The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

Для ядра Linux предложена реализация белого списка исполняем..., opennews (??), 30-Май-17, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


1. "Для ядра Linux предложена реализация белого списка исполняем..."  +8 +/
Сообщение от user (??), 30-Май-17, 22:34 
Чем SELinux и AppArmor не угодили?
Ответить | Правка | Наверх | Cообщить модератору

4. "Для ядра Linux предложена реализация белого списка исполняем..."  +10 +/
Сообщение от fsdgsdfsagsdfasdf (?), 30-Май-17, 22:38 
Вопрос в другом: зачем ядро вообще что-то должно знать о ПО?
Этот монолитный кусок и без того драйвера с собой таскает, так еще и окружение припаять хотят.
Ответить | Правка | Наверх | Cообщить модератору

58. "Для ядра Linux предложена реализация белого списка исполняем..."  –1 +/
Сообщение от Меломан1 (?), 31-Май-17, 07:56 
SELinux и AppArmor реализованы на уровне ядра, а эта "приблуда" вроде как альтернатива этим системам принудительного контроля доступа. Если "приблуду" в ядро не запихать, то как будет systemd выполняться?
Если бы WhiteEgret был полноценной заменой selinux и отслеживал/блокировал скрипты (bash, java), изменения в конфигах, то часть дистрибутивов выпускалось с таким ядром. Но это просто "костыль" и в ванильном ядре ему делать нечего.
Ответить | Правка | Наверх | Cообщить модератору

60. "Для ядра Linux предложена реализация белого списка исполняем..."  +1 +/
Сообщение от Аноним (-), 31-Май-17, 08:09 
Ядро это самое ПО загружает и исполняет. Так что избирательный фильтр для этой функции вполне логично в нём смотрится, тем более мы говорим про ядро, в которое даже сетевой фильтр запихали. Другое дело что существует SELinux, который умеет и это и многое другое. Видимо кто-то ниасилил.
Ответить | Правка | К родителю #4 | Наверх | Cообщить модератору

61. "Для ядра Linux предложена реализация белого списка исполняем..."  +3 +/
Сообщение от Очередной аноним (?), 31-Май-17, 08:18 
> Вопрос в другом: зачем ядро вообще что-то должно знать о ПО?

Вы статью-то читали? Ядро по прежнему ничего о ПО знать и не будет:

"Обработка белого списка дозволенных программ выполняется в пользовательском окружении при помощи процесса WEUA..."

О ПО будет знать процесс WEUA, который ядру и будет подсказывать "пускать/не пускать". А в ядре всего лишь несколько хуков на системных вызовах и обращение к пользовательскому процессу WEUA. Т.е. в ядре никаких списков и хэшей для данной подсистемы храниться и обрабатываться не будет.

Ответить | Правка | К родителю #4 | Наверх | Cообщить модератору

74. "Для ядра Linux предложена реализация белого списка исполняем..."  +1 +/
Сообщение от X3asd (ok), 31-Май-17, 11:35 
> О ПО будет знать процесс WEUA, который ядру и будет подсказывать "пускать/не пускать". А в ядре всего лишь несколько хуков на системных вызовах и обращение к пользовательскому процессу WEUA. Т.е. в ядре никаких списков и хэшей для данной подсистемы храниться и обрабатываться не будет.

ды лол же!!

маленькими хуками в ядре -- тут не обойтись!

смотри:

1. ядро будет спрашивать у демона -- "тукую-то программ можно запустить?"

2. демон поглядел свои настройки, проверил программу, затем говорит "да! можно я всё проверил"

3. затем ядро хочет запустить то что ей разрешили -- НО УЖЕ ПОНЯТИЯ НЕ ИМЕЕТ -- действительно ли это тот же самый файловый объект который как раз проходил проверки, и про который мы спрашивали изначально! ведь уже прошло некоторое количество времени и файлы могли поменяться.. вопрос -- "что именно ядру разрешили запускать?" ответ -- "не понятно"

Ответить | Правка | Наверх | Cообщить модератору

76. "Для ядра Linux предложена реализация белого списка исполняем..."  +1 +/
Сообщение от Аноним (-), 31-Май-17, 12:16 
надо так делать
1. ядро создаёт процесс из требуемого файла в остановленном состоянии.
2. тут тёрки с демоном
3.a - демон сказал что нельзя - ядро херачит область памяти созданного процесса
и (и это главное) сохраняет эту область в тот файл из пункта 1.
3.б - демон сказал можно - процесс переводится в состояние выполнения

Пункт 3.а мне особенно нравится.

Ответить | Правка | Наверх | Cообщить модератору

32. "Для ядра Linux предложена реализация белого списка исполняем..."  +1 +/
Сообщение от mixaly4 (?), 31-Май-17, 01:50 
присоединюсь к вопросу
Ответить | Правка | К родителю #1 | Наверх | Cообщить модератору

67. "Для ядра Linux предложена реализация белого списка исполняем..."  +1 +/
Сообщение от Аноним (-), 31-Май-17, 09:19 
Не идёт с панкейками под смузи.
Ответить | Правка | К родителю #1 | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру