Að vinna með Linux getu

Kynning

Linux hæfileikar eru sérstakir eiginleikar í Linux kjarnanum sem veita ferlum og tvöfaldri keyrslu sérstök réttindi sem eru venjulega frátekin fyrir ferla þar sem virkt notendaauðkenni er 0 (rótarnotandinn, og aðeins rótnotandinn, hefur UID 0).

Þessi grein mun útskýra nokkra af tiltækum möguleikum, notkun þeirra og hvernig á að stilla og fjarlægja þá. Vinsamlegast athugaðu að stillingarmöguleikar á executables geta hugsanlega sett öryggi kerfisins í hættu. Sem slíkur ættir þú að íhuga að prófa á kerfi sem ekki er framleiðslu áður en þú innleiðir getu í framleiðslu.

Forkröfur

  • Linux kerfi sem þú hefur rótaraðgang á (annaðhvort í gegnum rótnotandann eða notanda með sudo aðgang).

Skýring

Í meginatriðum er markmið hæfileika að skipta krafti „rótar“ í ákveðin forréttindi, þannig að ef ferli eða tvöfaldur sem hefur einn eða fleiri getu er nýttur, er hugsanlegt tjón takmarkað í samanburði við sama ferli sem keyrir sem rót.

Hægt er að stilla möguleika á ferlum og keyranlegum skrám. Ferli sem leiðir af framkvæmd skráar getur öðlast getu þeirrar skráar.

Möguleikarnir sem eru útfærðir á Linux eru fjölmargir og mörgum hefur verið bætt við frá upphaflegri útgáfu þeirra. Sum þeirra eru sem hér segir:

  • CAP_CHOWN: Gerðu breytingar á notandaauðkenni og hópauðkenni skráa
  • CAP_DAC_OVERRIDE: Hnekkja DAC (valsaðgangsstýring). Til dæmis, vto framhjá lestur/skrifa/framkvæma heimildaskoðun.
  • CAP_KILL: Farðu framhjá heimildaathugunum til að senda merki til ferla.
  • CAP_SYS_NICE: Hækkaðu á fínleika ferla ( Skýringu á fínleika má finna hér )
  • CAP_SYS_TIME: Stilltu kerfið og rauntíma vélbúnaðarklukkuna

Til að fá allan listann skaltu keyra man 7 capabilities.

Möguleikum er úthlutað í settum, þ.e. „leyfilegt“, „erfanlegt“, „virkt“ og „umhverfi“ fyrir þræði og „leyfilegt“, „erfanlegt“ og „virkt“ fyrir skrár. Þessi sett skilgreina mismunandi flókna hegðun, full skýring þeirra er utan gildissviðs þessarar greinar.

Þegar hæfileikar eru settir á skrá munum við næstum alltaf nota „leyft“ og „virkt“, til dæmis CAP_DAC_OVERRIDE+ep. Taktu eftir +ep, sem táknar fyrrnefnd sett.

Vinna með skráargetu

Nauðsynlegir pakkar

Það eru tveir helstu verkfæri, getcapog setcapsem getur sig að skoða og setja þessa eiginleika.

  • Á Debian og Ubuntu eru þessi verkfæri veitt af libcap2-binpakkanum, sem hægt er að setja upp með:apt install libcap2-bin
  • Á CentOS og Fedora þarf libcappakkann:yum install libcap
  • Á Arch Linux eru þau einnig veitt af libcap:pacman -S libcap

Lestrargeta

Til að sjá hvort skrá hefur einhverja getu, geturðu einfaldlega keyrt getcap /full/path/to/binary, til dæmis:

 root@demo:~# getcap /usr/bin/ping
 /usr/bin/ping = cap_net_raw+ep
 root@demo:~# getcap /usr/bin/rcp
 /usr/bin/rcp = cap_net_bind_service+ep

Ef þú vilt komast að því hvaða eiginleikar eru þegar stilltir á vélinni þinni geturðu leitað í öllu skráarkerfinu endurkvæmt með eftirfarandi skipun:

getcap -r /

Vegna þess að sýndarskráakerfi (eins og /proc) styðja ekki þessar aðgerðir, mun skipunin hér að ofan framleiða þúsundir villna, þannig að fyrir hreinni úttak skaltu nota eftirfarandi:

getcap -r / 2>/dev/null 

Úthluta og fjarlægja hæfileika

Til að stilla tiltekna eiginleika á skrá, notaðu setcap "capability_string" /path/to/file.

Til að fjarlægja alla möguleika úr skrá, notaðu setcap -r /path/to/file.

