亚洲av成人无遮挡网站在线观看,少妇性bbb搡bbb爽爽爽,亚洲av日韩精品久久久久久,兔费看少妇性l交大片免费,无码少妇一区二区三区

  免費(fèi)注冊(cè) 查看新帖 |

Chinaunix

  平臺(tái) 論壇 博客 文庫
12下一頁
最近訪問板塊 發(fā)新帖
查看: 5252 | 回復(fù): 12
打印 上一主題 下一主題

[內(nèi)核模塊] 內(nèi)核系統(tǒng)調(diào)用劫持檢測(cè) [復(fù)制鏈接]

論壇徽章:
6
金牛座
日期:2013-10-08 10:19:10技術(shù)圖書徽章
日期:2013-10-14 16:24:09CU十二周年紀(jì)念徽章
日期:2013-10-24 15:41:34獅子座
日期:2013-11-24 19:26:19未羊
日期:2014-01-23 15:50:002015年亞洲杯之阿聯(lián)酋
日期:2015-05-09 14:36:15
跳轉(zhuǎn)到指定樓層
1 [收藏(0)] [報(bào)告]
發(fā)表于 2013-02-20 14:15 |只看該作者 |倒序?yàn)g覽
本帖最后由 瀚海書香 于 2013-02-20 14:15 編輯

hacker在攻擊linux系統(tǒng)后,經(jīng)常會(huì)修改系統(tǒng)調(diào)用,來實(shí)現(xiàn)特殊的目的。比如隱藏文件、隱藏進(jìn)程、改變可執(zhí)行程序運(yùn)行等等。
一起討論一下,如何判斷和檢測(cè)linux系統(tǒng)調(diào)用被劫持?

論壇徽章:
6
金牛座
日期:2013-10-08 10:19:10技術(shù)圖書徽章
日期:2013-10-14 16:24:09CU十二周年紀(jì)念徽章
日期:2013-10-24 15:41:34獅子座
日期:2013-11-24 19:26:19未羊
日期:2014-01-23 15:50:002015年亞洲杯之阿聯(lián)酋
日期:2015-05-09 14:36:15
2 [報(bào)告]
發(fā)表于 2013-02-21 07:57 |只看該作者
回復(fù) 1# 瀚海書香
我這里先拋磚一下啊

系統(tǒng)調(diào)用劫持的方法有很多種,對(duì)于修改sys_call_table的情況,可以通過比對(duì)System.map與被檢測(cè)系統(tǒng)的sys_call_table[__NR_*]進(jìn)行比較。
對(duì)于獲取系統(tǒng)調(diào)用地址的方法,最好是以內(nèi)核模塊的方式獲取。因?yàn)橥ㄟ^應(yīng)用層來獲取的話,可能你所使用來獲取sys_call_table[__NR_*]的系統(tǒng)調(diào)用已經(jīng)被修改了。


   

論壇徽章:
2
酉雞
日期:2013-09-26 11:11:15摩羯座
日期:2014-01-08 13:45:19
3 [報(bào)告]
發(fā)表于 2013-02-22 15:19 |只看該作者
不太懂這個(gè)哦,版主說的2種情況是不是對(duì)應(yīng)1.修改sys_call_table的地址 2.中斷描述符的中斷處理函數(shù)system_call的地址?
http://wenku.baidu.com/view/8c1f847831b765ce0508140a.html 這里有篇論文
但是我有個(gè)疑問啊,劫持需要編譯并insmod一個(gè)模塊吧?這難道不需要root權(quán)限么?反過來說我都有root權(quán)限了,還有什么不能干,何必劫持呢

論壇徽章:
0
4 [報(bào)告]
發(fā)表于 2013-02-23 23:36 |只看該作者
回復(fù) 3# hejianet

    在內(nèi)存里修改了sys_call_table中系統(tǒng)函數(shù)的調(diào)用地址,當(dāng)系統(tǒng)調(diào)用這些函數(shù)的時(shí)候就會(huì)被劫持。網(wǎng)上有篇關(guān)于用gdb檢測(cè)rootkit的文章  建議樓主看看
http://www.soft6.com/tech/16/165054.html

   

