Проверка целостности PAM-модулей: обнаружение бэкдоров вроде PamDOORa
Каждый логин, каждая команда sudo, каждая SSH-сессия на Linux-хосте проходит через PAM, фреймворк Pluggable Authentication Modules. Устройство PAM - его сила и его уязвимость разом. Хватает положить разделяемую библиотеку в /lib/security/ и дописать одну строку в файл из /etc/pam.d/, чтобы перехватить весь стек аутентификации. Модуль работает с привилегиями вызывающего процесса. Для SSH и sudo это root.
В мае 2026 на киберпреступном форуме Rehub появился постэксплуатационный тулкит PamDOORa с заявленной ценой $1600. Закрепляется он скомпилированной разделяемой библиотекой PAM. Атакующий, который ненадолго получил root (эксплойт ядра, украденный привилегированный креденшел или побег из контейнера), кладет модуль в /lib/security/ и вставляет ссылку на него в начало PAM-конфигурации sshd, sudo и su. С этого момента модуль отрабатывает на каждое событие аутентификации:
- Снимает учетные данные в открытом виде, пока они идут через auth-стек, еще до любой криптографической обработки.
- Выполняет заданные атакующим shell-команды по событиям аутентификации, в том числе по особым magic-password: такой пароль открывает root-шелл, и в lastlog с wtmp это не попадает.
- Выгружает снятые учетные данные по DNS или HTTPS на настроенный адрес C2.
- Переживает смену пароля: бэкдор сидит в стеке PAM, а не в учетной записи.
- Переживает перезагрузку: модули PAM читаются с диска при каждом запуске процесса, демон регистрировать не нужно.
- В обычной работе не виден в ps и netstat: активируется только в момент аутентификации.
Постоянный процесс цепочке не нужен. Нечего убивать среди демонов, нечего снимать из cron, между событиями аутентификации нет подозрительного соединения, которое можно отследить. Все закрепление - один файл .so и правка конфигурации в одну строку. На беглый взгляд и то и другое выглядит как обычная установка PAM-модуля.
Статья про контроли обнаружения и предотвращения, которые ловят PamDOORa и атаки того же паттерна: подпись модулей через IMA/EVM, мониторинг целостности файлов для стека PAM, правила auditd и Falco на события записи в PAM, сверка PAM-модулей в рантайме с записями пакетного менеджера и ограничения AppArmor/SELinux на то, кто может писать в /lib/security/.
https://telegra.ph/Proverka-celostnosti-PAM-modulej-obnaruzhenie-behkdorov-vrode-PamDOORa-09-27
#ит_статьи #linux #pam #auditd #ima #hardening #security
Каждый логин, каждая команда sudo, каждая SSH-сессия на Linux-хосте проходит через PAM, фреймворк Pluggable Authentication Modules. Устройство PAM - его сила и его уязвимость разом. Хватает положить разделяемую библиотеку в /lib/security/ и дописать одну строку в файл из /etc/pam.d/, чтобы перехватить весь стек аутентификации. Модуль работает с привилегиями вызывающего процесса. Для SSH и sudo это root.
В мае 2026 на киберпреступном форуме Rehub появился постэксплуатационный тулкит PamDOORa с заявленной ценой $1600. Закрепляется он скомпилированной разделяемой библиотекой PAM. Атакующий, который ненадолго получил root (эксплойт ядра, украденный привилегированный креденшел или побег из контейнера), кладет модуль в /lib/security/ и вставляет ссылку на него в начало PAM-конфигурации sshd, sudo и su. С этого момента модуль отрабатывает на каждое событие аутентификации:
- Снимает учетные данные в открытом виде, пока они идут через auth-стек, еще до любой криптографической обработки.
- Выполняет заданные атакующим shell-команды по событиям аутентификации, в том числе по особым magic-password: такой пароль открывает root-шелл, и в lastlog с wtmp это не попадает.
- Выгружает снятые учетные данные по DNS или HTTPS на настроенный адрес C2.
- Переживает смену пароля: бэкдор сидит в стеке PAM, а не в учетной записи.
- Переживает перезагрузку: модули PAM читаются с диска при каждом запуске процесса, демон регистрировать не нужно.
- В обычной работе не виден в ps и netstat: активируется только в момент аутентификации.
Постоянный процесс цепочке не нужен. Нечего убивать среди демонов, нечего снимать из cron, между событиями аутентификации нет подозрительного соединения, которое можно отследить. Все закрепление - один файл .so и правка конфигурации в одну строку. На беглый взгляд и то и другое выглядит как обычная установка PAM-модуля.
Статья про контроли обнаружения и предотвращения, которые ловят PamDOORa и атаки того же паттерна: подпись модулей через IMA/EVM, мониторинг целостности файлов для стека PAM, правила auditd и Falco на события записи в PAM, сверка PAM-модулей в рантайме с записями пакетного менеджера и ограничения AppArmor/SELinux на то, кто может писать в /lib/security/.
https://telegra.ph/Proverka-celostnosti-PAM-modulej-obnaruzhenie-behkdorov-vrode-PamDOORa-09-27
#ит_статьи #linux #pam #auditd #ima #hardening #security