ANTICHAT.XYZ    VIDEO.ANTICHAT.XYZ    НОВЫЕ СООБЩЕНИЯ    ФОРУМ  
Баннер 1   Баннер 2
Antichat снова доступен.
Форум Antichat (Античат) возвращается и снова открыт для пользователей. Здесь обсуждаются безопасность, программирование, технологии и многое другое. Сообщество снова собирается вместе.
Новый адрес: forum.antichat.xyz
Вернуться   Форум АНТИЧАТ > Безопасность и Уязвимости > Безопасность > Защита ОС: вирусы, антивирусы, файрволы.
   
Ответ
 
Опции темы Поиск в этой теме Опции просмотра

Root-kit. Ваше мнение
  #1  
Старый 28.02.2006, 15:12
Аватар для melco
melco
Новичок
Регистрация: 11.09.2005
Сообщений: 24
Провел на форуме:
42595

Репутация: 13
Отправить сообщение для melco с помощью ICQ
Cool Root-kit. Ваше мнение

Какой rootkit на данный момет лучший? Ваше мнение + обоснование. LRK не обсуждаем... устарело.
Обсуждаем LKM и KIS rootkit'ы...
Может есть что-то более современное?
Как сдклать rootkit устойчивым от перезагрузок?
Какие есть rootkit'ы, который прикрепляются к существующим модулям ядра Linux.

P.S.
Я вот встретил пост на одном форуме... что вы по этому поводу думаете?
Цитата:
Hi,
at first s00ry for this banner.(I am interested in how many people send me to hell )
So lets go: -> I am looking for people who wants to develope with me a modern type of rootkit (oh no shits such ADORE/KNARK).
I have got prototype now.
Some description:
- no LKM support needed (/dev/kmem)
- no compilation on victim
- all kernels support
- !!! no change syscall table -> means this:
example mkdir():
user -> kernel -> syscall -> "hacked"mkdir() -> jmp fake_mkdir() -> repair original mkdir() -> mkdir () -> "hack again" mkdir() -> kernel -> user
(idea form Silvio Cesare, i have never seen this metod in published rootkit)

Thx.Blackhunter
(ps:again sorry)
 
Ответить с цитированием

  #2  
Старый 11.02.2007, 18:05
Аватар для ShadOS
ShadOS
ы
Регистрация: 11.02.2007
Сообщений: 750
Провел на форуме:
1347723

Репутация: 1477


Отправить сообщение для ShadOS с помощью ICQ
По умолчанию

>>- no LKM support needed (/dev/kmem)
Есть такие вещи, уже реализованны и валаяются в паблике на пакетсторме
>>- no compilation on victim
Реализовать, ИМХО, очень сложно, непереносимо и ненадёжно, учитывая перманентное изменение и развитие систем и ядер в частности. Какая-то направленность на проприетарность, что не есть хорошо =) Даже руткиты под открытые системы должны быть OpenSource!
>>- all kernels support
То же самое, что и выше, + автор не привёл название системы, для которой создаётся rootkit. (Linux? FreeBSD?)
>>- !!! no change syscall table -> means this:
example mkdir():
user -> kernel -> syscall -> "hacked"mkdir() -> jmp fake_mkdir() -> repair original mkdir() -> mkdir () -> "hack again" mkdir() -> kernel -> user

Не пойму как он это реализовывать собрался...
А насчёт патчинга kmem советую почитать статью Silvio Cesare здесь - http://reactor-core.org/runtime-kernel-patching.html Хотя идея уже очень тухлая.
Если собрать всё воедино, то имеем следующее:
mood-nt - 2.4.x/2.6.x kernels suckit2-like, работает с /dev/kmem
enyelkm - LKM-руткит, который не модифицирует sys_call_table.
Получается, функционал есть и уже реализован. Зачем изобретать велосипед ещё раз. Если только для собственной практики...
По большому счёту всю эту роскошь чаще всего можно не использовать, т.к даже на крупных хостингах с помощью обычных LKM типа itx-ng можно продержаться достаточно долго.
__________________
..когда же кто-нибудь выпустит MD5(Unix) брутер на GPU.... жду....

Последний раз редактировалось ShadOS; 11.02.2007 в 18:24..
 
Ответить с цитированием

  #3  
Старый 28.02.2007, 22:38
Аватар для ShadOS
ShadOS
ы
Регистрация: 11.02.2007
Сообщений: 750
Провел на форуме:
1347723

Репутация: 1477


Отправить сообщение для ShadOS с помощью ICQ
По умолчанию

Кстати, вот в тему этого:
>>user -> kernel -> syscall -> "hacked"mkdir() -> jmp fake_mkdir() -> >>repair original mkdir() -> mkdir () -> "hack again" mkdir() -> kernel -> >>user
О чем-то подобном писал Крис Касперски в статье "Призраки ядра".
Там вкратце обсуждалась тема про патчинг самого сискола с внедрением jmp на "hacked" обрабочик. Однако, по его словам, это связанно с трудностями, точнее необходимостью тянуть за собой дизассемблер. В общем, тема обширная. Если у кого есть интересные материалы по этому поводу - кидайте линки. Избитые и всем известные темы типа phrack не придлагать =)
__________________
..когда же кто-нибудь выпустит MD5(Unix) брутер на GPU.... жду....
 
Ответить с цитированием
Ответ



Похожие темы
Тема Автор Раздел Ответов Последнее сообщение
Ваше мнение о взломщиках?=) inSa(Ne)rd Болталка 114 20.10.2007 21:22
xzone.org.ru - ваше мнение Utochka Уязвимости 10 25.02.2006 18:47
Ваше мнение об этом треке ))) dinar_007 Болталка 4 08.01.2006 19:16
ваше мнение о дизайне сайта inxaoc Уязвимости 12 29.11.2005 19:34



Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 


Быстрый переход




ANTICHAT.XYZ