កំពុងផ្ទុក...

ថ្ងៃ អង្គារ ទី២១ ខែ កក្កដា ឆ្នាំ ២០២៦

Furtex – ឧបករណ៍​សម្រាប់​លីនុច​សម្រាប់​ការ​កេងប្រវ័ញ្ច​ក្រោយ​ការ​វាយប្រហារ និង​ការ​គេច​វេស​សម្រាប់​អ្នកស្រាវជ្រាវ​សន្តិសុខ និង​ក្រុម​ប្រឆាំង​ភេរវកម្ម


គម្រោងប្រភពបើកចំហថ្មីមួយគឺ Furtex បានលេចចេញជាឧបករណ៍ស្រាវជ្រាវក្រោយការកេងប្រវ័ញ្ច និងការគេចវេសដែលផ្តោតលើ Linux សម្រាប់អ្នកស្រាវជ្រាវសន្តិសុខដែលមានការអនុញ្ញាត និងប្រតិបត្តិករក្រុមក្រហម។

គម្រោងនេះរួមបញ្ចូលគ្នានូវការហៅប្រព័ន្ធ io_uring ឆៅ ឧបករណ៍ BPF និង eBPF និងឧបករណ៍ស្រាវជ្រាវគេចវេស EDR ដោយមិនពឹងផ្អែកលើ liburing ឬក្របខ័ណ្ឌធំជាង។

Furtex គឺជាការប្រមូលផ្តុំនៃឧបករណ៍គោលបំណងតែមួយដែលត្រូវបានរចនាឡើងដើម្បីបង្ហាញពីរបៀបដែល telemetry Linux ទំនើប ការត្រួតពិនិត្យខឺណែល និងការការពារចំណុចបញ្ចប់អាចត្រូវបានសាកល្បង។

ឃ្លាំងទិន្នន័យបានបញ្ជាក់យ៉ាងច្បាស់ថាវាគឺសម្រាប់តែការស្រាវជ្រាវដែលមានការអនុញ្ញាត ការធ្វើតេស្តជ្រៀតចូល បរិស្ថាន CTF និងការអភិវឌ្ឍការពារប៉ុណ្ណោះ។

Furtex: ឧបករណ៍ស្រាវជ្រាវក្រោយការកេងប្រវ័ញ្ច Linux

Furtex ត្រូវបានបែងចែកជាប្រាំផ្នែកសំខាន់ៗ៖ io_uring, bpf, ebpf, edrs និងបច្ចេកទេស។ ផ្នែក io_uring មានឧបករណ៍ចំនួន 13 ដែលប្រើចំណុចប្រទាក់ខឺណែលឆៅសម្រាប់ប្រតិបត្តិការឯកសារ បណ្តាញ ការចាក់ដំណើរការ និងការផ្ទេរទិន្នន័យ។

ការផ្តោតសំខាន់លើការស្រាវជ្រាវដែលបានបញ្ជាក់របស់វាគឺគម្លាតភាពមើលឃើញដែលបង្កើតឡើងនៅពេលដែលប្រតិបត្តិការត្រូវបានដាក់ស្នើតាមរយៈជួរការងារ io_uring ជាជាងផ្លូវ syscall-dispatch បែបប្រពៃណី។

គម្រោងនេះអះអាងថាប្រតិបត្តិការ io_uring មួយចំនួនអាចនឹងមិនបង្កឱ្យមានចំណុចតាមដាន sys_enter_* ឬឆ្លងកាត់ hooks ដែលដាក់នៅលើមុខងារបញ្ជូន syscall-table ទេ។

រឿងនេះសំខាន់ព្រោះផលិតផលសុវត្ថិភាពច្រើនតែប្រមូល telemetry Linux តាមរយៈការតាមដាន syscall, kprobes, កម្មវិធី eBPF, ច្បាប់សវនកម្ម ឬការស្ទាក់ចាប់ចន្លោះអ្នកប្រើប្រាស់។

សមាសធាតុ BPF និង eBPF ពង្រីកសមត្ថភាពវាយតម្លៃនោះ។ Furtex រួមបញ្ចូលឧបករណ៍ប្រើប្រាស់សម្រាប់រាប់ផែនទី និងកម្មវិធី BPF ដែលបានផ្ទុក ការពិនិត្យឡើងវិញនូវតំណភ្ជាប់ BPF ការរកឃើញ hooks ម៉ូឌុលសុវត្ថិភាព Linux និងការត្រួតពិនិត្យការកំណត់រចនាសម្ព័ន្ធដែលអាចបង្ហាញចន្លោះប្រហោងក្នុងការត្រួតពិនិត្យចំណុចបញ្ចប់។

