AskOverflow.Dev

AskOverflow.Dev Logo AskOverflow.Dev Logo

AskOverflow.Dev Navigation

  • 主页
  • 系统&网络
  • Ubuntu
  • Unix
  • DBA
  • Computer
  • Coding
  • LangChain

Mobile menu

Close
  • 主页
  • 系统&网络
    • 最新
    • 热门
    • 标签
  • Ubuntu
    • 最新
    • 热门
    • 标签
  • Unix
    • 最新
    • 标签
  • DBA
    • 最新
    • 标签
  • Computer
    • 最新
    • 标签
  • Coding
    • 最新
    • 标签
主页 / unix / 问题 / 702820
Accepted
HiddenVM-Asker
HiddenVM-Asker
Asked: 2022-05-17 13:38:35 +0800 CST2022-05-17 13:38:35 +0800 CST 2022-05-17 13:38:35 +0800 CST

此 dmesg 日志是否显示正在传输的文件?

  • 772

最近在 GitHub 页面上针对以隐私为重点的 VirtualBox 包装器 HiddenVM 打开了一个问题。揭幕战发布了他声称的表明本地缓存中的文件被发送到外部 IP 的内容:

当我使用 dmesg 时,我看到它在后台做了什么。我从众多信息中挑选了两条:

audit: type=1400 audit(1651914430.711:1128): apparmor="DENIED" operation="open" profile="torbrowser_firefox"
name="/home/amnesia/.cache/thumbnails/large/3678dc849747c84908498dd948db8f71.png"
pid=10995 comm="pool-firefox"
requested_mask="r" denied_mask="r" fsuid=1000 ouid=1000

Dropped outbound packet: IN= OUT=wlan0 SRC=i removed the adress DST=i removed the adress LEN=48 TC=0 HOPLIMIT=255 FLOWLBL=762031
PROTO=ICMPv6 TYPE=133 CODE=0 UID=0 GID=0

所以看起来它把文件从我的缓存发送到了某个地址。就像为什么应该更改设置的脚本会打开缓存文件并将它们发送到某个地方?

开场白并没有确切说明他们使用了哪些命令,也没有提供任何进一步的细节。

这两条消息是否表明文件正在从本地计算机发送到外部 IP?

dmesg privacy
  • 1 1 个回答
  • 41 Views

1 个回答

  • Voted
  1. Best Answer
    telcoM
    2022-05-18T02:29:56+08:002022-05-18T02:29:56+08:00

    GitHub问题中的问题描述是:

    以下是我注意到的。当我尝试启动我的虚拟系统时,它给了我以下错误:VirtualBox Linux 内核驱动程序未加载或未正确设置。请尝试通过执行重新设置它

    '/sbin/vboxconfig'

    作为根。

    我做了,但是由于一些权限问题它没有工作。它失败并告诉我使用 dmesg 找出原因。当我使用 dmesg 时,我看到它在后台做了什么。我从众多信息中挑选了两条:

    和日志消息:

    审计:类型=1400 审计(1651914430.711:1128):apparmor="DENIED" operation="open" profile="torbrowser_firefox" name="/home/amnesia/.cache/thumbnails/large/3678dc849747c84908498dd948db8f71.png" pid=10995 comm ="pool-firefox" requested_mask="r" denied_mask="r" fsuid=1000 ouid=1000

    此消息是由 AppArmor 生成的,阻止名为 10995 的进程以pool-firefox用户 ID 1000 运行对本地文件管理器的缩略图图像缓存的读取访问。

    我在这里看不到任何东西表明此消息将以任何方式与以/sbin/vboxconfigroot 身份执行有关。更有可能的是,用户只是打开了一个 Firefox 文件对话框(无论出于何种原因),并且对话框库正在寻找图像缩略图,但是由于该库是作为 Web 浏览器的一部分执行的,因此 AppArmor 以隐私为重点的分发规则阻止访问(以防止通过浏览器泄露本地缩略图缓存的可能性)。

    丢弃的出站数据包:IN= OUT=wlan0 SRC=i 删除了地址 DST=i 删除了地址 LEN=48 TC=0 HOPLIMIT=255 FLOWLBL=762031 PROTO=ICMPv6 TYPE=133 CODE=0 UID=0 GID=0

