Исследователи безопасности показали способ обхода антивирусов в Linux с Syscall-Watching
Исследователи службы безопасности ARMO создали программу проверки концепции под названием Curing, которая демонстрирует так называемое «слепое пятно» мониторинга антивирусов Linux и других инструментов защиты конечных точек через интерфейс io_uring ядра.Этот интерфейс позволяет приложениям выполнять запросы ввода-вывода без использования традиционных системных вызовов.
Обычно инструменты безопасности полагаются именно на мониторинг системных вызовов для обнаружения угроз.Вместо того, чтобы выполнять системный вызов для каждого запроса, эти операции — такие как чтение и запись файлов — ставятся в очередь в кольцевых буферах, которые просматривает ядро и возвращает результаты в отдельных буферах.
habr.com