от Аноним (29), 25-Сен-26, 12:41   +/–
>представители компании вначале заявили, что это не уязвимость, а недокументированная возможность.

Кто не вкурсе, напоминаю. Вся Windows OS, любой версии, представляют из себя экосистему с недокументированными возможностями. Марк Русинович подтвердит мои слова. Чтобы он не шумел, Майкрософт брали его на работу к себе. Потом, видимо взяли у него подписку о неразглашении бэкдоров, которые он знает.

Ответить | Правка | Наверх | Cообщить модератору
Ответы: #67

30. Сообщение от Аноним (30), 25-Сен-26, 13:16   +2 +/–
Вспоминает знаменитое противостояние "Хакер и столовая".
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #9

31. Сообщение от Аноним (31), 25-Сен-26, 13:18   +1 +/–
Так ведь, несмотря на закрытость всего остального, файловая система в Windows всегда была полностью открытой, без каких-либо изоляций. Встроенный проводник иногда отказывается открывать некоторые папки даже с админским доступом, но, любая другая прога с ним без проблем всюду залезет. А если нужно только чтение, без записи, то и админки не нужно, достаточно пользовательского доступа. По сути, в этом плане тоже самое, как и в Linux
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #6 Ответы: #40, #61

32. Сообщение от Аноним (30), 25-Сен-26, 13:18   +/–
А в макосе что?
Ответить | Правка | Наверх | Cообщить модератору

33. Сообщение от Аноним (33), 25-Сен-26, 13:24   +2 +/–
И что Сишка, позволяет обойти запрет Вяленда определять координаты другого окна?
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #24 Ответы: #49

34. Сообщение от Аноним (16), 25-Сен-26, 13:27   +2 +/–
Это ещё не всё... Вейленд обещал, что ничто не сможет всплывать наверх само по себе, если юзер работает в каком-то фокусе.
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #20

35. Сообщение от Аноним (33), 25-Сен-26, 13:29   +/–
Нет, без авторизации. Но нажимать все клавиши через равные интервалы, независимо от позиции на клаве.
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #13 Ответы: #60

36. Сообщение от Аноним (16), 25-Сен-26, 13:29   +1 +/–
> по центру отображается

И да, вейленд обещал, что окно не знает, где оно. Окно не сможет, говорили они, себя позиционировать.

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #20 Ответы: #72

37. Сообщение от Аноним (16), 25-Сен-26, 13:36   +/–
> qt и gtk сливают весь ввод через шину accessibility

А Вы думали, accessibility только для глухонемых делали?

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #26 Ответы: #48

38. Сообщение от Аноним (16), 25-Сен-26, 13:37   –1 +/–
Наивность детская не знает границ.
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #27

39. Сообщение от Аноним10084 и 1008465039 (?), 25-Сен-26, 13:46   +/–
А причём тут Wayland, не совсем понял, речь же про ядерный inotify вроде в новости?
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #16 Ответы: #54

40. Сообщение от Аноним10084 и 1008465039 (?), 25-Сен-26, 14:34   +/–
Ну на чтение да. В NTFS вроде есть даже ACLи, но если можно читать и видеть список файлов, тебя ничего не остановить, как и в юниксе. Хотя я было подумал, что в описании они имели в виду, что даже для папок, закрытых на чтение получается брать ивенты. Тогда не порядок, как будто.

Проводник, конечно, закрыт искусственно, но в теории же можно сделать папку, которую нельзя читать? Как в unix, если поставить права условные 700? (Нолик группе и прочим)

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #31

41. Сообщение от Аноним (41), 25-Сен-26, 14:53   +1 +/–
Насколько ж оно могло быстрее работать если бы на каждое нажатие клавиши оно бы не меняло что-то в метаданных родительского каталога Ээх мечты.
Ответить | Правка | Наверх | Cообщить модератору
Ответы: #52

42. Сообщение от Метрика (?), 25-Сен-26, 15:08   +2 +/–
Концепция все есть файл неудачная идея
Ответить | Правка | Наверх | Cообщить модератору
Ответы: #43, #70

43. Сообщение от Аноним (43), 25-Сен-26, 15:18   –1 +/–
То что ты написал глупость это и есть самая настоящая неудачная идея.
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #42 Ответы: #73

44. Сообщение от Аноним (44), 25-Сен-26, 15:20   +/–
Закрытые уязвимости укрепляют софт. Разнообразие атак обогащает и сферу безопасности.
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #11 Ответы: #68

45. Сообщение от Admino (ok), 25-Сен-26, 15:37   –2 +/–
> Больше удивило, почему вейленд это позволяет?

А он и не позволяет.

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #16 Ответы: #53

46. Сообщение от Аноним (46), 25-Сен-26, 16:11   +/–
> В Windows оказалось, что включение отслеживания событий для корневого каталога (C:\) передаёт информацию, включая полный файловый путь, о любых событиях со всеми файлами в файловой системе, независимо от прав доступа к файлам.

да путь хоть кошка твоя по клаве бегает, это же винда :)

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #5

47. Сообщение от Аноним (46), 25-Сен-26, 16:12   +/–
коварный хацкер пользуется чужой виндой!
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #14 Ответы: #69

48. Сообщение от Аноним (46), 25-Сен-26, 16:14   +/–
спецслужбы по определению глухонемые, поэтому стремятся все слышать и видеть :)
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #37

49. Сообщение от Аноним (49), 25-Сен-26, 17:08   –2 +/–
Перечитай еще раз мой комментарий. В нем написано, что вейланд и не позволяет определять координаты другого окна. Если тебе хочется доказать, что таки нет - берешь и открываешь код по ссылке из новости и указываешь строку или строки, в которых написано определение координат.

Нет, набрасывать не стоит. Это комментарии, а не типичный мусорный сишкокод (извиняюсь за тавтологию).

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #33 Ответы: #56

50. Сообщение от Аноним (60), 25-Сен-26, 17:11   +/–
> отслеживать активность других пользователей

Откуда там взялись _другие_ пользователи -- загадка. Все ОС давно однопользовательские, времена тайм-шеринга и цпанельных хостингов давно прошли.

Ответить | Правка | Наверх | Cообщить модератору
Ответы: #51

51. Сообщение от Аноним (16), 25-Сен-26, 17:38   –1 +/–
А сетевых сервисов у тебя ни одного нету? Или они все под рутом работают?
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #50 Ответы: #59, #71

52. Сообщение от Аноним (16), 25-Сен-26, 17:39   +/–
> нажатие клавиши

А представь, мышкой пошевелил...

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #41

53. Сообщение от Аноним (16), 25-Сен-26, 17:46   +1 +/–
Как же тогда окно всплывает ontop поверх активного на том же самом месте?  Прям мистика!
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #45

54. Сообщение от Аноним (16), 25-Сен-26, 17:49   +/–
> не совсем понял

"...атакующий может сформировать фиктивное окно, стилизованное под диалог ввода пароля, и вывести его поверх реального запроса пароля..."

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #39

55. Сообщение от X1232 (?), 25-Сен-26, 17:50   +/–
> изменения метаданных каталога /dev/input. Изменение состояния /dev/input/event4 происходит при вводе данных

непонял... это нафига такую дырень сделали в Linux?

Ответить | Правка | Наверх | Cообщить модератору

56. Сообщение от Аноним (56), 25-Сен-26, 18:25   +2 +/–
Ваша реакция напоминает реакцию Microsoft: "Мундир-лицо".
"В этот момент атакующий может сформировать фиктивное окно, стилизованное под диалог ввода пароля, и вывести его поверх реального запроса пароля. Не заметивший подмены пользователь может ввести пароль подтверждения операции в окне атакующего."
Фиктивное окно поверх другого. Это надо знать координаты жертвы и иметь возможность принудить оконного менеджера вывести свое окно по тем же координатам.
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #49 Ответы: #64

57. Сообщение от User (??), 25-Сен-26, 19:35   +/–
Да вроде как оценил и даже починил в прошлом году:
https://support.microsoft.com/en-us/servicing/os/windows/doc...
Но по дефолту - чтобы ничего никому не поломать - отключено.
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #12

59. Сообщение от Аноним (60), 25-Сен-26, 19:45    Скрыто ботом-модератором–1 +/–
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #51

