Size: a a a

2018 January 17

TS

Tair Sab in Sys-Admin Help
Ilyas Arinov
процесс в линуксе скрыть нельзя
Точно?
источник

IA

Ilyas Arinov in Sys-Admin Help
Tair Sab
Точно?
почти
источник

IA

Ilyas Arinov in Sys-Admin Help
так или иначе это либо ядро, либо процесс
источник

IA

Ilyas Arinov in Sys-Admin Help
если под рутом смотреть
источник

TS

Tair Sab in Sys-Admin Help
По идее это не тема данного чата, но вот мне интересно, можно ои в линуксе подменить ответ сисколла?
источник

͏

͏ in Sys-Admin Help
Tair Sab
По идее это не тема данного чата, но вот мне интересно, можно ои в линуксе подменить ответ сисколла?
Да
источник

IA

Ilyas Arinov in Sys-Admin Help
ты можешь в линуксе все
источник

IA

Ilyas Arinov in Sys-Admin Help
в этом его проблема
источник

TS

Tair Sab in Sys-Admin Help
Ну или procfs подменить на крайняк
источник

͏

͏ in Sys-Admin Help
Есть у меня одна наработка, может релизну потом у себя в гитхабе
источник

IA

Ilyas Arinov in Sys-Admin Help
ты в этом должен лучше меня понимать, так что вот тебе вброс, если кейлоггер делали на уровне ядра с дебагом и тд и тп, ну как тру систем девелоперы, тогда его хер обнаружишь
источник

͏

͏ in Sys-Admin Help
На ядерном уровне модуль подгружаешь и все сисколлы твои
источник

TS

Tair Sab in Sys-Admin Help
Ну тогда список процессов на рутованной системе, да и вообще ядро запаришься расследовать
источник

͏

͏ in Sys-Admin Help
Tair Sab
Ну тогда список процессов на рутованной системе, да и вообще ядро запаришься расследовать
Поэтому нужно бутиться с другой системы и снимать дамп
источник

TS

Tair Sab in Sys-Admin Help
Тогда остается вариант проверить отпечатки ядра и модулей
источник

TS

Tair Sab in Sys-Admin Help
Какие еще есть варианты подгрузки кода в ядро?
источник

IA

Ilyas Arinov in Sys-Admin Help
вообще было бы неплохо, если бы рхел уже реализовали свою фичу с подписанными частями ядра и софта системного
источник

IA

Ilyas Arinov in Sys-Admin Help
и вообще я против балаганов в линухе
источник

IA

Ilyas Arinov in Sys-Admin Help
пора системные инструменты закинуть как-то во все дистры
источник

IA

Ilyas Arinov in Sys-Admin Help
один набор
источник