Заражение через MBR - прокатит ли с Linux`ом?

Любые разговоры которые хоть как-то связаны с тематикой форума

Модератор: Модераторы разделов

awua
Сообщения: 594

Заражение через MBR - прокатит ли с Linux`ом?

Сообщение awua »

http://habrahabr.ru/blogs/infosecurity/123315/

Для того, чтобы мимикрия была максимально эффективной, руткит (а точнее — буткит) инфицирует раздел главной загрузочной записи жесткого диска (MBR), ответственной за загрузку операционной системы. Это значит, что код руткита загружается еще до ОС, не говоря об анти-вирусе, что делает его нахождение и удаление еще более нетривиальной задачей.


Интересно, а если на компе стоит и Windows, и Linux, то поймав такой руткит через Винду, он может заработать и под Linux, если он был написан с поддержкой Linux? Под Виндой заразил, загрузил Linux с того же MBR через GRUB и он там загрузился. Или не получится?
Спасибо сказали:
Аватара пользователя
/dev/random
Администратор
Сообщения: 5404
ОС: Gentoo

Re: Заражение через MBR - прокатит ли с Linux`ом?

Сообщение /dev/random »

awua писал(а):
18.07.2011 18:15
Интересно, а если на компе стоит и Windows, и Linux, то поймав такой руткит через Винду, он может заработать и под Linux, если он был написан с поддержкой Linux? Под Виндой заразил, загрузил Linux с того же MBR через GRUB и он там загрузился. Или не получится?

Если на компе стоят несколько операционок, то взлом одной означает взлом всех. Здесь даже MBR никакой не нужен. Поэтому, если вам требуется безопасность, но при этом необходимы незащищённые операционки, их следует держать в виртуальных машинах без доступа к реальному железу.

Странно, что столь очевидную вещь приходится кому-то объяснять.
Спасибо сказали:
awua
Сообщения: 594

Re: Заражение через MBR - прокатит ли с Linux`ом?

Сообщение awua »

Странно, что столь очевидную вещь...

Windows не понимает файловых систем ext[x], на которых у меня Arch работает. Каким образом, взломав Винду у меня на компе, можно получить доступ к данным на разделах ext[x]?
Спасибо сказали:
Аватара пользователя
Bizdelnick
Модератор
Сообщения: 21252
Статус: nulla salus bello
ОС: Debian GNU/Linux

Re: Заражение через MBR - прокатит ли с Linux`ом?

Сообщение Bizdelnick »

awua писал(а):
18.07.2011 20:18
Windows не понимает файловых систем ext[x], на которых у меня Arch работает. Каким образом, взломав Винду у меня на компе, можно получить доступ к данным на разделах ext[x]?

Каким угодно. Вплоть до использования собственного драйвера ФС. Хотя запороть данные можно и без этого.
Пишите правильно:
в консоли
вку́пе (с чем-либо)
в общем
вообще
в течение (часа)
новичок
нюанс
по умолчанию
приемлемо
проблема
пробовать
трафик
Спасибо сказали:
awua
Сообщения: 594

Re: Заражение через MBR - прокатит ли с Linux`ом?

Сообщение awua »

1. То есть установить драйвер FS вирусом?? Великоват вирус получится.
2. Если Винду поставить на отдельный физический комп в LAN, то такое уже не прокатит (nix`ы будут в безопасности)?
Спасибо сказали:
Аватара пользователя
/dev/random
Администратор
Сообщения: 5404
ОС: Gentoo

Re: Заражение через MBR - прокатит ли с Linux`ом?

Сообщение /dev/random »

awua писал(а):
18.07.2011 20:59
1. То есть установить драйвер FS вирусом?? Великоват вирус получится.

1) Где вы в наши дни видели автономные вирусы? Кто мешает вирусу этот драйвер _скачать_?
2) Драйвер может и не понадобиться. Можно, к примеру, найти в сыром потоке байтов какие-нибудь конфиги (по содержимому) и изменить их так, чтобы предоставить удалённый доступ к системе.
3) Почему обязательно вирусы? Человек-взломщик уже вымер?

awua писал(а):
18.07.2011 20:59
2. Если Винду поставить на отдельный физический комп в LAN, то такое уже не прокатит (nix`ы будут в безопасности)?

Если вы не будете хранить на ней данных, позволяющих управлять вашей никсовой системой.
Спасибо сказали:
awua
Сообщения: 594

Re: Заражение через MBR - прокатит ли с Linux`ом?

Сообщение awua »

Можно, к примеру, найти в сыром потоке байтов какие-нибудь конфиги (по содержимому)

Не могли бы вы немного поточнее сказать? Какой поток сырых байт? Откуда он, этот поток? На фоне всего остального эта фраза выглядит, мягко говоря, странно.
Спасибо сказали:
Аватара пользователя
/dev/random
Администратор
Сообщения: 5404
ОС: Gentoo

Re: Заражение через MBR - прокатит ли с Linux`ом?

Сообщение /dev/random »

awua писал(а):
18.07.2011 21:29
Можно, к примеру, найти в сыром потоке байтов какие-нибудь конфиги (по содержимому)

Не могли бы вы немного поточнее сказать? Какой поток сырых байт? Откуда он, этот поток? На фоне всего остального эта фраза выглядит, мягко говоря, странно.

Говоря никсовым языком, /dev/*.
Спасибо сказали:
awua
Сообщения: 594

Re: Заражение через MBR - прокатит ли с Linux`ом?

Сообщение awua »

На компе одновременно может быть запущена одна ОС; если это Винда, то какой же там поток байт из /dev ?
Спасибо сказали:
Аватара пользователя
Bizdelnick
Модератор
Сообщения: 21252
Статус: nulla salus bello
ОС: Debian GNU/Linux

Re: Заражение через MBR - прокатит ли с Linux`ом?

Сообщение Bizdelnick »

awua писал(а):
18.07.2011 21:48
На компе одновременно может быть запущена одна ОС; если это Винда, то какой же там поток байт из /dev ?

Тот, который можно считать напрямую с диска.
Пишите правильно:
в консоли
вку́пе (с чем-либо)
в общем
вообще
в течение (часа)
новичок
нюанс
по умолчанию
приемлемо
проблема
пробовать
трафик
Спасибо сказали:
Аватара пользователя
/dev/random
Администратор
Сообщения: 5404
ОС: Gentoo

Re: Заражение через MBR - прокатит ли с Linux`ом?

Сообщение /dev/random »

awua писал(а):
18.07.2011 21:48
На компе одновременно может быть запущена одна ОС; если это Винда, то какой же там поток байт из /dev ?

Я сказал, "говоря никсовым языком". В винде тоже есть средства чтения напрямую с устройства.
Спасибо сказали:
Аватара пользователя
taaroa
Сообщения: 1319

Re: Заражение через MBR - прокатит ли с Linux`ом?

Сообщение taaroa »

awua писал(а):
18.07.2011 18:15
Или не получится?

если загрузчик расположен там, где есть аппаратная защита (от записи)?
при физическом доступе к объекту атаки?
(awua) писал(а):На компе одновременно может быть запущена одна ОС; если это Винда, то какой же там поток байт из /dev ?

прочая пища для размышлений: http://search.lycos.com/?query=Joanna+Rutk...kit&src=FFS





:wq
Спасибо сказали: