• [^] # Re: Rootkit et DigSig

    Posté par . En réponse à la dépêche Savannah et Gentoo attaqués également. Évalué à 1.

    Je doute de l'efficacité de ce DigSig. D'abord, les rootkits les plus dangereux se situent dans le kernel. (Et pour rappel, certains peuvent s'installer en modifiant directement la mémoire kernel, et dans ce cas pas moyen de les reconnaître en surveillant les LKM.) Il ne peuvent donc pas être neutralisés par ce système. Ensuite, la plupart des exploits consistent à injecter du code à exécuter dans un process existant. Pas moyen d'interdir l'installation d'un rootkit kernel, donc, si cette installation à lieu dans un shellcode exécuter à cause d'un buffer overflow sur un suid root, par exemple.
    Ce système ne semble être juste une solution plus souple que monter les partitions user-writable en noexec, si l'on veut interdire l'utilisation d'autres programmes que ceux installé. Cependant ces sécurités restent faibles. Il existe de nombreuses vulnérabilités parmi les applications standard, mais non privilégiées, qui permettent d'exécuter du code arbitraire. L'occasion de montrer l'importance, pas si secondaire que ça, de la sécurité des programmes non suid, surtout si la sécurité du système repose sur des limitations semblables à DigSig.
    Il s'agit une fois de plus d'un exemple de mesure bonne à rendre la tache du pirate plus difficile, mais dont un attaquant déterminé viendra à bout - laissant peut-être le temps à l'administrateur de se rendre compte de la manoeuvre. A jauger, selon les risques, et à utiliser comme protection complémentaire.