Rootkits para Linux

Aunque las entradas datan del año 2020-2021, siempre es bueno empaparse del modo en que interactuan éstos módulos...
Aquí os dejo las entradas relacionadas:

Parte 1: https://xcellerator.github.io/posts/linux_rootkits_01/
Parte 2: https://xcellerator.github.io/posts/linux_rootkits_02/
Parte 3: https://xcellerator.github.io/posts/linux_rootkits_03/
Parte 4: https://xcellerator.github.io/posts/linux_rootkits_04/
Parte 5: https://xcellerator.github.io/posts/linux_rootkits_05/
Parte 6: https://xcellerator.github.io/posts/linux_rootkits_06/
Parte 7: https://xcellerator.github.io/posts/linux_rootkits_07/
Parte 8: https://xcellerator.github.io/posts/linux_rootkits_08/
Parte 9: https://xcellerator.github.io/posts/linux_rootkits_09/
Parte 10: https://xcellerator.github.io/posts/linux_rootkits_10/
Parte 11: https://xcellerator.github.io/posts/linux_rootkits_11/

Administración avanzada en GNU/Linux

The Free Technology Academy (FTA), Academia de Tecnología Libre, ha publicado un excelente libro llamado “El sistema operativo GNU/Linux”, “The GNU/Linux operating system” en Inglés. Sus contenidos principales están relacionados con la administración del sistema y a través de ellos aprenderás a instalar y configurar varios servicios de computación como también optimizar y sincronizar los recursos usando GNU/Linux.

Introducción: (Los tutoriales estan en español, el libro original en ingles)


Administración avanzada del sistema operativo GNU/Linux.
Documento PDF (159KB): Visualizar/Descargar
Documento ODT (37KB): Descargar

Módulo 1

Introducción al sistema operativo GNU/Linux
Documento PDF (5693KB): Visualizar/Descargar
Documento ODT (1422KB): Descargar

Módulo 2

Migración y coexistencia con sistemas no Linux
Documento PDF (307KB): Visualizar/Descargar
Documento ODT (184KB): Descargar

Módulo 3

Herramientas básicas para el administrador
Documento PDF (6336KB): Visualizar/Descargar
Documento ODT (1026KB): Descargar

Módulo 4

El kernel
Documento PDF (5503KB): Visualizar/Descargar
Documento ODT (998KB): Descargar

Módulo 5

Administración local
Documento PDF (11149KB): Visualizar/Descargar
Documento ODT (1101KB): Descargar

Módulo 6

Administración de red
Documento PDF (1570KB): Visualizar/Descargar
Documento ODT (289KB): Descargar

Módulo 7

Administración de servidores
Documento PDF (392KB): Visualizar/Descargar
Documento ODT (242KB): Descargar

Módulo 8

Administración de datos
Documento PDF (5728KB): [url=http://cv.uoc.es/cdocent/IE2GT7XFQ47M8QCNYE4Z.pdf]Visualizar/Descargar
Documento ODT (1160KB): Descargar

Módulo 9

Administración de seguridad
Documento PDF (6261KB): Visualizar/Descargar
Documento ODT (1061KB): Descargar

Módulo 10

Configuración, sintonización y optimización
Documento PDF (6073KB): Visualizar/Descargar
Documento ODT (1126KB): Descargar

Módulo 11

Clustering:
Documento PDF (5237KB): Visualizar/Descargar
Document ODT (1022KB): Descargar



Información sobre el libro:

* Autores: Remo Suppi Boldrito, Josep Jorba Esteve
* Coordinador: Josep Jorba Esteve
* Licencias: GNU Free Documentation License, Creative Commons Attribute ShareAlike License
* Información: 545 Paginas; 18.8 Mb
* PDF en ingles completo: Descargar PDF por torrent desde AQUI.

Linux, dar el primer paso...