វាក៏រួមបញ្ចូលកម្មវិធីភស្តុតាងនៃគំនិត eBPF សម្រាប់ដំណើរការត្រួតពិនិត្យ បណ្តាញ ផ្លូវលិខិតសម្គាល់ និងសកម្មភាពស្ថានីយ។ ថតឯកសារធំបំផុតរបស់វា edrs រួមបញ្ចូលឧបករណ៍ប្រើប្រាស់ប្រហែល 75 ប្រភេទដែលចាត់ថ្នាក់តាមតម្រូវការសិទ្ធិ។

ឧបករណ៍ទាំងនេះគ្របដណ្តប់លើការឈ្លបយកការណ៍ EDR ការរកឃើញកម្មវិធី BPF ការរាប់បញ្ចូល kernel-hook ការធ្វើតេស្តភាពមើលឃើញនៃការធ្វើសវនកម្ម និងការកត់ត្រា សកម្មភាពលំហឈ្មោះ ការក្លែងបន្លំដំណើរការ គោលគំនិតប្រតិបត្តិផ្អែកលើអង្គចងចាំ និងការពិសោធន៍បណ្តាញឆានែល។

មុខងារជាច្រើនតម្រូវឱ្យមានសមត្ថភាព Linux កម្រិតខ្ពស់ដូចជា CAP_BPF, CAP_PERFMON, CAP_NET_RAW, CAP_NET_ADMIN ឬ CAP_AUDIT_CONTROL។

បង្កើតឡើងដោយ MatheuZSecurity និងមាននៅលើ GitHub, Furtex រួមបញ្ចូលថតបច្ចេកទេសដែលផ្តោតលើវិស្វកម្មរកឃើញ Falco។

ឃ្លាំងនេះពិពណ៌នាអំពីឧបករណ៍ដែលវាយតម្លៃលក្ខខណ្ឌ bypass ប្រឆាំងនឹងសំណុំច្បាប់លំនាំដើមរបស់ Falco រួមទាំងសេណារីយ៉ូដែលពាក់ព័ន្ធនឹងការប្រមូលព្រឹត្តិការណ៍ ឈ្មោះដំណើរការ ផ្លូវ ឈ្មោះលំហ និងវិធីសាស្ត្រប្រតិបត្តិជំនួស។

សម្រាប់អ្នកការពារ ការធ្វើតេស្តទាំងនេះអាចកំណត់អត្តសញ្ញាណការរកឃើញដែលពឹងផ្អែកខ្លាំងពេកលើប្រភពព្រឹត្តិការណ៍តែមួយ ឈ្មោះដំណើរការ ឬលំនាំបន្ទាត់ពាក្យបញ្ជា។

ឧបករណ៍នេះតម្រូវឱ្យមាន GCC, Clang, Make, បឋមកថា kernel Linux, ឯកសារអភិវឌ្ឍន៍ libbpf និង bpftool។ លក្ខណៈពិសេស eBPF មួយចំនួនក៏អាស្រ័យលើការគាំទ្រ kernel BTF តាមរយៈ CONFIG_DEBUG_INFO_BTF=y ផងដែរ។

Furtex ចងក្រងឯកសារអំពីភាពអាស្រ័យនៃកំណែ kernel ដោយកត់សម្គាល់ថាលក្ខណៈពិសេសជាក់លាក់អាចរកបាននៅទូទាំងកំណែ kernel Linux 5.4 ដល់ 5.19។ ខណៈពេលដែល Furtex អាចមានប្រយោជន៍សម្រាប់ការផ្ទៀងផ្ទាត់ការគ្របដណ្តប់ Linux EDR សមត្ថភាពរបស់វាគឺប្រើប្រាស់បានពីរយ៉ាង និងមានហានិភ័យខ្ពស់។


ក្រុមសន្តិសុខគួរតែចាត់ទុកគម្រោងនេះជាធនធានគំរូគំរាមកំហែង៖ ត្រួតពិនិត្យសកម្មភាព io_uring តាមដានកម្មវិធី BPF និងការផ្លាស់ប្តូរតំណភ្ជាប់ ជូនដំណឹងអំពីការប្រើប្រាស់សមត្ថភាពមិនធម្មតា ការពារការកំណត់រចនាសម្ព័ន្ធសវនកម្ម និងភ្ជាប់ព្រឹត្តិការណ៍ kernel កម្រិតទាបជាមួយនឹងដំណើរការ និង telemetry បណ្តាញ។

Super Admin

Admin

សូម ចូលគណនី ដើម្បីបញ្ចេញមតិយោបល់លើអត្ថបទនេះ!

អ្នកក៏អាចចូលចិត្តផងដែរ