Microsoft Project Freta: nuovo servizio che cerca i malware nelle VM Linux
Microsoft ha tolto il velo a Project Freta. Un tool, forse è più corretto chiamarlo servizio, di sicurezza scritto in Rust che ambisce a scansionare le VM e i sistemi con Linux nel cloud alla ricerca di malware o rootkit.
L’obiettivo dichiarato da Microsoft è il seguente: automatizzare le analisi forensi delle macchine virtuali Linux nel cloud su vasta scala. Si tratta di uno strumento pensato per le aziende che fanno girare migliaia di macchine virtuali nel cloud. Freta supporta automaticamente 4.000 differenti versioni del kernel Linux.
Perché quest’attenzione per Linux? La casa di Redmond ha diciarato che Linux è particolarmente complesso vista la presenza di tantissime versioni del kernel.
Project Freta: cerchiamo di capirne di più
Questo strumento di analisi forense della memoria è stato creato dal team NExT Security Ventures (NSV) in Microsoft Research. Lo sviluppo procede da due anni. Microsoft spiega:
I malware moderni sono complicati, sofisticati e progettati con la non rivelabilità come principio fondamentale. Project Freta intende automatizzare e democratizzare l’analisi forense in modo tale che ogni utente e ogni azienda possano eliminare dalla memoria malware sconosciuti con un solo click.
queste le parole di Mike Walker, senior director per le Nuove Iniziative di Sicurezza Microsoft. Walker ha poi confermato che il progetto è pensato per aziende con un importante workload in ambito cloud e ha osservato che Freta mira a offrire ciò che nessun servizio attualmente fornisce.
In sostanza, il servizio (attualmente classificato come “dimostrazione” e disponibile gratuitamente) consente di eseguire “ispezioni complete della memoria di sistema” di sistemi Linux live in modo silenzioso, per cercare di scoprire malware e rootkit. L’intento è minimizzare la presenza di malware su sistemi virtualizzati rendendo più complesso lo sviluppo di malware legati al cloud.
Il sistema tenta di affrontare vari aspetti, in primis non vuole essere “rilevato” dal malware. Prima dell’installazione vengono cercate delle sonde di sicurezza e il servizio vuole andare a posizionarsi in un’area di memoria non visibile alle sonde, in modo da sfuggire alla rilevazione. In seguito tenterà di manomettere la sonda stessa.
Freta consente anche un’analisi offline di uno snapshot e questo servizio è già disponibile. L’idea è che gli utenti possano silenziosamente ottenere un dump della memoria da una macchina virtuale, senza modificare la RAM o il contenuto del file. Il problema è che gli utenti non-Azure dovrebbero inviare a Redmond dati potenzialmente sensibili.
Thank you. Just started playing with Freta and the demo images. This is SERIOUSLY cool and powerful. I see that you report UNIX sockets, is there any interest in reporting other types of IPC like Netlink or shared memory?
— Josh Avraham (@josh_avraham) July 6, 2020
I prossimi sviluppi prevedono nuove funzionalità, tra cui la possibilità di migrare in tempo reale la memoria volatile delle VM in un ambiente offline per ulteriori analisi. La documentazione è disponibile qui, mentre il portale per accedere al servizio è il seguente: https://freta.azurewebsites.net.
Seguiteci sul nostro canale Telegram, sulla nostra pagina Facebook e su Google News. Nel campo qui sotto è possibile commentare e creare spunti di discussione inerenti le tematiche trattate sul blog.
Fonte: https://www.lffl.org/2020/07/microsoft-project-freta-malware-linux.html
Se vuoi sostenerci, puoi farlo acquistando qualsiasi cosa dai diversi link di affiliazione che abbiamo nel nostro sito o partendo da qui oppure alcune di queste distribuzioni GNU/Linux che sono disponibili sul nostro negozio online, quelle mancanti possono essere comunque richieste, e su cui trovi anche PC, NAS e il ns ServerOne. Se ti senti generoso, puoi anche donarmi solo 1€ o più se vuoi con PayPal e aiutarmi a continuare a pubblicare più contenuti come questo. Grazie!
Hai dubbi o problemi? Ti aiutiamo noi!
Se vuoi rimanere sempre aggiornato, iscriviti al nostro canale Telegram.Se vuoi ricevere supporto per qualsiasi dubbio o problema, iscriviti alla nostra community Facebook o gruppo Telegram.
Cosa ne pensi? Fateci sapere i vostri pensieri nei commenti qui sotto.
Ti piace quello che leggi? Per favore condividilo con gli altri.