    ICMPv6 类型 133 是一个路由器请求数据包,即该系统正在发送一个数据包wlan0,请求 WiFi 网络上的 IPv6 路由器宣布自己。

    它是 IPv6 自动配置的正常功能的一部分,UID=0表示数据包是由根级进程生成的。通常,此类数据包作为多播发送到链路本地“所有路由器” IPv6 多播地址,因此如果DST=地址不是ff02::2,则表明使用异常,可能表明 ICMPv6 消息可能被用作隐蔽数据泄露通道。

    但是,如此复杂的攻击(已经需要特权访问来制作自定义 ICMPv6 消息)而不删除 iptables 过滤器阻塞并显示它是不一致的,强烈表明这可能是用户的误解。

    我没有看到任何证据表明原始操作、第一个日志消息和/或第二个日志消息之间存在因果关系。

    这看起来更像是一个常见的逻辑谬误:“既然事件 Y 跟随事件 X,那么事件 Y 一定是由事件 X 引起的。” (“post hoc ergo propter hoc”)

    在这种情况下,用户只是假设日志消息完全是由它们运行/sbin/vboxconfig命令产生的,而实际上系统上同时发生了许多其他进程,并dmesg报告所有这些进程。

    • 4

相关问题

  • 如何在 dmesg 中读取 usb-storage 消息?

  • 了解 dmesg 警告

  • 在 dmesg 中切换分段错误消息的可见性

  • less 关闭后清空终端历史记录

  • 如何在 CentOs 7.2 中增加 dmesg 缓冲区大小?

Sidebar

Stats

  • 问题 205573
  • 回答 270741
  • 最佳答案 135370
  • 用户 68524
  • 热门
  • 回答
  • Marko Smith

    模块 i915 可能缺少固件 /lib/firmware/i915/*

    • 3 个回答
  • Marko Smith

    无法获取 jessie backports 存储库

    • 4 个回答
  • Marko Smith

    如何将 GPG 私钥和公钥导出到文件

    • 4 个回答
  • Marko Smith

    我们如何运行存储在变量中的命令?

    • 5 个回答
  • Marko Smith

    如何配置 systemd-resolved 和 systemd-networkd 以使用本地 DNS 服务器来解析本地域和远程 DNS 服务器来解析远程域?

    • 3 个回答
  • Marko Smith

    dist-upgrade 后 Kali Linux 中的 apt-get update 错误 [重复]

    • 2 个回答
  • Marko Smith

    如何从 systemctl 服务日志中查看最新的 x 行

    • 5 个回答
  • Marko Smith

    Nano - 跳转到文件末尾

    • 8 个回答
  • Marko Smith

    grub 错误:你需要先加载内核

    • 4 个回答
  • Marko Smith

    如何下载软件包而不是使用 apt-get 命令安装它?

    • 7 个回答
  • Martin Hope
    user12345 无法获取 jessie backports 存储库 2019-03-27 04:39:28 +0800 CST
  • Martin Hope
    Carl 为什么大多数 systemd 示例都包含 WantedBy=multi-user.target? 2019-03-15 11:49:25 +0800 CST
  • Martin Hope
    rocky 如何将 GPG 私钥和公钥导出到文件 2018-11-16 05:36:15 +0800 CST
  • Martin Hope
    Evan Carroll systemctl 状态显示:“状态:降级” 2018-06-03 18:48:17 +0800 CST
  • Martin Hope
    Tim 我们如何运行存储在变量中的命令? 2018-05-21 04:46:29 +0800 CST
  • Martin Hope
    Ankur S 为什么 /dev/null 是一个文件?为什么它的功能不作为一个简单的程序来实现? 2018-04-17 07:28:04 +0800 CST
  • Martin Hope
    user3191334 如何从 systemctl 服务日志中查看最新的 x 行 2018-02-07 00:14:16 +0800 CST
  • Martin Hope
    Marko Pacak Nano - 跳转到文件末尾 2018-02-01 01:53:03 +0800 CST
  • Martin Hope
    Kidburla 为什么真假这么大? 2018-01-26 12:14:47 +0800 CST
  • Martin Hope
    Christos Baziotis 在一个巨大的(70GB)、一行、文本文件中替换字符串 2017-12-30 06:58:33 +0800 CST

热门标签

linux bash debian shell-script text-processing ubuntu centos shell awk ssh

Explore

  • 主页
  • 问题
    • 最新
    • 热门
  • 标签
  • 帮助

Footer

AskOverflow.Dev

关于我们

  • 关于我们
  • 联系我们

Legal Stuff

  • Privacy Policy

Language

  • Pt
  • Server
  • Unix

© 2023 AskOverflow.DEV All Rights Reserve