Toon posts:

Protection against ROOT!

Pagina: 1
Acties:

Verwijderd

Topicstarter
Stel ik heb een homedir op een linux machine, en ik ben zelf niet root. In mijn homedir heb ik een PHP filtje staan, waarvan ik niet wil dat mijn root dit uit kan lezen... heeft iemand een idee hoe ik dit kan oplossen, of is dit gewoonweg niet mogenlijk?!?

Alvast bedankt voor de feedback!

  • wibblemoo
  • Registratie: Maart 2001
  • Laatst online: 13:20
in principe niet want root is de eigenaar van het systeem en alles wat erop staat. je kan er nix tegen doen. wat ik meestal doe is de bestandjes encoden zodat een "domme" sysadmin ze niet kan uitlezen..

  • Sjonny
  • Registratie: Maart 2001
  • Laatst online: 13:53

Sjonny

Fratser

root mag altijd alles

root .. god .. whatever

>:)

[edit]
oeps .. eheh .. of je sysadm het echt kan is natuurlijk wat anders :)

The problem is in the part of your brain that handles intelligence.


Verwijderd

Topicstarter
Ja had ik eigenlijk al verwacht, stom dat je een homedir niet zo kan beveiligen (cdmod) dat een root alleen rechten heeft om hem te deleten! :( sux.. maargoed, ik zal een wat FAQ's induiken :)

Verwijderd

je kan er een punt voor zetten, met ls ziet zelfs root die file dan niet staan. Met ls -a dan weer wel maar iets is beter als niets :)

Placebo

Verwijderd

of gewoon zo'n mega directory-structuur opzetten >:)

Ik bedoel : iets is beter _dan_ niets :P

Naa, denk dat encryptie het best werkt.

  • RemcoX
  • Registratie: Mei 2000
  • Laatst online: 14-02 20:05
Maar dat is niet echt handig, een PHP file encrypten....

  • TD-er
  • Registratie: Januari 2000
  • Laatst online: 19-08 17:40
Moet dat PHP-filetje uitgevoerd kunnen worden door bijv. Apache?
Zo ja, dan moet Apache die kunnen lezen en kan Root 'm ook lezen.
Zo nee, dan moet je 'm zippen met een passwd.
Dan is je systeembeheerder d'r ff wat langer mee bezig.
Maar waarom mag hij/zij 'm niet lezen? Ben je iets aan het doen wat eigenlijk niet mag?
En waarom denk je dat een systeembeheerder jou doc's gaat lezen? een echte syst. beh. doet dat soort dingen echt niet, tenzij je iets hebt gedaan wat echt niet kan en dan nog gaat dat altijd in overleg met anderen (bev. bestuur van de vereniging van wie de machine is oid.)

Een goedkope voeding is als een lot in de loterij, je maakt kans op een paar tientjes korting, maar meestal betaal je de hoofdprijs. mijn posts (nodig wegens nieuwe layout)


  • igmar
  • Registratie: April 2000
  • Laatst online: 29-06 18:56

igmar

ISO20022

of gewoon zo'n mega directory-structuur opzetten >:)
rm -rf mega_directorystructuur
gevolgt door een userdel irri_user lost dat probleem ook op >:)

  • igmar
  • Registratie: April 2000
  • Laatst online: 29-06 18:56

igmar

ISO20022

Op woensdag 11 juli 2001 13:24 schreef TM001 het volgende:
of gewoon zo'n mega directory-structuur opzetten >:)

Ik bedoel : iets is beter _dan_ niets :P

Naa, denk dat encryptie het best werkt.

  • igmar
  • Registratie: April 2000
  • Laatst online: 29-06 18:56

igmar

ISO20022

Op woensdag 11 juli 2001 13:35 schreef igmar het volgende:

[..]
Oops.. Foute knopje. Excusez moi :)

Verwijderd

Op woensdag 11 juli 2001 13:34 schreef TD-er het volgende:
een echte syst. beh. doet dat soort dingen echt niet
:o oooh de naivitieit :o

alles hangt natuurlijk af van je sysadmin maar ik zou toch geen vertrouwelijke documenten zomaar in mijn home-dir plaatsen

trust no-one

  • TD-er
  • Registratie: Januari 2000
  • Laatst online: 19-08 17:40
Op woensdag 11 juli 2001 14:02 schreef CaDax het volgende:

[..]

