Software Engineer
Link
click to show
click to show
🔵 عنوان مقاله
Fileless ELF Execution via O_TMPFILE (5 minute read)
🟢 خلاصه مقاله:
در دنیای امنیت سایبری، روشهای نفوذ و حملات همیشه در حال تغییر و توسعه هستند. یکی از تکنیکهای جدید که توسط تیمهای نفوذگر به کار گرفته میشود، اجرای فایللس (بدون نیاز به فایل فیزیکی یا مجازی بر روی سیستم فایل) است. در این مقاله، به تکنیکی پرداخته میشود که امکان اجرای یک فایل ELF (Executable and Linkable Format) بدون ایجاد اثر یا رد قابل تشخیص در سیستم فایل، فراهم میآورد.
این روش بر پایه استفاده از توابع سیستمعامل برای اختصاصی کردن عملیات است. نفوذگر ابتدا از طریق فرآیند O_TMPFILE، یک فایل موقت بدون درخت دایرکتوری (directory entry) در مسیر `/tmp` ایجاد میکند که هیچ دایرکتوری سازگار یا انتساب مستقیم برای آن وجود ندارد. این فایل، یک inode واقعی on در سیستم فایل، اما بدون dentry است، بنابراین ابزارهایی مانند `ls`، `find`، `inotify`، و `fanotify` نمیتوانند آن را شناسایی، مشاهده یا مانیتور کنند.
پس از ایجاد این فایل، فراخوانی `execveat` با پارامتر `AT_EMPTY_PATH` به جای مسیر فایل، اجازه میدهد که ELF مورد نظر پردازش شود و بدون ساختن مسیر، مستقیم اجرا گردد. در ادامه، فایل descriptor باز شده در حالت خواندنی (read-only) مجدداً از طریق `/proc/self/fd/` بازخوانی میشود تا علامت ETXTBSY پاک شود، و در نهایت، ELF به صورت مستقیم و بدون نیاز به ساختن مسیر یا ذکر نام فایل در حافظه، اجرا میگردد.
این روش، به عنوان یک نفوذ زیردستانه و بسیار مخفیانه، از شناساییهای معمول بر پایه آثار فایل و ردپای فایلهای معمول جلوگیری میکند. بر خلاف تکنیکهای مبتنی بر memfd_create، این روش هیچگونه اثر قابلمشاهدهای نمیگذارد؛ یعنی هیچ پیشوند یا نشان خاصی مانند `memfd:` یا دستگاه 00:01 که در روشهای دیگر رایج است، در آن دیده نمیشود.
در نتیجه، این تکنیک یکی از روشهای پیشرفته و پیچیده است که میتواند در حملات سایبری برای اجرای کدهای مخرب به صورت پنهان و بدون ردیابی موثر واقع شود، و نیازمند ابزارهای خاص و تحلیلهای دقیق برای شناسایی آن است.
#امنیت_سایبری #حملات_پنهان #نفوذ_امنیتی #تکنیکهای_بدافزار
🟣لینک مقاله:
https://matheuzsecurity.github.io/hacking/fileless-loader-bypassing-elastic-memfd/?utm_source=tldrinfosec
➖➖➖➖➖➖➖➖
👑 @software_Labdon
1 · 56 ·