Проверка целостности PAM-модулей: обнаружение бэкдоров вроде PamDOORa — 28 сентября 2026 г. в 08:01:15.068
Проверка целостности PAM-модулей: обнаружение бэкдоров вроде PamDOORa Каждый логин, каждая команда sudo, каждая SSH-сессия на Linux-хосте проходит через PAM, фреймворк Pluggable Authentication Modules. Устройство PAM - его сила и его уязвимость разом. Хватает положить разделяемую библиотеку в /lib/security/ и дописать одну строку в файл из /etc/pam.d/, чтобы перехватить весь стек аутентификации. Модуль работает с привилегиями вызывающего процесса. Для SSH и sudo это root. В мае 2026 на киберпреступном форуме Rehub появился постэксплуатационный тулкит PamDOORa с заявленной ценой $1600. Закрепляется он скомпилированной разделяемой библиотекой PAM. Атакующий, который ненадолго получил root (эксплойт ядра, украденный привилегированный креденшел или побег из контейнера), кладет модуль в /lib/security/ и вставляет ссылку на него в начало PAM-конфигурации sshd, sudo и su. С этого момента модуль отрабатывает на каждое событие аутентификации: - Снимает учетные данные в открытом виде, пока они идут через auth-стек, еще до любой криптографической обработки. - Выполняет заданные атакующим shell-команды по событиям аутентификации, в том числе по особым magic-password: такой пароль открывает root-шелл, и в lastlog с wtmp это не попадает. - Выгружает снятые учетные данные по DNS или HTTPS на настроенный адрес C2. - Переживает смену пароля: бэкдор сидит в стеке PAM, а не в учетной записи. - Переживает перезагрузку: модули PAM читаются с диска при каждом запуске процесса, демон регистрировать не нужно. - В обычной работе не виден в ps и netstat: активируется только в момент аутентификации. Постоянный процесс цепочке не нужен. Нечего убивать среди демонов, нечего снимать из cron, между событиями аутентификации нет подозрительного соединения, которое можно отследить. Все закрепление - один файл .so и правка конфигурации в одну строку. На беглый взгляд и то и другое выглядит как обычная установка PAM-модуля. Статья про контроли обнаружения и предотвращения, которые ловят PamDOORa и атаки того же паттерна: подпись модулей через IMA/EVM, мониторинг целостности файлов для стека PAM, правила auditd и Falco на события записи в PAM, сверка PAM-модулей в рантайме с записями пакетного менеджера и ограничения AppArmor/SELinux на то, кто может писать в /lib/security/. https://telegra.ph/Proverka-celostnosti-PAM-modulej-obnaruzhenie-behkdorov-vrode-PamDOORa-09-27 #ит_статьи #linux #pam #auditd #ima #hardening #security