Post #61
1.9K

🤡 Мероприятие по непониманию Copy.Fail продолжается
Лаборатория Касперского изучает уязвимость, пишет рекомендации.
Смотрим.
На типичном повышении привелегий от апача или без логин сессии,
Разработчики EDR, пишут правила детекта, которые работают только на PoC, запущенном из под логин сессии.
Такой у нас мир ИБ.
🤦🏻https://securelist.ru/tr/copyfail-root-linux/115439/
Лаборатория Касперского изучает уязвимость, пишет рекомендации.
Смотрим.
-a always,exit -F arch=b64 -S splice -F auid>=1000 -F auid!=4294967295
-a always,exit -F arch=b32 -S splice -F auid>=1000 -F auid!=4294967295
-a always,exit -F arch=b64 -S socket -F a0=38 -F auid>=1000 -F auid!=4294967295
-a always,exit -F arch=b32 -S socket -F a0=38 -F auid>=1000 -F auid!=4294967295
Самое смешное, что это не работает😆. auid>=1000 -F auid!=4294967295 все ломают!На типичном повышении привелегий от апача или без логин сессии,
auid>=1000пропустит
www-data (uid=33), пропустит nginx (uid=101), да и auid!=4294967295 пропустит все, запущенное из под systemd, хоть php-fpm. Любой сервис, так как фиксирует только залогиненные сессии.Разработчики EDR, пишут правила детекта, которые работают только на PoC, запущенном из под логин сессии.
Такой у нас мир ИБ.
🤦🏻https://securelist.ru/tr/copyfail-root-linux/115439/














