LINUX.ORG.RU

Как правильно «слезть» со скомпрометированной системы?

 ,


1

1

Сразу оговорюсь, для начала, что я не специалист в компьютерной безопасности и в GNU/Linux. Единственной ОС на ноутбуке Линукс стал два года назад.

Недавно я задался вопросом, а так ли все безопасно на моем ноутбуке. Я не настолько профан, чтобы чувствовать себя в безопасности, просто осознавая, что «стоит линукс, вирусов под него почти нет, это же не дырявое корыто от Майкрософт». Отчасти потому, что имел неприятное общение с сотрудниками ЦПЭ и ФСБ. Также был осужден, тоже благодаря им, но это другая история. Сейчас я живу в другой стране, не занимаюсь никакой деятельностью, которая подпадает под криминал. Но при этом, абсолютно понимаю, что внимание может быть и вне факта совершения различных преступлений или намерений их совершить.

Посему, в ущерб праздному просмотру фильмов и прочей прокрастинации, я взял, да и прогнал анализ системы rkhunter'ом и lynis. Получив невнятный, с первого взгляда, набор варнингов и прочих отчетностей, я задумался (особенно после того, как rkhunter сообщил о восьми возможных руткитах), о том как же хоть немного себя обезопасить. Собственно вопрос:

Посоветуйте порядок действий, при котором, можно будет сохранить большую часть личных данных и переустановить систему. Вот какой алгоритм я себе представляю (пардон заранее за, может быть, излишнюю наивность):

  • Хочу часть своих данных сохранить в облаке.
  • Переустановить систему.
  • Выполнить минимальные меры по безопасности (по-дилетантски - найти статью, где описывается данный процесс и повторить).
  • Потом сменить все учетки на сайтах, начиная с почтовых ящиков.

Но тут же вопрос, насколько безопасно можно это сделать из возможно скомпрометированной системы? Начиная с закачки образа дистрибутива (гарантирует ли сверка контольных сумм безопасность в полной мере) и создания загрузочной флешки.

С благодарностью приму от вас полезные рекомендации.



Последнее исправление: bluerose (всего исправлений: 2)

Ну rkhunter вам же позволили скачать и запустить :)

Сомнительно, что кто-то будет держать заражённые образы разных дистрибутивов и на лету при скачке их подменять.

mky ★★★★★
()

-- данные заражены

-- rm -rf и выкинуть компьютер, зловред мог прописаться там основательно

-- надо было думать раньше, в следующий раз не допускай подобных оплошностей

-- с другого проверенного устройства (желательно не андроид)

anonymous
()
Ответ на: комментарий от mky

Вообще - согласен, но не думаю, что это трудно предугадать. Проанализировать историю скачек дистрибутивов - и вот весь список - тройка возможных дистров и даже любимые ДЕ или ВМ очевидны. Но я ведь ищу разумный баланс, поэтому согласен идти на определенный риск, тем более не планирую зашифроваться наглухо, хотя бы исключить со старта какие-то зловреды, почерпнутые из этих интернетов, типа всяких майнеров скрытых и прочего жрущего ресурсы непотребства. Ну и чтобы майор, не слишком заинтересованый забил на попытки и использовал старые, проверенные методы, агентуру и общую инфу.

bluerose
() автор топика

Прочитайте про Intel ME и AMD PSP. Предупреждение: может усилить паранойю вплоть до покупки/сборке железа со свободным BIOS и переходе на дистрибутивы, что рекомендованны FSF или OpenBSD.

Vsevolod-linuxoid ★★★★★
()
Последнее исправление: Vsevolod-linuxoid (всего исправлений: 1)
Ответ на: комментарий от Vsevolod-linuxoid

Так у них сайт неудобно организован, хоть какие-то гайды писали бы, как собрать их чудо гнулинукс и какое железо покупать. Ну это субъективный взгляд, после непродолжительного нахождения на сайте. Может там все и есть, но мне по нраву как все это собрано на ресурсах типа

https://ssd.eff.org/ru

bluerose
() автор топика
Ответ на: комментарий от mky

на лету при скачке их подменять

чексуммы проверять надо, если параноишь

annulen ★★★★★
()
Ответ на: комментарий от Einstok_Fair

В этой операционке нашли уязвимости, через которые её отрубают.

Vsevolod-linuxoid ★★★★★
()
Ответ на: комментарий от Vsevolod-linuxoid

Да, я видел, но боюсь таких названий, типа «gNewSense» или «Parabola GNU/Linux-libre», если на них что-нибудь случиться непонятное, я оправлюсь от этого?

bluerose
() автор топика
Ответ на: комментарий от anonymous

в основном мне важны фото на память, ни и само собой файлик keepassx, и может конфиги какие. Но вот например страшно выглядит сохранение настроек PHPStorm'a в jar архиве.

bluerose
() автор топика
Ответ на: комментарий от mky

Ну rkhunter вам же позволили скачать и запустить :)

rkhunter

Он бесполезен.

Deleted
()

Ну что же, промежуточные итоги, я скачиваю образы, сверяю суммы, устанавливаю арчеподобную или убунтоподобную жмусистему. Окей. Что же делать с файлами, все таки удалять? Фоточки то я не смогу бросить. Как же так?

bluerose
() автор топика

С благодарностью приму от вас полезные рекомендации.

На одном компьютере держишь данные и работаешь, на другом — выходишь в интернет.

Других рабочих вариантов особо то и нет.

Deleted
()
Ответ на: комментарий от Deleted

Очень неплохо, я раньше не задумывался, а данные из интернета как засовывать в тот, что воркспейс/датацентр?

bluerose
() автор топика
Ответ на: комментарий от bluerose

Мне неведом ваш уровень паранойи, поэтому предложу свой вариант. Файлы желательно зашифровать, скинуть на внешний накопитель, предварительно форматнув. Если заливать, то лучше на арендуемый хостинг. Либо можно в какое-нибудь китайское облако. Заливать стоит не из своей машины, не дома, из-под какого-нибудь лайв-свободного дистра, которые предложил Всеволод, либо - Tails. Аккаунт в облаке должен быть свежим и создан «на месте». Дома лучше сменить провайдера интернет, сменить роутер, сменить машину (опционально - заменить винчестер). Новые аккаунты почты и проч также создавать не дома, не со своей машины, использовать Тор. Номер телефона - сменить. Новый дистрибутив скачивать и устанавливать - не дома. Флешки или внешние хдд также предварительно купить новые, не использовать их, пока не наступит время «миграции».

Советую посетить даркнет и поискать людей, которые могут более детально и компетентно проконсультировать.

anonymous
()
Ответ на: комментарий от anonymous

Вот это очень мощно. Придется тогда оставить все свои старые аккаунты на работе (они мне там нужны), а дома ваять другие?

bluerose
() автор топика
Ответ на: комментарий от bluerose

И еще. Нужно держать отдельный зашифрованный раздел на диске, где будете хранить личные данные. Раздел монтировать при выключенном интернете. В интернете сидеть при отмонтированном разделе.

anonymous
()
Ответ на: комментарий от bluerose

Очень правильно, если есть, чего опасаться. Я вот на некоторые аккаунты не хожу на рабочей тачке. Никакого криминала, но навык разделения личного и рабочего надо развивать хотя бы «на всякий случай».

anonymous
()
Ответ на: комментарий от bluerose

Ну, в действительности это крайняя мера, которая вам понадобится, наверное, лишь в том случае, если вы торгуете детьми или замышляете переворот, но в тогда вам здесь никто помогать не будет. Если же речь о простой предосторожности, то обычной информационной гигиены будет достаточно.

anonymous
()
Ответ на: комментарий от anonymous

Ну естественно, я в целях простой предосторжности и интересуюсь. Просто неприятно, когда тебя ведут.

bluerose
() автор топика
Ответ на: комментарий от bluerose

Понял. Если вас уже ведут и вы об этом знаете наверняка, то лучше не дергаться, не мешать и не давать повода для подозрений. Захотят вести дальше после «миграции» - найдут другой способ, о котором вы не догадаетесь. Попробуйте трюк с зашифрованным разделом диска, а в остальном - ведите себя, как обычно.