Supongo que cuando empezaste con Windows, todo era nuevo y no habias tocado un sistema operativo nunca (en mi caso fue así), pues con Linux es similar.
No creas todo lo que dicen sobre que es imosible infectarse con Linux o Mac, no es verdad. Si hay que decir que la posibilidad de infectarse es baja, pero si que existen todo tipo de virus aunque en menor medida que en plataformas Windows, donde de un dia para otro se crean variantes de virus como rosquillas.
Windows es bastante fiable siempre y cuando tengas en cuenta ciertos aspectos a la hora de instalar o modificar parametros en el S.O. En la mayoría de casos no tenemos en cuenta que cuando se instala una aplicación en Windows, ésta necesita de una segunda aplicación para poder funcionar correctamente, al ocurrir ésto se nos mostrará una ventana informativa como que el S.O ha hallado un problema con una aplicación y debe cerrarla (en ésta ventana nos mostrará tambien si queremos reportar el fallo a Microsoft para poder solventar el problema). Alguno ejemplo es que para que funcione correctamente el JDownloader se necesita tener Java instalado pues se basa en esta aplicación (en las ultimas versiones creo lo uncluia en el instalador del JDownloader).
Otro aspecto son los drivers en Windows, un paso mal dado o cualquier mal funcionamiento interno de la aplicación misma (falta de compatibiliadd del driver mismo) y acabaremos viendo una ventana de cortesía azul "la mar de chula" en la que se nos expone una anomalia en el Sistema y este no puede iniciar.



Y lo peor es que por defecto de configuración, la máquina se reinicia en unos segundos sin poder ver el tipo de fallo causante. Esto se puede modificar para que la maquina no reinicie y poder coger los datos tranquilamente. Por norma se expone una breve descripción del fallo acompañado de una dirección (es donde ocurrió el fallo) y así poder buscar un hilo en Internet con algun asunto parecido.
Otro gran fallo por parte de Microsoft es la de otorgar por defecto una cuenta de "Administrador" a una persona que utiliza un sistema operativo por primera vez. ¿Tu le dejarias tu coche nuevo (hipoteticamente) a una persona que no ha conducido nunca?.
Pues en Linux pensaron bastante en este tema y lo hicieron de forma que en la cuenta que se crea por defecto (usuario con privilegios básicos, no administrador), puedas navegar, hacer tu rutina diaria e incluso instalar aplicaciones desde los repositorios (Gestor de Sinaptic). Pero para instalar software externo aunque sea muy conocido, hay que "llamar" al Root (parecido al Administrador en Windows) mediante el comando Sudo y se nos pedirá la contraseña creada en el instalador, para verificar que es el usuario quien hace la petición. Es casi identico al sistema UAC que impuso Microsoft en sus versiones de Windows Vista para mejorar la seguridad.
Claro está que es diferente en bastantes aspectos, pero hoy en dia hay muchos foros repletitos de información al dia sobre como hacer X tarea. Personalmente uso Ubuntu (ultima versión) y tanto en los repositorios de Ubuntu como en paginas Web, los programas de licencia libre pueden subsituir tranquilamente a las aplicaciones libres y/o de pago existentes para plataformas Windows.
Si no te fias del arranque dual que hace Linux, siempre puedes iniciarlo desde el CD como una aplicación sin instalar nada o ejecutarlo en una maquna virtual (VM).
VirtualBox es gratis y esta en este Blog posteado...

Diferentes distribuciones libres:

Ubuntu:




Peso: 690 MB
Link1: http://www.ubuntu.com/getubuntu/download

Link2:http://ubuntu.softonic.com/linux
Descarga directa: http://releases.ubuntu.com/karmic/ubuntu-9.10-desktop-i386.iso


Kubuntu:




Peso: 682,7 MB
Link1: http://www.kubuntu.org/getkubuntu

Link2: http://kubuntu.softonic.com/linux
Descarga directa: http://releases.ubuntu.com/kubuntu/9.10/kubuntu-9.10-desktop-i386.iso

Xubuntu:




Peso: 664,2 MB
Link: http://xubuntu.softonic.com/linux
Descarga directa: http://cdimage.ubuntu.com/xubuntu/releases/9.10/release/xubuntu-9.10-desktop-i386.iso

Fedora:




Peso: 3 GB (DVD)
Link: http://fedora-linux.softonic.com/linux
Descarga directa: http://download.fedoraproject.org/pub/fedora/linux/releases/12/Fedora/i386/iso/Fedora-12-i386-DVD.iso


