
eBPF-आधारित रनटाइम कर्नेल सुरक्षा मॉनिटर जो कंट्रोल फ्लो इंटीग्रिटी (wCFI) और प्रिविलेज एस्केलेशन डिटेक्शन (PSD) के माध्यम से Linux सिस्टम के लिए एक्सप्लॉइट्स और रूटकिट्स का पता लगाता है।
VED (Vault Exploit Defense)-eBPF, Linux सिस्टम के लिए रनटाइम कर्नेल सुरक्षा निगरानी और शोषण पहचान को लागू करने के लिए eBPF (विस्तारित बर्कले पैकेट फ़िल्टर) का लाभ उठाता है।
eBPF एक इन-कर्नेल वर्चुअल मशीन है जो कर्नेल स्रोत को स्वयं संशोधित किए बिना कर्नेल में कोड निष्पादन की अनुमति देता है। eBPF प्रोग्राम को ट्रेसपॉइंट, kprobes और अन्य कर्नेल घटनाओं से जोड़ा जा सकता है ताकि निष्पादन का कुशलतापूर्वक विश्लेषण किया जा सके और डेटा एकत्र किया जा सके।
VED-eBPF सुरक्षा-संवेदनशील कर्नेल व्यवहारों को ट्रेस करने और उन विसंगतियों का पता लगाने के लिए eBPF का उपयोग करता है जो शोषण या रूटकिट का संकेत दे सकती हैं। यह दो मुख्य पहचान प्रदान करता है:
wCFI (कंट्रोल फ्लो इंटीग्रिटी) कंट्रोल फ्लो हाइजैकिंग हमलों का पता लगाने के लिए कर्नेल कॉल स्टैक को ट्रेस करता है। यह मान्य कॉल साइटों का बिटमैप उत्पन्न करके और प्रत्येक रिटर्न पते को ज्ञात कॉलसाइट से मिलाकर कार्य करता है।
PSD (विशेषाधिकार वृद्धि पहचान) अनधिकृत विशेषाधिकार वृद्धि का पता लगाने के लिए कर्नेल में क्रेडेंशियल संरचनाओं में परिवर्तनों को ट्रेस करता है।
VED-eBPF निष्पादन प्रवाह को ट्रेस करने और सुरक्षा घटनाओं को निकालने के लिए eBPF प्रोग्राम को कर्नेल फ़ंक्शन से जोड़ता है। eBPF प्रोग्राम इन घटनाओं को विश्लेषण के लिए perf बफ़र्स के माध्यम से यूज़रस्पेस में सबमिट करते हैं।
wCFI कमांड लाइन पर निर्दिष्ट फ़ंक्शन से जुड़कर कॉल स्टैक को ट्रेस करता है। प्रत्येक कॉल पर, यह स्टैक को डंप करता है, एक स्टैक आईडी निर्दिष्ट करता है, और objdump और /proc/kallsyms से उत्पन्न मान्य कॉल साइटों के प्रीकंप्यूटेड बिटमैप के विरुद्ध रिटर्न पतों को मान्य करता है।
यदि कोई अमान्य रिटर्न पता पाया जाता है, जो दूषित स्टैक का संकेत देता है, तो यह wcfi_stack_event उत्पन्न करता है जिसमें शामिल है:
* स्टैक ट्रेस
* स्टैक आईडी
* अमान्य रिटर्न पता
यह सुरक्षा घटना perf बफ़र्स के माध्यम से यूज़रस्पेस में सबमिट की जाती है।
wCFI eBPF प्रोग्राम सत्यापन को अद्यतित रखने के लिए स्टैक पॉइंटर और कर्नेल टेक्स्ट क्षेत्र में परिवर्तनों को भी ट्रैक करता है।
PSD commit_creds और prepare_kernel_cred जैसे फ़ंक्शन से जुड़कर क्रेडेंशियल संरचना संशोधनों को ट्रेस करता है। प्रत्येक कॉल पर, यह निम्नलिखित जानकारी निकालता है:
* वर्तमान प्रक्रिया क्रेडेंशियल
* क्रेडेंशियल और उपयोगकर्ता नाम स्थान के हैश
* कॉल स्टैक
यह अनधिकृत परिवर्तनों का पता लगाने के लिए कॉल से पहले और बाद में क्रेडेंशियल की तुलना करता है। यदि कोई अवैध विशेषाधिकार वृद्धि का पता चलता है, तो यह क्रेडेंशियल फ़ील्ड वाला psd_event उत्पन्न करता है और इसे perf बफ़र्स के माध्यम से सबमिट करता है।
VED-eBPF के लिए आवश्यक:
VED-eBPF वर्तमान में eBPF-आधारित कर्नेल शोषण और रूटकिट पहचान की क्षमता प्रदर्शित करने वाला एक प्रूफ-ऑफ-कॉन्सेप्ट है। चल रहे कार्य में शामिल हैं:
VED-eBPF कर्नेल संशोधन के बिना कुशल, कम-ओवरहेड कर्नेल सुरक्षा निगरानी बनाने के लिए eBPF की क्षमता दर्शाता है। eBPF ट्रेसिंग और perf बफ़र्स का लाभ उठाकर, क्लाउड नेटिव वातावरण के लिए उभरते कर्नेल खतरों की पहचान करने के लिए महत्वपूर्ण सुरक्षा घटनाओं को वास्तविक समय में निकाला और विश्लेषित किया जा सकता है।