LINUX.ORG.RU

Как и всегда – сделаешь по уму – никого не заразишь, сделаешь как придётся – как повезёт.

yars068 ★★★★★
()
Последнее исправление: yars068 (всего исправлений: 1)

On-demand сканнер ~/.wine, проверяющий вредоносное ПО Windows, теоретически повышает безопасность. ClamAV, вроде, предназначен для этой цели.

Однако, полагаться на это недостаточно. Лучше ещё добавить запуск в реальной песочнице, под отдельным непривилегированным пользователем.

kaldeon ★★
()

Если вирус заработает под wine то и вся его функциональность, в том числе заражение файлов до которых он может дотянуться, попытки заражать другие машины через сеть, тоже должна работать.

unDEFER ★★★★★
()
Ответ на: комментарий от unDEFER

тоесть папка /Home ,cмонтированные и/или подключенные по локальной сети устройства до перезагрузки в этом случае в зоне риска?

Mr_Kresov
() автор топика

Вирус можно запустить и без wine. Не надо думать что все вирусы делают только под винду.

И ещё, имеется распространённое заблуждение о том, будто через wine доступны только те диски, которые ты в этом самом wine настроил. Это не так, программе в wine доступно всё то же самое, что и остальным программам, запущеным от того же linux-пользователя. Wine никаким образом не регулирует права доступа, это просто библиотека для совместимости winapi с линуксовыми api, а так же загрузчик для формата PE. Единственное, на что можно надеяться, так это то что вирус для винды не догадается что кроме эмулированной винды рядом есть ещё нативный линукс и не будет пытаться его заразить. Но это зависит исключительно от желаний и компетенции автора вируса.

firkax ★★★★★
()
Ответ на: комментарий от firkax

В целом, если ты запускаешь какой-то софт, авторам или распространителям (где скачал) которого ты не доверяешь, следует заранее озаботиться ограничением его прав: запускать его от отдельного пользователя в отдельном сеансе, или запускать из виртуалки, или ещё через какие-то инструменты ограничения прав. В таком случае у тебя будет оставаться возможность просто удалить все файлы этого отдельного пользователя или виртуалки. Однако даже тут следует учитывать, что в линуксе время от времени находят уязвимости для поднятия себе прав (за последние 2 месяца их вроде штук 5 способов нашли и уже исправили если ты обновляешься), и даже в виртуалочных гипервизорах тоже случаются подобные дыры, через которые вредоносный софт может несанкционированно вылезти наружу на физический комп.

firkax ★★★★★
()
Ответ на: комментарий от firkax

Вот только заниматься никто этим не будет. Ну почти никто. Линуксам десктопным давно нужна доработка в этом плане, но какая - я не могу представить пока.

LightDiver ★★★★★
()
Ответ на: комментарий от firkax

Вирус можно запустить и без wine

(просто для примера) скачаю Tarball с Firefox nightly (условно зараженный) и запущу от непривелигированного пользователя,будет ли вариант с заражением всей системы?

Mr_Kresov
() автор топика
Ответ на: комментарий от Mr_Kresov

Качая тарболл с мозиллы ты наверно рассчитываешь на добросовестность мозиллы, что они вряд ли будут сувать вирусы в свои сборки.

Но если предположить что мозилла решила тебя взломать, то скорее всего ей это удастся не одним так другим способом.

Антивирус, как и остальные меры безопасности, закрывает часть способов, но не все. В современных ОС полно дыр на всех уровнях, к сожалению.

Если речь про ширпотребный вирус, написанный нубом для винды, то его нейтрализовать скорее всего будет несложно.

firkax ★★★★★
()
Ответ на: комментарий от LightDiver

Вот только заниматься никто этим не будет. Ну почти никто.

Хорошо, что оговорился про почти, а то я хотел уже возразить. Там «заниматься» особо нечего — разобрался один раз с bwrap или если совсем лень — с firejail, да пользуйся потом. Я без песочницы никакую проприетарщину не запускаю, например (правда из проприетарщины у меня только игры да стим для них же). Да и для свободного тоже бывает полезно иногда — и не только на случай намеренного вреда со стороны разработчика.

CrX ★★★★★
()
Ответ на: комментарий от CrX

Просто сейчас десктопные линуксы пракически не защищены. Я уже писал, что такое должно быть автоматически встроено в десктопе - ну что то вроде такого. Вот как в андроид: Автомаический вызов интерфейса при первом запуске с выбором что разрешить приложению.

Проблема тут как всегда с такими системами - юзер нихрена не понимает и просто будет принимать «запустить от админа», как всегда. Так что и это такое себе решение.

LightDiver ★★★★★
()
Ответ на: комментарий от LightDiver

Просто сейчас десктопные линуксы пракически не защищены. Я уже писал, что такое должно быть автоматически встроено в десктопе - ну что то вроде такого. Вот как в андроид: Автомаический вызов интерфейса при первом запуске с выбором что разрешить приложению.

