The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

В AUR-репозитории Arch Linux найдено вредоносное ПО, opennews (??), 11-Июл-18, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


12. "В AUR-репозитории Arch Linux найдено вредоносное ПО"  +1 +/
Сообщение от виндотролль (ok), 11-Июл-18, 10:53 
мне видится 1 потенциально удачный сценарий атаки на AUR — сделать вредоносный патч на сишечке, а лучше перле к какому-нибудь сложному софту (чтоб нелегко было разобраться) с аргументацией, что патч что-то улучшает (Arch позволяет делать патчи частью пакета). Лучше если будет много патчей, да чтоб часть из них правда делала что-то полезное, а без некоторых сборка на арче была невозможна.

Тогда — высока вероятность, что вредоносный патч заметят очень не сразу.

Ответить | Правка | Наверх | Cообщить модератору

17. "В AUR-репозитории Arch Linux найдено вредоносное ПО"  +/
Сообщение от emaNameemail (?), 11-Июл-18, 11:09 
И что это за мегапопулярный пакет будет, что кто-то будет этим заморачиваться?
Ответить | Правка | Наверх | Cообщить модератору

22. "В AUR-репозитории Arch Linux найдено вредоносное ПО"  +2 +/
Сообщение от Аноним (22), 11-Июл-18, 11:44 
Навскидку - гуглохром подойдёт. Особенно пикантно, если патчи будут чистить гуглозонды. Параноики же должны страдать, правда?
Ответить | Правка | Наверх | Cообщить модератору

24. "В AUR-репозитории Arch Linux найдено вредоносное ПО"  +1 +/
Сообщение от emaNameemail (?), 11-Июл-18, 11:49 
Вряд ли к таким пакетам проходимец какой-нибудь дорвется.
Ответить | Правка | Наверх | Cообщить модератору

32. "В AUR-репозитории Arch Linux найдено вредоносное ПО"  +1 +/
Сообщение от nrv (ok), 11-Июл-18, 12:26 
К основному Хрому да.
А к какой-нибудь патченной в ауре, которая типа буз гуглозондов (вообще, есть хромиум, но, с другой стороны, хром не только зондами отличется, но это так, лирика).
Концепция видится мне рабочей, не обяхательно хром, пример не слишком удачный.
Но много народу не заразить таким образом, наверное.
Ответить | Правка | Наверх | Cообщить модератору

25. "В AUR-репозитории Arch Linux найдено вредоносное ПО"  +/
Сообщение от emaNameemail (?), 11-Июл-18, 11:51 
Куча народа мониторят изменения в PKGBUILD в таких популярных пакетах.
Ответить | Правка | К родителю #22 | Наверх | Cообщить модератору

48. "В AUR-репозитории Arch Linux найдено вредоносное ПО"  +3 +/
Сообщение от Аноним84701 (ok), 11-Июл-18, 14:43 
> Куча народа мониторят изменения в PKGBUILD в таких популярных пакетах.

Вопрос в том, мониторят ли так же и все сторонние патчи?
Kусок из PKGBUILD chromium-dev:


source=( #"https://gsdview.appspot.com/chromium-browser-official/chromium-${pkgver}.tar.xz"
        "https://commondatastorage.googleapis.com/chromium-browser-of...-${pkgver}.tar.xz"
        'git+https://github.com/foutrelis/chromium-launcher.git'
        'chromium-dev.svg'
        # Patch form Gentoo
        'https://raw.githubusercontent.com/gentoo/gentoo/master/www-c...'
        'https://raw.githubusercontent.com/gentoo/gentoo/master/www-c...'
        'https://raw.githubusercontent.com/gentoo/gentoo/master/www-c...'
        'https://raw.githubusercontent.com/gentoo/gentoo/master/www-c...'
         # Misc Patches
        'chromium-ffmpeg-clang.patch'
        'chromium-intel-vaapi_r18.diff.base64::https://chromium-review.googlesource.com/changes/532294/revi...'
        # Patch from crbug (chromium bugtracker) or Arch chromium package
        'chromium-widevine-r2.patch::https://git.archlinux.org/svntogit/packages.git/plain/trunk/...'
        'chromium-skia-harmony.patch::https://git.archlinux.org/svntogit/packages.git/plain/trunk/...'
        'fix_mixup_between_DIP_pixel_coordinates.diff.base64::https://chromium-review.googlesource.com/changes/1083692/rev...'
        )

Т.е, если развить идею - делаем работающий патч для вырезания очередного зонда или сомнительного действа.
Прилежно сопровождаем пару месяцев, предлагаем для включения.
...
Через тройку месяцев подменяем.
...
Профит!?

Немного утрированно, но кроме популярных хрумов наверняка наберется дюжина-другая "малонужных" (и поэтому слабомониторящихся) проектов, с неплохой суммарной пользовательской базой.

Ответить | Правка | Наверх | Cообщить модератору

65. "В AUR-репозитории Arch Linux найдено вредоносное ПО"  +1 +/
Сообщение от анан (?), 11-Июл-18, 16:46 
там у каждого файла по рекомендациям должна быть хеш, если изменить файлы то хеш не сойдется, но в принципе я думаю никто не следит за тем что хеши обновляются
Ответить | Правка | Наверх | Cообщить модератору

76. "В AUR-репозитории Arch Linux найдено вредоносное ПО"  +/
Сообщение от виндотролль (ok), 11-Июл-18, 18:33 
> там у каждого файла по рекомендациям должна быть хеш, если изменить файлы
> то хеш не сойдется, но в принципе я думаю никто не
> следит за тем что хеши обновляются

блин, это ж естественно, что хеши обновляются. Код меняется, патчи адаптируются под новый код.
Тут все только не доверии. Кажется, кстати, можно пакеты в AUR подписывать gpg ключом (не уверен, но вроде бы встречалось такое).

Ответить | Правка | Наверх | Cообщить модератору

80. "В AUR-репозитории Arch Linux найдено вредоносное ПО"  +/
Сообщение от пох (?), 11-Июл-18, 19:42 
> Кажется, кстати, можно пакеты в AUR подписывать gpg ключом

а смыл-то в чем? Вот подпишу я тебе своим ключом пакет, создающий у тебя в хомяке pwned.txt - у меня тех ключей - целая ключница. И чо?

в нормальных репо это ключ команды или компании, владельца дистрибутива - и предполагается, что они хоть немного проверяют, что именно им подписывают (блаженн кто верует).

А тут фейс-контроля нет.

Ответить | Правка | Наверх | Cообщить модератору

88. "В AUR-репозитории Arch Linux найдено вредоносное ПО"  +/
Сообщение от axredneck (?), 11-Июл-18, 20:19 
В смысле, Хромиум? А то к Хрому сишные патчи не применишь.
Ответить | Правка | К родителю #22 | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру