The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

Раздел полезных советов: Подготовка chroot-окружения в Debia..., auto_tips (ok), 19-Окт-09, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


13. "Подготовка chroot-окружения в Debian или Ubuntu"  +/
Сообщение от mma (?), 20-Окт-09, 07:58 
но при этом чрут сам посебе не назовешь полноценной изоляцией, нужно как минимум запретить чрутитьтся всем кроме root (ну и еще какие то мелочи не помню), поэтому без grsecurity или selinux  чрут сам по себе только усложняет жизнь взломщику но не предотращает взлом
Ответить | Правка | Наверх | Cообщить модератору

16. "Подготовка chroot-окружения в Debian или Ubuntu"  +/
Сообщение от sjinks (?), 23-Окт-09, 15:44 
> нужно как минимум запретить чрутитьтся всем кроме root

А с каких пор CAP_SYS_CHROOT есть у кого-то, кроме рута?

Ответить | Правка | Наверх | Cообщить модератору

17. "Подготовка chroot-окружения в Debian или Ubuntu"  +/
Сообщение от mma (?), 23-Окт-09, 19:12 
я не правильно выразился, но суть думаю понятна как можно выйти за пределы chroot и почему он не особо полезен без подсистем безопасности?
Ответить | Правка | Наверх | Cообщить модератору

18. "Подготовка chroot-окружения в Debian или Ubuntu"  +/
Сообщение от sjinks (?), 24-Окт-09, 17:11 
>я не правильно выразился, но суть думаю понятна как можно выйти за
>пределы chroot

Без рутовых привилегий и при условии, что у демона нет открытых файлов/каталогов вне chroot это всё же проблематично.

>и почему он не особо полезен без подсистем безопасности?

chroot изначально не проектировался как средство безопасности. Тем не менее, chroot() + chdir() + setuid() = неплохой дополнительный барьер для хакера.

Ответить | Правка | Наверх | Cообщить модератору

19. "Подготовка chroot-окружения в Debian или Ubuntu"  +/
Сообщение от mma (?), 24-Окт-09, 19:36 
chroot в chroot  и fchdir

От этого ведб стандартными способами не защитишся

Ответить | Правка | Наверх | Cообщить модератору

20. "Подготовка chroot-окружения в Debian или Ubuntu"  +/
Сообщение от sjinks (?), 24-Окт-09, 20:02 
>chroot в chroot и fchdir
>
>От этого ведб стандартными способами не защитишся

Да, только второй chroot() можно сделать, если у демона есть CAP_SYS_CHROOT (т.е. если демон под рутом сидит).

Обычный пользователь делать chroot() не умеет.

http://linux.die.net/man/2/chroot

Ответить | Правка | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру