URL: https://www.opennet.ru/cgi-bin/openforum/vsluhboard.cgi
Форум: vsluhforumID3
Нить номер: 139023
[ Назад ]

Исходное сообщение
"Проект Singularity развивает открытый руткит, обходящий SELinux, Netfilter, LKRG и eBPF"

Отправлено opennews , 23-Янв-26 22:03 
Матеус Алвес (Matheus Alves), исследователь безопасности, специализирующийся на вредоносном ПО,  опубликовал обновление проекта Singularity, развивающего открытый руткит для ядра Linux, распространяемый под лицензией MIT. Целью проекта является демонстрация методов, позволяющих скрыть своё присутствие после получения root-доступа  и сохранить возможность скрытого выполнения привилегированных операций. Предполагается, что  Singularity может быть полезен исследователям безопасности для тестирования и разработки утилит обнаружения и блокирования руткитов...

Подробнее: https://www.opennet.ru/opennews/art.shtml?num=64663


Содержание

Сообщения в этом обсуждении
"Проект Singularity развивает открытый руткит, обходящий SELi..."
Отправлено kusb , 23-Янв-26 22:11 
Для Linux даже бекдоры опенсорсные?

"Проект Singularity развивает открытый руткит, обходящий SELi..."
Отправлено Аноним , 23-Янв-26 22:14 
Ну а ты думал! ТруЪ

"Проект Singularity развивает открытый руткит, обходящий SELi..."
Отправлено Аноним , 23-Янв-26 23:09 
Бекдор != руткит

"Проект Singularity развивает открытый руткит, обходящий SELi..."
Отправлено Tron is Whistling , 23-Янв-26 22:12 
Годно.

"Проект Singularity развивает открытый руткит, обходящий SELi..."
Отправлено Аноним , 23-Янв-26 22:14 
Тоже понравилось. Так это открытый, а сколько закрытых существует... ммм :)

"Проект Singularity развивает открытый руткит, обходящий SELi..."
Отправлено Аноним , 23-Янв-26 22:20 
Отлично! будет чем обходить корпоративные запреты на рабочем ноутбуке.

"Проект Singularity развивает открытый руткит, обходящий SELi..."
Отправлено 12yoexpert , 23-Янв-26 22:46 
и много у рута запретов?

"Проект Singularity развивает открытый руткит, обходящий SELi..."
Отправлено 1 , 23-Янв-26 22:57 
пишут что можно настроить такие политики SELinux, что и у рута появиться ограничения

"Проект Singularity развивает открытый руткит, обходящий SELi..."
Отправлено нах. , 23-Янв-26 23:13 
настроить-то можно, только работать после этого будет разьве что xterm, да и тот не весь.


"Проект Singularity развивает открытый руткит, обходящий SELi..."
Отправлено Аноним , 23-Янв-26 23:02 
Достаточно, поверх рута проверка целостности и краудстрайк которые пока зеленым не загорятся во внутреннюю сеть не пустят.
Да и рут в линуксе не сложно добыть даже если его нет, повышение привелегий уязвимость регулярная.

"Проект Singularity развивает открытый руткит, обходящий SELi..."
Отправлено Аноним , 23-Янв-26 22:23 
Против недобросовестных заказчиков самое то.

"Проект Singularity развивает открытый руткит, обходящий SELi..."
Отправлено Аноним , 23-Янв-26 22:34 
Звучит пугающе!

"Проект Singularity развивает открытый руткит, обходящий SELi..."
Отправлено Кошкажена , 23-Янв-26 22:34 
> распространяемый под лицензией MIT.

А вот было бы под GPL можно было бы требовать открытие исходников у всяких контор. Думайте!


"Проект Singularity развивает открытый руткит, обходящий SELi..."
Отправлено Аноним , 23-Янв-26 22:36 
Да тут прям флеш-рояль!

