БИБЛИЯ ХАКЕРА

Безопасность файловой системы

Общие принципы

Убедитесь, что в вашей системе нет неучтенных файлов. ехгс.

Продумайте возможность использования переменной среды EXINIT для отключения функций файлов. ехтс.

Эти файлы могут при загрузке vi(l) или ех(1) из каталога, в котором находится такой файл, случайно запустить команды, сведущие на нет все ваши усилия по защите системы.

Проверьте, что ни в одном из размещающихся в пользовательских главных каталогах файлов не прописаны несанкционированные

Команды или программы.

Mailer может быть введен в заблуждение и разрешить обычному пользователю привилегированный доступ. Применение программ может быть ограничено использованием smrsh.

Запуск и сценарии закрытия системы

Убедитесь, что при запуске и в сценариях закрытия системы не вы­полняется chmod 666 motd. Эта команда допускает, чтобы пользователи изменяли сообщение системы в течение дня.

Удостоверьтесь, что в сценарии запуска присутствует строка ГШ - /tmp/tl (или ей подобная) для очистки временного файла, используемого для создания /etc/motd. И эту строку необходимо поместить до кода запу­ска локального демона.

/usr/lib/expreserve

Заменить версии /usr/lib/expreserve, созданные до июля 1993 года, на рекомендуемую прилагаемой к новому компьютеру документацией «заплату».

Если же это невозможно, то удалите выполняющее разрешение в /usr/lib/expreserve.

Это будет означать, что те из пользователей, которые во время ре­дактирования своих файлов при помощи vi(l) или ех(1) будут отключены от не смогут восстановить потерянное.

Если данная операция будет вами выполнена, не забудьте уведомить своих пользователей о необходимости регулярно сохраняться при редак­тировании.

Внешние файловые системы /devices

Файловые системы всегда старайтесь устанавливать с разрешения­ми non-setuid и read-only.

Разрешения файла

Проверьте, что разрешения /etc/utmp установлены на 644.

Проверьте, что разрешения /etc/sm и /etc/sm. bak установлены на

2755.

Проверьте, что разрешения /etc/state установлены на 644.

Проверьте, что разрешения и /etc/mtab установлены на

644.

Проверьте, что разрешения установлены на 644.

Обратите внимание: параметры могут сбрасываться при каждом пе­резапуске syslog.

Рассмотрите вопрос об удалении доступа «для чтения» к тем фай­лам, к которым пользователи не должны обращаться.

Удостоверьтесь, что ядро (например, /vmunix) принадлежит корню и нулевой группе (wheel на SunOS) и разрешения, установленные на 644.

Проверьте, что /etc, /usr/etc, /bin, /usr/bin, /sbin, /usr/sbin, /tmp и принадлежат корню и что бит быстрого доступа установлен на /tmp и на /var/tmp.

Проверьте, что в вашей системе нет никаких неизвестных вам групп и свободно перезаписываемых файлов или каталогов на вашей системе.

Проверьте, что файлы с установленным SUID или SGID битом, действительно в нем нуждаются.

Убедитесь, что значение umask для каждого пользователя установ­лено на 027 или 077 или им подобное значение.

Проверьте, что все файлы в каталоге /dev являются специальными.

Специальные файлы буквенно идентифицированы в первой пози­ции битов разрешений.

Обратите внимание: В ряде систем каталог /dev содержит «законно­рожденные» каталоги и сценарий оболочек. За дополнительной информа­цией обращайтесь к соответствующей документации.

Что вне каталога /dev нет никаких несанкционирован­ных специальных файлов.

Файлы, выполняемые под корнем

Рекомендует, чтобы все файлы, выполняемые корнем, ему же и принадлежали и не являлись бы свободно перезаписываемыми; все эти файлы надо поместить в каталог, у которого каждый высший ка­талогов в пути должен также принадлежать корню и был свободно пере­записываемым.

Проверьте содержание следующих файлов корневого аккаунта. Все программы или сценарии, вызываемые этими файлами, должны отвечать вышеизложенным требованиям:

• -/.login, -/.profile и им подобные файлы инициализации

Входа в систему;

• ~/.ехгс и ему подобные файлы инициализации программ;

• -/.logout и ему подобные файлы окончания сеанса;

• Файлы в разделах NFS;

• /etc/re и ему подобные файлы запуска и закрытия системы.

Если какая-либо программа или какой-либо сценарий, вызванные в этом источнике файлов, далее программируют или пишут сценарий, то их необходимо проверить.

Принадлежность Bin

Многие системы отгружают файлы и каталоги, принадлежащие bin (или sys). Эти параметры варьируются от системы к системе и могут иметь серьезное влияние на уровень безопасности.

Измените принадлежность всех свободночитаемых, но не свободно перезаписываемых He-setuid и He-etgid файлов и каталогов с bin на root, с нулевым идентификатором группы (группа wheel под SunOS 4.1.x).

Особое внимание обратите на то, что под Solaris 2.x изменение при­надлежности системных файлов может вызывать предупреждающие со­общения во время установки «заплат» и пакетов системных программ.

Все остальные аналогичные проблемы должны решаться совместно с вашим поставщиком оборудования.

Tiger/COPS

Выполните одну или обе программы. Многие из изложенных в этой главе советов могут быть автоматизированы с помощью этих программ.

Tripwire

Выполните жесткую бинарную ссылку.

Сохраните бинар, базу данных и файл конфигурации на защищен­ном от записи диске (дискете, др.).

БИБЛИЯ ХАКЕРА

Эта заподлистая кнопка power — как отключить?

На клавиатуре есть кнопка - у меня под делетом сразу, power называется - соответственно значок "яблоко с прямым хвостиком"... Какого гондураса её не разместили где-нибудь в другом месте да подальше …

Безопасность

Так уж устроен мир, что любое техническое изобретение человече­ского разума, расширяющее наши возможности и создающее для нас до­полнительный комфорт, неизбежно содержит в себе и отрицательные стороны, которые могут представлять потенциальную …

Прямой (кривой номер), АОН, БП и переадресация Прямые и кривые номера

Номера сотовых телефонов могут быть прямыми и кривыми. Пря­мые — это обычные городские семизначные (в Москве) номера, кривые (или федеральные) — набирать через коды 901, 902, 903, 501 или другие, …

Как с нами связаться:

Украина:
г.Александрия
тел./факс +38 05235  77193 Бухгалтерия

+38 050 457 13 30 — Рашид - продажи новинок
e-mail: msd@msd.com.ua
Схема проезда к производственному офису:
Схема проезда к МСД

Партнеры МСД

Контакты для заказов оборудования:

Внимание! На этом сайте большинство материалов - техническая литература в помощь предпринимателю. Так же большинство производственного оборудования сегодня не актуально. Уточнить можно по почте: Эл. почта: msd@msd.com.ua

+38 050 512 1194 Александр
- телефон для консультаций и заказов спец.оборудования, дробилок, уловителей, дражираторов, гереторных насосов и инженерных решений.