Лаборатория Касперского изучает уязвимость, пишет рекомендации.
Смотрим.
-a always,exit -F arch=b64 -S splice -F auid>=1000 -F auid!=4294967295
-a always,exit -F arch=b32 -S splice -F auid>=1000 -F auid!=4294967295
-a always,exit -F arch=b64 -S socket -F a0=38 -F auid>=1000 -F auid!=4294967295
-a always,exit -F arch=b32 -S socket -F a0=38 -F auid>=1000 -F auid!=4294967295
Самое смешное, что это не работает😆. auid>=1000 -F auid!=4294967295 все ломают!На типичном повышении привелегий от апача или без логин сессии,
auid>=1000пропустит
www-data (uid=33), пропустит nginx (uid=101), да и auid!=4294967295 пропустит все, запущенное из под systemd, хоть php-fpm. Любой сервис, так как фиксирует только залогиненные сессии.Разработчики EDR, пишут правила детекта, которые работают только на PoC, запущенном из под логин сессии.
Такой у нас мир ИБ.
🤦🏻https://securelist.ru/tr/copyfail-root-linux/115439/
