Подменённая liblzma на боевой машине
Условие
После сообщения о компрометации xz-utils на машине нашли посторонние копии liblzma.so.5. Оба сервиса при этом работают штатно: витрина отчётов отвечает на http://localhost:8080, фоновая упаковка (/etc/init.d/tukaani-jobapp) пишет в /var/log/tukaani/jobapp.log. Задача — разобрать инцидент: понять, откуда процессы реально грузят библиотеку (/proc/<pid>/maps), сверить с тем, что даёт пакет (dpkg -L liblzma5), убрать подложенные копии и все механизмы подмены, а сервисы вернуть в работу на библиотеке из пакета. Механизм подмены не один. Остановить сервисы, удалить файлы без перезапуска или перезаписать копии «чистой» библиотекой — не решение: проверяется, что оба сервиса работают И их процессы держат только библиотеку из пакета, а посторонних копий в путях поиска библиотек не осталось. systemd нет, сервисы поднимаются скриптами /etc/init.d/tukaani-webapp и /etc/init.d/tukaani-jobapp.
Как проверяется
- Подложенные копии и предзагрузка убраны
- Сервисы работают на библиотеке из пакета
Проводите такие интервью у себя
Кандидат чинит реальную систему, вы видите каждую команду и получаете протокол с чекпоинтами: что сделано и когда.
Обсуждение · 0 комментариев
Войдите, чтобы оставить комментарий.