Я бы не хотел это видеть на своём десктопе. Но, конечно, не против того, чтобы в каком-то конкретном дистрибутиве так было из коробки. В целом для конкретно вот такого уже решения, чтобы всё запускалось с теми или иными ограничениями, лучше всего наверное подойдёт SELinux. Используется он в RHEL и Fedora по умолчанию, если не ошибаюсь, но «наполшишечки» — не так, что по умолчанию ничего нельзя, и без гуя.

CrX ★★★★★
()
Ответ на: комментарий от CrX

Вот в этом то и проблема для массового юзера: без гуя и по умолчанию нигде нету. Среднестатистический юзер и с гуем то с трудом понимает чего от него хотят.

Вот возьми винду. Стандартная инструкция для любой софтины: «Отключите антивирус, фаервол и запусите от администратора». И это пишут не злоумышленники, замечу.

Я сам много раз так писал. Потому что юзер начинает твою софтину запускать и дегенеративная кривая «защита» начинает просто вставлять палки в колеса. Начиная с подписи файла - это они вообще здорово конечно придумали (нет) - брать плату за подписи.

Потом блокировать начнут антивирус и фаервол, ну просто потому что приложение работающее с файловой системой это ппц как подозрительно! Потом окажется, что приложение установлено в программ файлс, а работать с ним юзерским приложениям нельзя.

И что мы имеем? Казалось бы, здравое начинание превращено в клоунаду. Даже в андроиде не сильно, но лучше с этим - хотя бы видишь к чему требует приложение доступ изначально. Но думаю и там просто жмут «принять все».

LightDiver ★★★★★
()
Ответ на: комментарий от LightDiver

Вот в этом то и проблема для массового юзера

Да, пожалуй. Но дело в том, что мне не особо интересны проблемы массового юзера. Я не знаю, почему так многие любят на это давить. И предполагая ответ «чтобы процент Линукса на десктопах не был 5, а был 95» — я и в этом не вижу для себя никакого интереса. Некоторый интерес к этому у меня есть разве что в разрезе большей вероятности выпуска нативной игры тем или иным разработчиком — но там важнее распространённость конкретно у геймеров, а ещё конкретнее у потенциальных покупателей, и вот от этогй всей изоляции оно зависит крайне слабо.

Вот возьми винду. Стандартная инструкция для любой софтины: «Отключите антивирус, фаервол и запусите от администратора». И это пишут не злоумышленники, замечу.

В том числе и поэтому я считаю, что как есть — вполне нормально. По умолчанию ничего не надо отключать, всё работает и так, на свой страх и риск (который можно снизить просто снизив круг доверия и, например, не запуская софт не из реп без проверки), а при желании оградить песочницей, это элементарно делается с помощью firejail, или чуть-чуть менее элементарно, но более гибко с помощью bwrap.

CrX ★★★★★
()

Подводя итоги. Я правильно понимаю,что вариантов убить систему зловредом не много (Где-то скачать/установить и запустить от Root) . Вредоносный код ,который работает под Wine ,сможет действовать с правами пользователя его запустившего в папке /home и смонтированных дисках (при условии,что вирус может работать как под Windows, так и на моей OC ) = могут пострадать файлы этих директорий (при наличии бэкап решаемо) ?

Mr_Kresov
() автор топика
Ответ на: комментарий от Mr_Kresov

при условии,что вирус может работать как под Windows, так и на моей OC (сможет получить root )

Mr_Kresov
() автор топика
Ответ на: комментарий от LightDiver

В андроидах оно обычно не спрашивает, или спрашивает, но далеко не про все разрешения. А некоторые из этих разрешений нельзя изменить. Так что там практически то же самое, только сбоку.

yars068 ★★★★★
()
Ответ на: комментарий от einhander

А на практике отлично они работают и гадят без всяких патчей уже десятки лет. Просто все считают, что если визуально не видят ничего - этого как бы и нет.

LightDiver ★★★★★
()

Вирусы разные есть, лезут в автозагрузку, подключают сервис. Но ввиду отсутствия этой фичи в линуксе это не сработает.

AZJIO
()
Ответ на: комментарий от LightDiver

Все извесные мне вирусы тупо падали и вызывали окно вайн дебагера.

уже десятки лет

Я и не знал, что вайн настолько преисполнился, что сперва научился запускать вирусы, а уж потом notepad.exe.

einhander ★★★★★
()
Ответ на: комментарий от einhander

А что, notepad.exe это какой то показатель для всего остального софта? Каждая софтина уникальна в этом. Чем позже разрабатывалась, тем больше стандартизации и тем проще поддержка. Ну и вайн развивался.

Для вирусов все так же справедливо. Что то работает и работало, что то нет. Но почти все работает в основном давно уже.

Интересует мнение об антивирусе для Linux (комментарий)

По ссылке это где то год 2012 примерно. Чисто для примера сохранил. С тех пор стараюсь хотя бы раз в год прогонять все др.вебом на всякий случай. Ну и новое из странных источников через онлайн проверку.

А вообще есть идея автоматизированного запуска софа в песочницах сразу.

LightDiver ★★★★★
()
Последнее исправление: LightDiver (всего исправлений: 2)

не станет ли тогда мой пк источником заразы для устройств с Windows?

