Entradas extrañas de SECCOMP para sshd en el registro de auditoría

1

He publicado esto en ServerFault pero no he recibido una respuesta allí. No soy un profesional de la seguridad, pero tengo curiosidad por saber qué tipo de ataque podría ser y cómo podrían estarlo los atacantes. Me imaginé que alguien aquí con más conocimientos de seguridad podría saberlo.

Aquí está el texto de la publicación original:

  

Estoy viendo entradas extrañas para sshd en mis registros de auditoría en la línea de:

     

type = SECCOMP audit (1433519794.902: 46): auid = 20003 uid = 22 gid = 22 ses = 21 pid = 25136 comm="sshd" exe="/ usr / sbin / sshd" sig = 31 arch = 40000003 syscall = 102 compat = 0 ip = 0xb76c8aac código = 0x0

     

type = SECCOMP msg = audit (1433785727.186: 10262): auid = 20003 uid = 22 gid = 22 ses = 21 pid = 11217 comm="sshd" exe="/ usr / sbin / sshd" sig = 31 arch = 400 00003 syscall = 132 compat = 0 ip = 0xb7670aac code = 0x0

     

¿Alguien tiene alguna idea de lo que está pasando? Mi conjetura es que, OpenSSH realiza un proceso de caja de arena para la preautorización y alguien está intentando ejecutar llamadas al sistema (socketcall y getpgid) durante esta fase de conexión.

     

Todas las conexiones parecen provenir de Corea.

Debo agregar que estoy usando OpenSSH 6.7p1 y la versión del kernel de Linux 3.18.12.

    
pregunta Robert 25.06.2015 - 23:55
fuente

1 respuesta

3

Resuelto en ServerFault y en upstream . Presionando también aquí para marcar como resuelto.

El significado de syscall se puede encontrar simplemente ejecutando:

$ ausyscall 102
socketcall
$ ausyscall 132
getpgid

El primero es error ascendente , ahora corregido. ix86 está utilizando esta llamada al sistema para cerrar el zócalo (cerrar de una manera).

El segundo parece ser un problema de empaquetado o algún parche descendente (¿qué distribución está usando?), ya que esto se puede permitir de manera segura desde mi punto de vista: permitimos getpid y similares para fines de auditoría.

Para refrescarte, no hay problema de seguridad aquí :) Esto probablemente suceda con todas las conexiones (fallidas).

    
respondido por el Jakuje 18.11.2015 - 13:53
fuente

Lea otras preguntas en las etiquetas