SealFS: logs resistentes a la manipulación

No ratings

Presented at RootedCON 2020 by

El análisis de los logs es esencial para una investigaciónforense. Después de una intrusión, los logs suelen ser falseados paraocultar las evidencias del ataque (direcciones de red, vulnerabilidadesexplotadas, etc.). Si el sistema está totalmente comprometido, elatacante puede ser capaz de ejecutar código con cualquier nivel deprivilegios (desde ring 3 a ring -3) y falsear los logs incluso siestán firmados. Como contramedida, algunos sistemas envían los logsa otro nodo a través de la red. Esta solución no es siempre viableo deseable (p. ej. robots autónomos operando en zonas desconectadas osistemas débilmente conectados) y simplemente traslada el problema a otrolugar. En esta ponencia presentamos un esquema sencillo para autenticarlos logs locales que se basa en el modelo Forward Integrity: se autenticanlas entradas de los logs desde el arranque del sistema hasta que elatacante es capaz de elevar privilegios, haciendo imposible falsear lasentradas ya generadas que tienen las evidencias del ataque. El esquema nodepende de hardware especial. También se describirá la implementaciónde un prototipo del esquema en forma de un sistema de ficheros apilablepara Linux. Esta implementación proporciona despliegue instantáneo ycompatibilidad hacia atrás con todo el software existente.