maybeelf Украина Microsoft общество политика самит google maybeelf Украина Microsoft

Исследователи безопасности показали способ обхода антивирусов в Linux с Syscall-Watching

Исследователи службы безопасности ARMO создали программу проверки концепции под названием Curing, которая демонстрирует так называемое «слепое пятно» мониторинга антивирусов Linux и других инструментов защиты конечных точек через интерфейс io_uring ядра.Этот интерфейс позволяет приложениям выполнять запросы ввода-вывода без использования традиционных системных вызовов.

Обычно инструменты безопасности полагаются именно на мониторинг системных вызовов для обнаружения угроз.Вместо того, чтобы выполнять системный вызов для каждого запроса, эти операции — такие как чтение и запись файлов — ставятся в очередь в кольцевых буферах, которые просматривает ядро ​​и возвращает результаты в отдельных буферах.

DMCA