論壇徽章:
0
5 [報(bào)告]
發(fā)表于 2013-02-23 23:46 |只看該作者
回復(fù) 1# 瀚海書香


    我來問個(gè)問題啊   我如果將/proc/kcore鏡像一份,使用gdb之類的工具可以調(diào)試并與System.map中的調(diào)用地址進(jìn)行對(duì)比發(fā)現(xiàn)劫持。能不能通過程序來自動(dòng)化這個(gè)過程呢 ,對(duì)于/proc/kcore的鏡像文件我不知道如何來處理。


在網(wǎng)上看到/proc/kcore是一個(gè)core文件,內(nèi)容為內(nèi)存的全鏡像,在kcore中添加了一個(gè)大小為52字節(jié)的elf文件頭,那kcore的容量為物理內(nèi)存容量+52字節(jié)。
但是我測(cè)試的時(shí)候發(fā)現(xiàn)1G內(nèi)存的機(jī)器的/proc/kcore鏡像為1020M,求解釋。。。

論壇徽章:
6
金牛座
日期:2013-10-08 10:19:10技術(shù)圖書徽章
日期:2013-10-14 16:24:09CU十二周年紀(jì)念徽章
日期:2013-10-24 15:41:34獅子座
日期:2013-11-24 19:26:19未羊
日期:2014-01-23 15:50:002015年亞洲杯之阿聯(lián)酋
日期:2015-05-09 14:36:15
6 [報(bào)告]
發(fā)表于 2013-02-24 12:23 |只看該作者
回復(fù) 5# 十年夢(mèng)生
使用gdb之類的工具可以調(diào)試并與System.map中的調(diào)用地址進(jìn)行對(duì)比發(fā)現(xiàn)劫持。能不能通過程序來自動(dòng)化這個(gè)過程呢 ,對(duì)于/proc/kcore的鏡像文件我不知道如何來處理。


其實(shí)老的內(nèi)核里面是提供函數(shù)獲取syscall,query_module。
比對(duì)system.map和syscall,可以通過shell腳本實(shí)現(xiàn)。
   

論壇徽章:
0
7 [報(bào)告]
發(fā)表于 2013-02-24 13:36 |只看該作者
回復(fù) 6# 瀚海書香


    能不能給說的再詳細(xì)點(diǎn)

論壇徽章:
6
金牛座
日期:2013-10-08 10:19:10技術(shù)圖書徽章
日期:2013-10-14 16:24:09CU十二周年紀(jì)念徽章
日期:2013-10-24 15:41:34獅子座
日期:2013-11-24 19:26:19未羊
日期:2014-01-23 15:50:002015年亞洲杯之阿聯(lián)酋
日期:2015-05-09 14:36:15
8 [報(bào)告]
發(fā)表于 2013-02-25 07:25 |只看該作者
回復(fù) 7# 十年夢(mèng)生
1. 獲取system.map中的系統(tǒng)調(diào)用函數(shù)地址
2. 通過內(nèi)核模塊獲取現(xiàn)有系統(tǒng)調(diào)用函數(shù)地址
3.比較上面兩個(gè)值是否相同。


這種方法對(duì)于在直接原地地址修改系統(tǒng)調(diào)用函數(shù)的hack無法檢測(cè)。(比如jmp等)

   

論壇徽章:
0
9 [報(bào)告]
發(fā)表于 2013-02-25 11:14 |只看該作者
回復(fù) 8# 瀚海書香
soga  明白鳥  多謝


   

論壇徽章:
2
酉雞
日期:2013-09-26 11:11:15摩羯座
日期:2014-01-08 13:45:19
10 [報(bào)告]
發(fā)表于 2013-02-27 17:23 |只看該作者
回復(fù) 8# 瀚海書香

同樣的問題,改內(nèi)核代碼段難道不需要root么?
   
您需要登錄后才可以回帖 登錄 | 注冊(cè)

本版積分規(guī)則 發(fā)表回復(fù)

  

北京盛拓優(yōu)訊信息技術(shù)有限公司. 版權(quán)所有 京ICP備16024965號(hào)-6 北京市公安局海淀分局網(wǎng)監(jiān)中心備案編號(hào):11010802020122 niuxiaotong@pcpop.com 17352615567
未成年舉報(bào)專區(qū)
中國(guó)互聯(lián)網(wǎng)協(xié)會(huì)會(huì)員  聯(lián)系我們:huangweiwei@itpub.net
感謝所有關(guān)心和支持過ChinaUnix的朋友們 轉(zhuǎn)載本站內(nèi)容請(qǐng)注明原作者名及出處

清除 Cookies - ChinaUnix - Archiver - WAP - TOP