Til sýnis munum við búa til auða skrá í núverandi möppu, gefa henni möguleika og fjarlægja hana. Byrjaðu á eftirfarandi:

root@demo:~# touch testfile
root@demo:~# getcap testfile

Önnur skipunin framleiðir engin framleiðsla, sem þýðir að þessi skrá hefur enga möguleika.

Næst skaltu stilla getu fyrir skrána:

root@demo:~# setcap "CAP_CHOWN+ep" testfile
root@demo:~# getcap testfile
testfile = cap_chown+ep

„CAP_CHOWN+ep“ var notað sem dæmi, en hægt er að úthluta öllum öðrum á þennan hátt.

Fjarlægðu nú alla möguleika frá testfile:

root@demo:~# setcap -r testfile
root@demo:~# getcap testfile

Aftur, það verður ekkert úttak, vegna þess að "CAP_CHOWN+ep" var fjarlægt.

Niðurstaða

Möguleikarnir hafa marga möguleika á að nota og geta hjálpað til við að herða öryggi kerfa þinna. Ef þú notar SUID bitann á executables þínum skaltu íhuga að skipta honum út fyrir sérstaka getu sem þarf.

Skildu eftir athugasemd

The Rise of Machines: Real World Applications of AI

The Rise of Machines: Real World Applications of AI

Gervigreind er ekki í framtíðinni, hún er hér í nútímanum Í þessu bloggi Lestu hvernig gervigreindarforrit hafa haft áhrif á ýmsa geira.

DDOS árásir: Stutt yfirlit

DDOS árásir: Stutt yfirlit

Ertu líka fórnarlamb DDOS árása og ruglaður með forvarnaraðferðirnar? Lestu þessa grein til að leysa spurningar þínar.

Hefur þú einhvern tíma velt því fyrir þér hvernig tölvuþrjótar græða peninga?

Hefur þú einhvern tíma velt því fyrir þér hvernig tölvuþrjótar græða peninga?

Þú gætir hafa heyrt að tölvuþrjótar græða mikið af peningum, en hefur þú einhvern tíma velt því fyrir þér hvernig þeir vinna sér inn svona peninga? við skulum ræða.

Byltingarkenndar uppfinningar frá Google sem munu auðvelda lífi þínu.

Byltingarkenndar uppfinningar frá Google sem munu auðvelda lífi þínu.

Viltu sjá byltingarkenndar uppfinningar frá Google og hvernig þessar uppfinningar breyttu lífi hvers manns í dag? Lestu síðan til að blogga til að sjá uppfinningar frá Google.

Föstudagur Nauðsynlegur: Hvað varð um gervigreindardrifna bíla?

Föstudagur Nauðsynlegur: Hvað varð um gervigreindardrifna bíla?

Hugmyndin um að sjálfkeyrandi bílar fari á göturnar með hjálp gervigreindar er draumur sem við höfum átt um tíma núna. En þrátt fyrir nokkur loforð eru þau hvergi sjáanleg. Lestu þetta blogg til að læra meira…

Tæknileg sérkenni: Fjarlæg framtíð mannlegrar siðmenningar?

Tæknileg sérkenni: Fjarlæg framtíð mannlegrar siðmenningar?

Þar sem vísindin þróast hratt og taka yfir mikið af viðleitni okkar, eykst hættan á því að verða fyrir óútskýranlegri einstæðu. Lestu, hvað sérkenni gæti þýtt fyrir okkur.

Virkni Big Data Reference Architecture Layers

Virkni Big Data Reference Architecture Layers

Lestu bloggið til að þekkja mismunandi lög í Big Data Architecture og virkni þeirra á einfaldasta hátt.

Þróun gagnageymslu – Infographic

Þróun gagnageymslu – Infographic

Geymsluaðferðir gagna hafa verið að þróast gæti verið frá fæðingu gagna. Þetta blogg fjallar um þróun gagnageymslu á grundvelli upplýsingamynda.

6 ótrúlegir kostir þess að hafa snjall heimilistæki í lífi okkar

6 ótrúlegir kostir þess að hafa snjall heimilistæki í lífi okkar

Í þessum stafræna heimi hafa snjallheimilistæki orðið afgerandi hluti af lífi. Hér eru nokkrir ótrúlegir kostir snjallheimatækja um hvernig þau gera líf okkar þess virði að lifa því og einfaldara.

macOS Catalina 10.15.4 viðbót uppfærsla veldur fleiri vandamálum en að leysa

macOS Catalina 10.15.4 viðbót uppfærsla veldur fleiri vandamálum en að leysa

Nýlega gaf Apple út macOS Catalina 10.15.4 viðbótaruppfærslu til að laga vandamál en svo virðist sem uppfærslan sé að valda fleiri vandamálum sem leiða til múrsteins á Mac vélum. Lestu þessa grein til að læra meira