Можете поискать литературу на тему шпионажа. В сети есть литература за авторством бывших сотрудников спецслужб, где они хорошо разжевывают многое - от обнаружения слежки до полной смены личности.

anonymous
()

У меня rkhunter нашёл предположительно 6 руткитов. Manjaro Вывод: надо смотреть лог файл, от рута /var/log/rkhunter.log Там ничего опасного

anonymous
()
Ответ на: комментарий от anonymous

просто местные службы, а я с ними столкнулся уже не один раз, ведут себя топорно, все эти мифы слегка преувеличены, что там какие-то спецоперации проводятся или что-то подобное, зачастую устраняют конкурентов и действуют как ЗАО, со своим приоритетом в задачах. Только бизнес.

bluerose
() автор топика
Ответ на: комментарий от anonymous

Choose life. Choose a job. Choose a career. Choose a family. Choose a fucking big television.... (с)

anc ★★★★★
()
Ответ на: комментарий от anonymous

И еще. Нужно держать отдельный зашифрованный раздел на диске, где будете хранить личные данные. Раздел монтировать при выключенном интернете. В интернете сидеть при отмонтированном разделе.

Что такое защищенный сервер? Это сервер запертый в сейфе, залитым бетоном, отключенный от всех сетей (включая электрическую), но... все равно сломают (с)

anc ★★★★★
()
Ответ на: комментарий от bluerose

А кто вас знает. ) Но это был не более чем стеб, точнее цитаты, как и выше, первая из Trainspotting если вы не в курсе.

anc ★★★★★
()
Ответ на: комментарий от bluerose

Очень неплохо, я раньше не задумывался, а данные из интернета как засовывать в тот, что воркспейс?

Да можно на обычной USB-флешке.

Deleted
()
Ответ на: комментарий от bluerose

Отчасти потому, что имел неприятное общение с сотрудниками ЦПЭ и ФСБ.

При терморектальном криптоанализе, вы вспомните даже фамилию пра-пра-пра-пра-бабушки.

anc ★★★★★
()

Тупейшая научная рекомендация: проверить на ложное положительное сраатывание.

  • Взять флешку, поставить на нее точно такой же дистрибутив (а в идеале - ту же версию), который стоит сейчас.
  • Загрузиться с флешки.
  • Поставить по возможности тот же софт, который стоит в основной системе. Данные не переносить.
  • Поставить rkhunter и lynis.
  • Проверить полученную чистую систему.
  • Сравнить список предупреждений (в котором, по построению, любое срабатывание является ложным) с таковым от «грязной» системы.

Если различий нет, то и параноить незачем.

AEP ★★★★★
()
Ответ на: комментарий от anc

Я даже скажу бывают более неприятные вещи, чем эта, которые, слава здравому смыслу, не случились. Например я разок был в ЦПЭ, где меня душили, и позже угрожали, что твои товарищи сейчас уедут, а ты останешься на заключительный аккорд.

bluerose
() автор топика
Ответ на: комментарий от bluerose

Мммм, флешка. Очень много я помню в безопасности уделено флешке.

Сложно понять что ты написал, если честно.

Если ты про атаки на контроллеры и air-gapped malware в общем, то не думаю, что это хоть как-то актуально для твоей модели угроз.

Deleted
()
Ответ на: комментарий от bluerose

Да, самого по себе air gap достаточно даже при использовании обычных флешек для передачи данных.

Air gap один из единственных методов, что действительно работают, а не представляют из себя «театр безопасности».

Deleted
()
Ответ на: комментарий от Deleted

ну да, то есть я буду работать со своими данными в изолированнном пространстве, откуда ничего не утечет.

bluerose
() автор топика

Хочу часть своих данных сохранить в облаке.

А почему не на своём внешнем диске? Или уже появились данные, которые при подключении диска автозапускаются? Гусары, про autorun.inf на флешках молчать.

Tigger ★★★★★
()
Ответ на: комментарий от Tigger

ну так а под линукс не таких «фич» для флешки?

bluerose
() автор топика

Итак далее итоги, после установки убунто-арчеподобного дистрибутива, разделяю домашнее пространство и рабочее, возможно придется приобрести еще один девайс (ноут например).

bluerose
() автор топика
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.