Es ist also wohl möglich den laufenden Kernel zu verändern. Hat hier jemand Ehrfahrung damit, oder weiss einen guten Link?Nowadays there is the capability system, see lcap(8), if you have that installed. Using
# lcap CAP_LINUX_IMMUTABLE
# lcap CAP_SYS_RAWIO
one disallows root to change the 'a' and 'i' bits, and disallows root to write to the raw disk or raw memory. Without this last restriction, root can do anything, since it can patch the running kernel code.
Laufenden Kernel patchen
-
- Beiträge: 3472
- Registriert: 30.11.2005 10:32:22
- Lizenz eigener Beiträge: MIT Lizenz
- Wohnort: Wald
Laufenden Kernel patchen
In dieser Beschreibung von Dateisystemen habe ich unter dem Punkt Attributes folgendes gefunden:
- Gharika
- Beiträge: 209
- Registriert: 28.09.2004 16:51:51
- Lizenz eigener Beiträge: GNU Free Documentation License
Naja, einen laufenden Kernel zu patchen wäre auch (mehr oder weniger) wenn ich einen Treiber entlade und geändert wieder lade - er läuft auch "Im Kernel". Aber einen kompletten (beliebig anderen) Kernel in der Läufzeit zu ersetzen geht nicht. Zumindest ist mir nichts derartiges bekannt.
Man kann auch Life-Patchen, wenn man irgendwelche "Hooks" vorsieht, wo man was "dranhängen" kann... aber das ist alles "Flickschusterei"...![Wink ;-)](./images/smilies/icon_wink.gif)
Man kann auch Life-Patchen, wenn man irgendwelche "Hooks" vorsieht, wo man was "dranhängen" kann... aber das ist alles "Flickschusterei"...
![Wink ;-)](./images/smilies/icon_wink.gif)
Beleidigungen sind die Argumente derer, die unrecht haben.
-- Jean Jacques Rousseau
-- Jean Jacques Rousseau
hi spasswolf...
... also ich habe einiges dazu beim thema kernel-rootkits gesehen. allerdings
sind viele texte sehr oberflächlich. ans herz legen könnte ich dir nur einzelne
artikel aus dem phrack mag. ausgabe 58 [1], artikel 0x07 behandelt z.b. das thema.
allerdings kann man das echtzeit patchen unterbinden (durch patches
[2] ).
ciao
nons
[1] http://www.textfiles.com/magazines/PHRACK/PHRACK58
[2] http://www.grsecurity.net/
... also ich habe einiges dazu beim thema kernel-rootkits gesehen. allerdings
sind viele texte sehr oberflächlich. ans herz legen könnte ich dir nur einzelne
artikel aus dem phrack mag. ausgabe 58 [1], artikel 0x07 behandelt z.b. das thema.
allerdings kann man das echtzeit patchen unterbinden (durch patches
![Smile :-)](./images/smilies/icon_smile.gif)
ciao
nons
[1] http://www.textfiles.com/magazines/PHRACK/PHRACK58
[2] http://www.grsecurity.net/