"Проект Singularity развивает открытый руткит, обходящий SELi..."
Отправлено morphe , 23-Янв-26 22:46 
Работает через insmod, в то время при любом hardening обычно динамическую загрузку модулей выключают, не говоря уж про то что для самого insmod требуются большие права

"Проект Singularity развивает открытый руткит, обходящий SELi..."
Отправлено 12yoexpert , 23-Янв-26 22:48 
да и дома модули обычно не нужны, если у тебя стационар

"Проект Singularity развивает открытый руткит, обходящий SELi..."
Отправлено Аноним , 23-Янв-26 22:48 
В любой curl | sudo добавь это и всё.

"Проект Singularity развивает открытый руткит, обходящий SELi..."
Отправлено Аноним , 23-Янв-26 23:22 
Прикол тут в том что какой попало модуль все равно не загрузишь даже если они разрешены

> Prerequisites
>   Kernel headers for your running kernel

кроме рута надо еще ключи от дома - надо собрать этот модуль с тем ядром что сейчас запущено


"Проект Singularity развивает открытый руткит, обходящий SELi..."
Отправлено 12yoexpert , 23-Янв-26 23:30 
так а что мешает заголовки установить/скачать?

"Проект Singularity развивает открытый руткит, обходящий SELi..."
Отправлено Аноним , 23-Янв-26 22:47 
Упоминается kprobe значит ли это что kde точно можно будет всяко ломать ?

"Проект Singularity развивает открытый руткит, обходящий SELi..."
Отправлено Аноним , 23-Янв-26 22:49 
Нынче повысить их не так уж и сложно, учитывая новости про рутовые рцэ

"Проект Singularity развивает открытый руткит, обходящий SELi..."
Отправлено Аноним , 23-Янв-26 23:11 
>и использует механизм ftrace для незаметного перехвата системных вызовов без изменения точек входа в системные вызовы и без модификации функций ядра

Надо будет почитать. А то в stable api is nonsence все старые мануалы давно устарели.


"Проект Singularity развивает открытый руткит, обходящий SELi..."
Отправлено Аноним , 23-Янв-26 23:14 
Надеюсь увидеть комментарий Solar Designer

"Проект Singularity развивает открытый руткит, обходящий SELi..."
Отправлено Solar Designer , 23-Янв-26 23:40 
И что это значит?

"Проект Singularity развивает открытый руткит, обходящий SELi..."
Отправлено мяв , 23-Янв-26 23:56 
ну лол. обход лкрг в виде модуля ядра - не интересно.
ибо он в тч умеет запрещать их загрузку. я уж молчу, что сначала кто-то должен этот руткит подписать

"Проект Singularity развивает открытый руткит, обходящий SELi..."
Отправлено Аноним , 24-Янв-26 00:52 
AFAIK в паблике обход LKRG был только от одного человека, да и подписание модулей не типично для облака, разве что у MS. Другое дело, что обход LKRG это просто задачка, экономической эффективности 0.
Кстати, вот еще одна: как загрузить ядерный код на старом ядре с актуальными патчами, при запрете на загрузку модулей. Вы возможно удивитесь, но правильных ответов несколько.

"Проект Singularity развивает открытый руткит, обходящий SELi..."
Отправлено Мемоним , 24-Янв-26 00:11 
Ни одна домохозяйка установить не сможет. Вывод: Линукс не готов для десктопа.

"Проект Singularity развивает открытый руткит, обходящий SELi..."
Отправлено Аноним , 24-Янв-26 00:43 
Работает это довольно медленно, но как концепт того, что можно выжать из ftrace - cool. Кое-что пока фильрует в лоб, из-за чего руинит форматы вывода.
Собственные хуки защищает только от usermode, перестал блокировать модули и eBPF - в таком виде не опасен.
Сейчас еще не поленился изучить хуки LKRG и EDR, это точно кому-то пригодится... + годный дискорд

"Проект Singularity развивает открытый руткит, обходящий SELi..."
Отправлено Аноним , 24-Янв-26 00:51 
так это не уязвимость, а фича всех хtrace