2017.W10 - Rootkit - 資安

Leila avatar
By Leila
at 2017-03-07T22:35

Table of Contents

2017.W10 Rootkit
> 朕不給的 你看不到

## 前言 ##
終於換講底層的東西了 ...


## 內容 ##
Rootkit[0] 一種用來影藏行蹤的軟體 或者廣義來說是一種技術

在各作業系統中 都存在各種程度的 Rootkit 用來影藏資訊

根據不同的技術細節來說 可以將 Rootkit 分為若干程度:


- User-Space[1]
- Kernel-Space
- Firmware and/or Hardware


在 User Space 的程度來看,Rootkit 的技術是直接串改監控程式的結果

透過利用函式庫注入[2] 等方式 將監控程式的結果過濾而達到影藏行蹤的目的

但如同他的攻擊方式需攻擊特定的程式

在使用不同的系統函數[3]的監控程式下 則依然無法達到完全匿蹤的目的



而在 Kernel Space 的角度來看 Rootkit 攻擊的則是作業系統最底層的系統函數

這個程度的函式庫是可呼叫的最底層函數

藉由攥改這一層的結果 過濾特定的資訊來達到匿蹤的目的



而最後的 Firmware/Hardware 層級 則是最底層的 Rootkit

從根本上就不讓作業系統發現特定的硬體

像是可以虛擬出來一個偽造的硬碟

而 Firmware 只允許特定狀態下才允許存取這個硬碟空間

在這種 Rootkit 下 無法透過任何系統函數讀到這個硬碟來達到將資料匿蹤的目的




以下是幾種在個作業系統的 Rootkit

- Linux/LD_PRELOAD rootkit[4]
- MicroSoft/Alureon[5]
- Mac/rubilyn[6]

[0]: https://zh.wikipedia.org/wiki/Rootkit
[1]: https://zh.wikipedia.org/wiki/%E4%BD%BF%E7%94%A8%E8%80%85%E7%A9%BA%E9%96%93
[2]: https://en.wikipedia.org/wiki/DLL_injection
[3]: https://en.wikipedia.org/wiki/System_call
[4]: http://fluxius.handgrep.se/2011/10/31/the-magic-of-ld_preload-for-userland-rootkits/
[5]: https://en.wikipedia.org/wiki/Alureon
[6]: http://seclists.org/fulldisclosure/2012/Oct/55

--
Tags: 資安

All Comments

Quanna avatar
By Quanna
at 2017-03-08T20:48
感謝大大分享
Quintina avatar
By Quintina
at 2017-03-09T19:00
感謝分享:D
Annie avatar
By Annie
at 2017-03-12T13:17
感謝分享!

2017.W09 - CSRF 的攻與受

Delia avatar
By Delia
at 2017-02-28T17:30
這篇也有 SameSite cookie 的一些參考資料: https://scotthelme.co.uk/csrf-is-dead/ 雖然目前只有 Chrome 有 support.... http://caniuse.com/#search=SameSite 不過文章裡的裡面提到的不同 cookie ...

2017.W09 - CSRF 的攻與受

Agatha avatar
By Agatha
at 2017-02-28T10:45
2017.W09 - CSRF 的攻與受 andgt; 弔念 228 一早起來就開始寫扣 ## 前言 ## 一直沒有人想投稿 內容越寫越廣了 ... 再沒人投稿 下一次可能就要寫 OS 了 QQ ## 內容 ## CSRF (Cross-Site Request Forgery)[0],中文稱之 ...

Cloudflare 嚴重資料屆露 (Gain Information)

Skylar DavisLinda avatar
By Skylar DavisLinda
at 2017-02-26T11:02
https://blog.gslin.org/archives/2017/02/25/7147/ 日前 Cloudflare 發生嚴重的資料洩漏問題 主要是 Cloudflare 有機會直接將敏感資料從記憶體中直接 dump 出來 另外 已經有人整理受害的網站列表 [1] [1]: https:/ ...

2017.W08 - Side-Channel Attack

Sandy avatar
By Sandy
at 2017-02-21T23:06
2017.W07 - Side-Channel Attack (旁道攻擊) andgt; 非正規的攻擊,只要有效也可以使用 ## 前言 ## 有沒有人想要投稿了 每個禮拜想主題其實比寫內容還累啊 QQ ## 內容 ## Side-Channel Attack[0] 泛指那些非使用暴力破解[1]或設計上 ...

新北市學生個資外洩

Charlotte avatar
By Charlotte
at 2017-02-19T11:16
※ [本文轉錄自 Gossiping 看板 #1OgGj-GF ] 作者: Sean64 (Sean) 看板: Gossiping 標題: [爆卦] 新北市學生個資外洩 時間: Sun Feb 19 11:05:22 2017 這次出事的是學生用校務行政系統 and#34;可將 stdid 換為其他數字 ...