60. Сообщение от Аноним (60), 25-Сен-26, 19:53   +1 +/–
Да нажимай как удобно, за выравнивание интервалов пусть контроллер прямо в клавиатуре отвечает.
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #35

61. Сообщение от Аноним (61), 25-Сен-26, 20:07   +/–
> По сути, в этом плане тоже самое, как и в Linux

В Linux совершенно иначе. Каждая служба работает от отдельного системного пользователя со своим домашним каталогом недоступным другим пользователям. Обычный пользователь - тоже, может читать только свой домашний каталог (man "LOGINDEFS(5)"), но не чужие, в большинстве дистрибутивов. На чтение (но не на запись) доступны общеизвестные, установленные пакетным менеджером, файлы.
Некоторые риски предоставляет общее чтение /dev, /sys, /proc и /tmp. Но там тоже в ответственных местах обычно есть ограничения доступа, через специальные группы DAC (audio, video и т.п.) или метки для systemd-logind. Кому нужно больше изоляции применяют отдельные mount namespaces в этих местах. Причем, некоторые программы так и делают по умолчанию. Например, в Gnome стараются изолировать этим способом различные генераторы эскизов, веб-процессы и т.п. То есть процессы пользователя видят не его общие, а свои уникальные /proc, /tmp и т.п.

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #31

63. Сообщение от Аноним (16), 25-Сен-26, 20:30   –1 +/–
> атакующий может сформировать фиктивное окно, стилизованное под диалог ввода пароля, и вывести его поверх реального

Почему в вейленде такая уязвимость? Как чужое окно может всплыть поверх активного и забрать у него фокус? Ведь обещали, что в вейленде окна так не могут.

Ответить | Правка | Наверх | Cообщить модератору

64. Сообщение от Аноним (-), 25-Сен-26, 20:58   +/–
> Это надо знать координаты жертвы

Еще раз - показывай в коде, как оно узнается. Не показываешь - значит код не узнает.

> иметь возможность принудить оконного менеджера вывести свое окно по тем же координатам

Еще раз - показывай в коде, как оно принуждается. И я надеюсь, ты покажешь в этом коде, что это из-за вайланда, а не из-за реализации происходит так.

Не показываешь всего этого - и к вайланду нет предъяв.

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #56 Ответы: #66

66. Сообщение от Аноним (56), 25-Сен-26, 21:35   +/–
Протокол, который манифестировал что-то, а реализация обошла ограничения, не виноват? Или неполный или дырявый.
PS: Принуждалка не выросла.
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #64

67. Сообщение от Аноним (67), 25-Сен-26, 21:55   +/–
Он там до сих пор работает. Директором по Azure.
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #29

68. Сообщение от Джон Титор (ok), 25-Сен-26, 23:18    Скрыто ботом-модератором+/–
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #44

69. Сообщение от Смузихеб забывший пароль (?), 26-Сен-26, 01:41   +/–
и смотрит чужой прон!
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #47

70. Сообщение от Смузихеб забывший пароль (?), 26-Сен-26, 01:53   +/–
но тогда что было бы удачной идеей
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #42

71. Сообщение от Смузихеб забывший пароль (?), 26-Сен-26, 02:00   +/–
в винде не рут, а администратор )
тем более, что обычно там созданный пользователь и является локальным администратором и любые проги, запущенные им, работают с соотв. правами
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #51

72. Сообщение от Аноним (72), 26-Сен-26, 03:57   –1 +/–
П-ф-ф, вейленд обещал, что окна не смогут видеть содержимое других окон потому что это не иксы, где любой троян может получить содержимое экрана. Но в вейленде все прекрасно скриншотится через grim без всяких подтверждений. Что мешает трояну реализовать этот же протокол и так же фоткать - фанаты вейленда обычно тут рожу трубочкой делают.
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #36

73. Сообщение от Метрика (?), 26-Сен-26, 06:30   +/–
В свое время Unix просто на API сэкономили, решили обойтись API файлов для всего, но не сложилось, уже тогда пришлось выделять отдельный API сокетов, что с лицом Unix-way все есть файл?
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #43


Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




XSQUARE
Inferno Solutions
Hosting by Hoster.ru
Хоcтинг:

Закладки на сайте
Проследить за страницей
Created 1996-2026 by Maxim Chirkov
Добавить новость, Поддержать