Нужно тест провести, если моя прога (ChkDskGUI) сможет различить диски по типу, значит имеет доступ к ним и может туда накопировать что угодно, хоть на флешку, хоть на системный, какой-нибудь файл авторан.

AZJIO
()
Последнее исправление: AZJIO (всего исправлений: 1)
Ответ на: комментарий от LightDiver

Даже в андроиде не сильно, но лучше с этим - хотя бы видишь к чему требует приложение доступ изначально.

Хорошая вещь, ещё бы прога смогла работать после этого без уведомлений закрывающих экран. Какой нибудь интерфейс на джаваскрипт будет требовать интернет, не смотря на то, что код его не использует.

AZJIO
()
Ответ на: комментарий от LightDiver

Стандартная инструкция для любой софтины: «Отключите антивирус, фаервол и запусите от администратора».

Не для любой софтины, а для затрояненного кряка/кейгена к любой софтине, не путай.

thesis ★★★★★
()
Ответ на: комментарий от Mr_Kresov

Я правильно понимаю,что вариантов убить систему зловредом не много (Где-то скачать/установить и запустить от Root) .

Не совсем так.

Зловред для Linux, скорее всего, не будет пытаться убить систему - а, наоборот, скрывать своё присутствие и сохранять систему максимально работоспособной (rootkit). Его основные задачи: майнинг, ботнеты, прокси, remote shell. Он будет пытаться получить root-права через уязвимости, так с ними гораздо легче себя скрыть и намного больше можно сделать.

Зловред для Windows, скорее всего, будет пытаться действовать, как в винде. Если не запускать wine под рутом, то маловероятно, что он будет пытаться повышать привилегии и устанавливать руткиты за пределами своего WINEPREFIX’а (если это не какая-то гибридная малварь, рассчитанная на запуск в wine). Но и без рута можно натворить бед. Весьма вероятно, что шифровальщик зашифрует всё, до чего сможет добраться через диск Z: (через который по-умолчанию в wine подключается корень ФС).

annulen ★★★★★
()

Прежде чем запустить вирус в вайне, надо запустить антивирус в вайне. Правда, а что будет если запустить касперского в вайне?

ofp ★★
()
Ответ на: комментарий от sin_a

Да,наверное ,должен.Просто ,когда попросили просканировать флешку на вирусы (у просителя Windows ,а антивируса нет принципиально) , в моем мозге что-то хрустнуло . ps Если кто-нибудь компетентный прочитает этот комент, пожалуйста расскажите, чего в таком случае делать ?

Mr_Kresov
() автор топика
Ответ на: комментарий от AZJIO

Пользовательская автозагрузка /home/user/.config/autostart не сгодится?
Или речь только про вайн?

Извиняюсь за флуд, но у меня есть котоламповая история.
Как-то, подключал свою флешку к компу знакомого (у него была вин7). Принеся её домой обнаружил, что вместо каталогов, которые там раньше были закинуты, находятся файлы с именами исчезнувших каталогов.
Жму Ctrl H и обнаруживаю, что все они не исчезли, но у каждого в начале имени стоит точка.

Перезагрузился в лайв и там в гедите открыл эти незванные файлы - в каждом был какой-то небольшой код и путь указывающий на файл, на этой же флешке.
Меня больше всего удивило то, что переименование заключалось в добавлении точки к имени, так как это принято в линуксах для скрытых.
Или это предназначалось для андроида?

anonymous
()
Ответ на: комментарий от Mr_Kresov

Есть линуксовый образ касперского, просто добавь его на свой жёсткий диск и прпиши загрузку в Grub2, всё. Перезагрузился, проверил.

AZJIO
()
Ответ на: комментарий от anonymous

Пользовательская автозагрузка /home/user/.config/autostart не сгодится?

А виндовый вирус поймёт это? Он будет писать себя в реестр в раздел Run, а обрабатывать этот раздел никто не будет в линуксе.

AZJIO
()
Ответ на: комментарий от ofp

Не знаю как Касперский. DrWEB Cureit - это запущенный в Linux через Wine виндовый антивирус.

andytux ★★★★★
()

Может, вполне. .exe шифровальщики и майнеры могут до любых файлов добраться если есть права на запись.

xDShot ★★★★★
()
Ответ на: комментарий от kaldeon

Читал году в 2008 на сайте ASPLinux, как чувак выявил червя на своем компьютере по периодичности скрипа HDD, ну и индикатор-светодиод, был ему помощником... Так вот, ClamAV, примерно такой же инструмент. ИМХО.

nihil ★★★★★
()
Ответ на: комментарий от LightDiver

Линуксам десктопным давно нужна доработка в этом плане, но какая - я не могу представить пока.

Flatpak уже в каждом доме. И установка, и обновление, и изоляция.

Aceler ★★★★★
()
  • Markdown
Пустая строка (два раза Enter) начинает новый абзац. Знак '>' в начале абзаца выделяет абзац курсивом цитирования.
Внимание: прочитайте описание разметки Markdown.
Используйте Ctrl-Enter для размещения комментария