Cайт веб-разработчика, программиста Ruby on Rails ESV Corp. Екатеринбург, Москва, Санкт-Петербург, Новосибирск, Первоуральск

Российский разработчик показал 120 способов обойти защиту Linux

Средства защиты Linux всё чаще следят не только за файлами и процессами, но и за действиями внутри ядра, однако новый открытый набор Furtex показывает, как злоумышленник может обходить часть такого контроля после проникновения в систему. Российский разработчик опубликовал более 120 инструментов для постэксплуатации, сокрытия активности и проверки средств обнаружения.

Furtex опирается на механизмы io_uring и eBPF, встроенные в ядро Linux. Первый позволяет выполнять файловые и сетевые операции через отдельную очередь заданий, минуя некоторые точки, где защитные продукты обычно перехватывают системные вызовы. eBPF, в свою очередь, даёт программам ограниченный доступ к событиям и структурам ядра.

В набор вошли средства для чтения конфиденциальных файлов, запуска обратной командной оболочки, внедрения кода в процессы и вывода данных через DNS или ICMP. Отдельные инструменты могут отключать аудит, очищать журналы, удалять перехватчики, менять карты BPF и скрывать процессы либо сетевые порты. Большинству опасных функций нужны права root или специальные привилегии ядра, однако часть программ работает от обычного пользователя.

Разработчик также подготовил инструменты для обхода Falco, системы обнаружения подозрительной активности в Linux и контейнерах. Согласно описанию проекта, Furtex охватывает все 25 правил из стандартного набора Falco. Одни методы не дают событию попасть в систему мониторинга, другие меняют параметры операции так, чтобы правило не распознало угрозу.

Опубликованные примеры представляют собой тестовые демонстрации, а не сведения о реальных атаках. Автор позиционирует Furtex как инструмент для изучения защиты, соревнований CTF и санкционированных проверок. Проект запрещено запускать на чужих системах без письменного разрешения, поскольку набор включает готовые средства для закрепления, кражи данных и отключения защитных механизмов.

SecurityLab