подписи ELF-файлов? Особенно интересуют варианты проверки на уровне ядра, с подменой execve() syscall.
Знаю только bsign — работает на уровне пользователя. В Астре есть режим ЗПС: в нём проверяется подпись на всех исполняемых файлах и динамических библиотеках. Кажется, там сделан модуль ядра, который реализует эти проверки. Я бы начал исследования с этой стороны.
Обсуждают сегодня