سیستم‌عامل و نرم‌افزار

فناوری اطلاعات

December 8, 2016
9:12 پنجشنبه، 18ام آذرماه 1395
کد خبر: 81497

راه نفوذ به سیستم لینوکس

به نظر می‌رسد راه‌هایی پیدا شده که بدون نوشتن کد نیز می‏‌توان راهکارهای امنیتی رایج لینوکس را دور زد.
 
مدیران سیستم‌های مبتنی بر لینوکس باید بدانند که حتی نصب جدیدترین پچ‌های امنیتی روی توزیع مورد استفاده‌شان نیز نمی‏تواند در برابر آسیب‏پذیری‌های موجود مصون باشد.
 
به عنوان مدیر یک سیستم مبتنی بر لینوکس باید در نظر داشت از آنجایی که لینوکس از مولفه‌های متعددی تشکیل شده است که هرکدام از آنها می‏توانند مورد حمله قرار گیرند، حتی نصب جدیدترین پچ‌های امنیتی روی توزیع مورد استفاد نیز نمی‏تواند در برابر آسیب‏پذیری‌های موجود مصون باشد.
 
اخیرا «کریس ایوانز» یکی از محققان امنیتی، نوعی اکسپلویت (کد مخرب) عرضه کرده که بسیار حرفه‌‏ای نوشته شده و از روشی غیرمعمول برای سوء‏استفاده از آسیب‏‌پذیری حافظه در GStreamer بهره می‏گیرد، اما به هر حال از اهمیت فوق‌العاده‏ای برخوردار است.
 
این اکسپلویت همان‌طور که مرکز مدیریت امداد و هماهنگی رخدادهای رایانه‌ای (ماهر) اشاره می‌کند، می‏تواند دو سیستم حفاظتی رایج در لینوکس را هدف قرار دهد؛ یکی «تصادفی‌سازی چیدمان فضای آدرس» یا ASLR و دیگری «محافظت از اجرای داده‌‏ها» یا DEP است. سیستم ASLR محل بارگذاری کدها درون حافظه را به صورت تصادفی تعیین می‏کند، و DEP نیز از بارگذاری اکسپلویت روی حافظه جلوگیری می‏کند.
 
ایوانز در این رابطه می‏گوید: تهیه اکسپلویت‌‏های بدون اسکریپت هم ممکن است، حتی با وجود اینکه سیستم 64 بیتی ASLR به حفاظت از سیستم بپردازد. با این روش می‏توان عملیات خواندن و نوشتن حافظه را کنترل نموده و حتی مواردی را در وارد حلقه decoder کرد تا به آرامی، اکسپلویت را پیش برده و کنترل کامل را به دست آورد.
 
محققانی مانند ایوانز برای بهبود امنیت لینوکس چنین اکسپلویت‏هایی را ایجاد می‏کنند. با منتشر کردن این اکسپولیت‌ها که می‏توانند آسیب‏پذیری‌های ناشناخته لینوکس را نشان دهند، این امید وجود دارد که عرضه‌کنندگان لینوکس به جای اینکه برای هر تهدید جدید یک راهکار ارائه دهند، بتوانند امنیت لینوکس را به صورت پایه‏‌ای بهبود بخشند.
  • مشترک شوید!

    برای عضویت در خبرنامه روزانه ایستنا؛ نشانی پست الکترونیکی خود را در فرم زیر وارد نمایید. پس از آن به صورت خودکار ایمیلی به نشانی شما ارسال میشود، برای تکمیل عضویت خود و تایید صحت نشانی پست الکترونیک وارد شده، می بایست بر روی لینکی که در این ایمیل برایتان ارسال شده کلیک نمایید. پس از آن پیامی مبنی بر تکمیل عضویت شما در خبرنامه روزانه ایستنا نمایش داده میشود.

    با عضویت در خبرنامه پیامکی آژانس خبری فناوری اطلاعات و ارتباطات (ایستنا) به طور روزانه آخرین اخبار، گزارشها و تحلیل های حوزه فناوری اطلاعات و ارتباطات را در هر لحظه و هر کجا از طریق پیام کوتاه دریافت خواهید کرد. برای عضویت در این خبرنامه، مشترکین سیمکارت های همراه اول لازم است عبارت 150 را به شماره 201464 و مشترکین سیمکارت های ایرانسل عبارت ozv ictn را به شماره ۸۲۸۲ ارسال کنند. دریافت موفق هر بسته خبری که محتوی پیامکی با حجم ۵پیامک بوده و ۴ تا ۶ عنوان خبری را شامل میشود، ۳۵۰ ریال برای مشترک هزینه در بردارد که در صورتحساب ارسالی از سوی اپراتور مربوطه محاسبه و از اعتبار موجود در حساب مشترکین سیمکارت های دائمی کسر میشود. بخشی از این درآمد این سرویس از سوی اپراتور میزبان شما به ایستنا پرداخت میشود. مشترکین در هر لحظه براساس دستورالعمل اعلامی در پایان هر بسته خبری قادر خواهند بود اشتراک خود را در این سرویس لغو کنند. هزینه دریافت هر بسته خبری برای مشترکین صرفا ۳۵۰ ریال خواهد بود و این هزینه برای مشترکین در حال استفاده از خدمات رومینگ بین الملل اپراتورهای همراه اول و ایرانسل هم هزینه اضافه ای در بر نخواهد داشت.