Hay muchas distribuciones distintas, he puesto las que he probado.
Descargaréis una imagen ".iso" que tendreis que quemar con Nero, Alcohol...
Esta ISO puede usarse de dos formas, desde el Cd como un LiveCD o instalando en el disco duro. Esto se puede elegir desde el primer menu. Para iniciarlo deberas cambiar la "secuencia de arranque" desde la Bios del sistema.
Si tienes Windows Instalado, pues nada inicias desde el CD y podras hacer un arranque dual (mediante Grub), para iniciar el sistema operativo que mas te convenga en ese momento. Tendras que especificarle una partición previa o asignarle un espacio en el disco para que él se encargue de hacer las particiones necesarias.
En el siguiente enlace podrás encontrar información sobre el tipo de particiones necesarias y porque se usan esas particiónes:
* http://www.guia-ubuntu.org/index.php/Particionar_el_disco_duro

Diferencia de particiones entre Windows y Linux:





En la sección "Tutoriales" podrás encontrar cursos e información sobre como manejarse con Linux.

Elfstat

ElfStat es una herramienta diseñada para detectar cualquier rootkit a nivel de kernel [o otros malwares] que modifican el segmento de texto del núcleo en la memoria (esto implica cualquier malware que modifica el código del kernel actual). Esta herramienta tiene algunas características agradables, análisis del núcleo, que son buenos para los analistas de seguridad que quieren desamblar el código de software malicioso. Esta herramienta le permite parche / dev / kmem que es generalmente más permisos de escritura en FreeBSD que en Linux. El único inconveniente real con ElfStat es que requiere que hagas una copia del núcleo del kernel sin comprimir a utilizar como una firma. En Linux esto se crea como vmlinux (no vmlinuz) y en FreeBSD puede ser / boot / kernel / kernel.
Para obtener instrucciones completas leer el archivo README incluido con elfstat-version.tgz.

S.O: Linux/FreeBSD
Peso: 23,6 KB
Link: http://www.rootkitanalytics.com/tools/elfstat.php
Descarga directa: http://www.rootkitanalytics.com/downloadCounter.php?id=2

KsiD [Kernel Symbol Interception Detection]

Esta herramienta está diseñada para detectar rootkits y programas maliciosos en el kernel, que secuestran llamadas al sistema y las funciones del núcleo al modificar los primeros bytes varios de la rutina para ir a una versión hackeada de la llamada al sistema o función. Esta herramienta funciona tanto en Linux y FreeBSD. No ha sido probado en un entorno de 64 bits.

S.O: Linux/FreeBSD
Peso: 2,82 KB
Link:
http://www.rootkitanalytics.com/tools/ksid.php
Descarga directa: http://www.rootkitanalytics.com/downloadCounter.php?id=3

Wolfestein Enemy Territory

Wolfenstein: Enemy Territory (ET) es un juego de disparos en primera persona. ambientado en la 2da guerra mundial. Es una secuela del famoso juego ” Return To Castle Wolfenstein “. A principios del 2004 el código fuente se liberó en beneficio de la comunidad, y por eso, podemos disfrutarlo libremente.




Para instalarlo en Ubuntu debemos descargar el juego y su actualización, y aplicarles a ambos archivos, permisos de ejecución, desde las propiedades del archivo.

Para descargar el juego:
wget http://ftp.games.skynet.be/pub/wolfenstein/et-linux-2.60.x86.run

Descargar la actualización:
http://ftp.games.skynet.be/pub/wolfenstein/et-linux-2.60-update.x86.run

Instalar el juego, desde la terminal:
sh ./et-linux-2.60.x86.run

Se nos pedirá aceptar la licencia de uso y preguntará sitio de instalación. Con las opciones por defecto, debería funcionar perfecto.
Aplicar la actualización desde terminal:
sh ./et-linux-2.60-update.x86.run

Ejecutar el juego desde la terminal:
./et

Peso:
S.O: Linux

Fuente: http://Truenex.com.ar
F.Original: http://ubuntuway.wordpress.com/

Nuevo "bug" en el kernel de Linux



Ingenioso ataque explota el kernel de Linux completamente actualizado...

Una falla de 'puntero NULO' vulnera incluso las versiones super max
El ataque recientemente publicado que explota nuevas versiones del kernel de Linux está recibiendo mucha atención porque funciona incluso con las mejoras de seguridad en funcionamiento y la falla es virtualmente imposible de detectar en revisiones de código fuente.
El código de explotación fue liberado el viernes por Brad Spengler de GRSecurity, un desarrollador de aplicaciones que mejoran las seguridad del S.O de fuente abierto. Si bien está dirigido a versiones de Linux que aun deben ser adoptadas por la mayoría de los vendedores, el fallo ha capturado la atención de los investigadores de seguridad, quienes dicen que expone una debilidad pasada por alto.
Los desarrolladores de Linux "intentaron protegerse de eso y lo que muestra esta explotación es que incluso con todas las protecciones puestas al super máximo, aún es posible para un atacante arreglárselas para hallar caminos para rodear al sistema," dijo Bas Alberts, investidador experto de Immunity. "El punto interesante aqui es la cosa concreta que lo hace explotable, la clase completa de vulnerabilidades, la cual es algo muy serio."
La vulnerabilidad está localizada en varias partes de Linux, incluyendo una que implementa las funciones conocidas como "net/tun". Aunque el código verifica correctamente para asegurarse que la variable "tun" no apunte a NULL, el compilador elimina las lineas responsables para esa inspección durante las rutinas de optimización. El resultado: Cuando la variable apunta a cero, el kernel intenta acceder a partes prohibidas de la memoria, llevando a comprometer al equipo que está corriendo el S.O.
La falla de "des-referenciamiento de puntero NULL(nulo)" ha sido confirmada en versiones 2.6.30 y 2.6.30.1 del kernel Linux, el cual dice Spengler ha sido incorporado en la edición de un sólo proveedor: la version 5 de Red Hat Enterprise Linux que es usado en ambientes de prueba. La explotación funciona sólo cuando las extensiones de seguridad conocidas como SELinux, o Seguridad Mejorada Linux, están habilitadas. En cambio, también funciona cuando el programa de audio conocido como PuseAudio está instalado.
Un escenario de explotación muy probablemente involucraría el ataque usando para escalar los privilegios de usuario, combinado con la explotación de otro componente - digamos, una aplicación PHP. Por sí mismo, la explotación de Spengler no funciona remotamente.
Con todos esos obstáculos por sortear, la explotación necesita un buen esfuerzo para ser exitosa. Sin embargo, a Spengler le tomó menos de cuatro horas escribir una explotación completamente armada que funciona en versiones de 32 y 64 bits de Linux, incluyendo la versión ofrecida por Red Hat. Le dijo a The Register que publicó la explotación después de dejar en claro que Linus Torval y otros desarrolladores responsables del kernel de Linux no consideraron a la falla como un riesgo de seguridad.
"En el momento que escribí la explotación, había por allí un parche, pero no parecía que fuera a formar parte de las versiones estables," dijo. "Fue más que nada un oops trivial en lugar de algo que le diera a uno la ejecución arbitraria de código en el kernel."
Los comentarios que acompañan la explotación de Spengler continuan hasta el detalle de declaraciones de Torvalds y otros desarrolladores que dijeron que hicieron en grupos de discución por correo sobre la falla.
"No me parece para nada un problema del kernel," es citado como mencionado por Torval en un mensaje. "Él está corriendo un programa de setuid que permite al usuario especificar sus propios módulos. ¿Y después se sorprenden ustedes
, que consiga hacerse root local?"
En ese frente, al menos un investigador de seguridad estuvo de acuerdo con el equipo de Linux.
"Setuid es un agujero de seguridad crónico bien conocido," escribió en un correo Rob Graham, CEO de Errata Security. "Torval está en lo correcto, no es un problema de kernel, sino una 'falla' de diseño que es heredada de Unix. No hay una solución sencilla al problema, por lo cual, va a está con nosotros por varios años."
El punto más grande, dice Spengler, es que los desarrolladores de Linux están poniendo a los usuarios en riesgo al no revelar claramente cuando son descubiertas vulnerabilidades de seguridad.
"¿Porqué es que cuando quiera que hay una vulnerabilidad explotable de Linux, se la describe como una denegación de servicio?" dijo. "Eso hace que los proveedores piensen que la seguridad está mejor de lo que verdaderamente es."
Donde quiera que la falla suceda, el daño potencial es muy real.
"No va a arder el mundo en llamas, pero es una falla muy sutil y una explotación sólida," dijo Ed Skoudis, fundador y consultor principal de seguridad de InGuardians. "La verdadera historia aquí es que sutil que es, y que el compilador por sí mismo la introdujo durante la optimización del código."
Hasta aquí, Torvald y compañía aun tienen que responder por la divulgación. Nos aseguraremos de actualizar esta historia si lo hacen.®

Fuente: The Register UK