Opções binárias do setuid
UNIX / Linux: Explica a permissão do arquivo setuid O que significa que um arquivo seja 8220setuid8221 Como manter o controle de todo o arquivo setuid habilitado setuid significa definir o ID do usuário após a execução. Se bit setuid ativado em um arquivo, o usuário executando esse arquivo executável obtém as permissões do indivíduo ou grupo que possui o arquivo. Você precisa usar o comando ls - l ou find para ver os programas setuid. Todos os programas setuid exibem S ou s no bit de permissão (owner-execute) do comando ls. Digite o seguinte comando: Como listar todos os arquivos habilitados para setuid O comando a seguir descobre e imprime quaisquer arquivos setuid no sistema local: find / - xdev (-perm -4000) - type f - print0 xargs -0 ls - l O bit s Pode ser removido com o seguinte comando: chmod - s / path / to / file Setuid Programas Risco Um invasor pode explorar binários setuid usando um script shell ou fornecendo dados falsos. Os usuários normalmente não devem ter setuid programas instalados, especialmente setuid para outros usuários que não eles próprios. Por exemplo, você não deve encontrar o binário habilitado para setuid para root em / home / vivek / crack. Estes são geralmente cavalos de Tróia tipo de programas. Exemplo Neste exemplo, o usuário vivek executa o comando chamado 8220 / usr / bin / vi /shared/financialdata. txt8221 ea permissão no comando vi eo arquivo /shared/financialdata. txt são os seguintes: Vivek tem permissão para executar / Usr / bin / vi, mas não permissão para ler /shared/financialdata. txt. Então, quando vi tenta ler o arquivo, uma mensagem de erro 8220permission denied8221 será exibida para vivek. No entanto, se você definir o bit SUID no vi: Agora, quando vivek executa este programa SUID, o acesso a /shared/financialdata. txt é concedido. Como funciona o sistema UNIX doesn8217t acho que vivek está lendo arquivo via vi, ele acha que 8220root8221 é o usuário e, portanto, o acesso é concedido. Como fazer auditoria e registro setuid System Call sob Linux para cada setuid O auditd binário pode ser usado para a auditoria do sistema em Linux. Ele pode registrar e auditar a chamada do sistema setuid. Edite /etc/audit/audit. rules: vi /etc/audit/audit. rules Execute o seguinte comando para obter o binário setuid habilitado em / bin e adicione-os como acima: find / bin - type f - perm -04000 Salvar e fechar o arquivo. Reinicie o auditd: service auditd restart Use o comando aureport para exibir os relatórios de auditoria: aureport --key --summary ausearch --key acesso --raw aureport --file --summary ausearch --key access --raw aureport - x --summary Ausearch --key access --file / bin / mount --raw aureport --user --summary - i Consulte Arquivos de auditoria do Linux para ver quem fez alterações em um arquivo. Referências:
Comments
Post a Comment