:o oooh de naivitieit :o

alles hangt natuurlijk af van je sysadmin maar ik zou toch geen vertrouwelijke documenten zomaar in mijn home-dir plaatsen

trust no-one
Het was ook meer bedoeld om aan te geven dat als 'ie daar werkelijk bang voor was, hij maar eens serieus moest gaan afvragen of de systeembeheerder wel zo'n goeie is.

Een goedkope voeding is als een lot in de loterij, je maakt kans op een paar tientjes korting, maar meestal betaal je de hoofdprijs. mijn posts (nodig wegens nieuwe layout)


  • Theguide
  • Registratie: December 2000
  • Laatst online: 26-06-2025
Op woensdag 11 juli 2001 14:02 schreef CaDax het volgende:

[..]

:o oooh de naivitieit :o

alles hangt natuurlijk af van je sysadmin maar ik zou toch geen vertrouwelijke documenten zomaar in mijn home-dir plaatsen

trust no-one
The phrase "clicketyclick" comes to mind 8-)

Fuck me if I'm wrong, but isn't your name Gretchen?


  • buum
  • Registratie: Juni 2001
  • Laatst online: 12-08 15:17

buum

Wie? Ik?

Een tip uit de praktijk: zet er een spatie voor. Op deze manier zullen veel mensen het bestand wel zien, maar er (zonder veel nazoekwerk) weinig mee kunnen. dit kan bijv. met mv bestand.php3 " bestand.php3" (die aanhalingstekens doen 't m.

Wat ook helpt: noem het bestand .. (dus: ".. " :-)

Het kost behoorlijk wat uitzoekwerk voordat je hier achter bent als je 't truukje niet kent :-)

Ik heb gisteren geprobeerd appels met peren te vergelijken... EN DAT GING HEEL GOED!!!


  • Prozaq
  • Registratie: Juni 2000
  • Laatst online: 06-08 13:03
ach ja, daar heeft iedereen wel eens last van :D

  • MAZZA
  • Registratie: Januari 2000
  • Laatst online: 17-08 14:00

MAZZA

Barbie is er weer!

Andermans docs lezen vind ik wel erg lame eigenlijk...

  • Scraper
  • Registratie: April 2000
  • Laatst online: 14-08 08:36

Scraper

ErikJ

Tenzij je werkgever heeft aangegeven dat de documenten gelezen zouden kunnen worden, mogen ze dit niet zomaar doen. Dit geldt iig voor de mail, dus ik neem maar aan dat dit ook voor andere documenten in je eigen directory geldt.

Verwijderd

Op woensdag 11 juli 2001 12:08 schreef jxs2000 het volgende:
Ja had ik eigenlijk al verwacht, stom dat je een homedir niet zo kan beveiligen (cdmod) dat een root alleen rechten heeft om hem te deleten! :( sux.. maargoed, ik zal een wat FAQ's induiken :)
:? root/superuser is de beheerder van het systeem! Zou nogal vreemd zijn als die ergens niet bij zou kunnen.
Succes met die FAQs, want je zal niks vinden
Op woensdag 11 juli 2001 14:02 schreef CaDax het volgende:

[..]

:o oooh de naivitieit :o

alles hangt natuurlijk af van je sysadmin maar ik zou toch geen vertrouwelijke documenten zomaar in mijn home-dir plaatsen

trust no-one
Niks te naiviteit.
In bijna alle bedrijven zijn afspreken over dat soort zaken gemaakt. Een beetje vertrouwne in een fantssoenlijke sysadmin zou geen kwaad kunnen (Jah die zijn er ook ;) )
Op woensdag 11 juli 2001 14:36 schreef mgbruin het volgende:
Een tip uit de praktijk: zet er een spatie voor. Op deze manier zullen veel mensen het bestand wel zien, maar er (zonder veel nazoekwerk) weinig mee kunnen. dit kan bijv. met mv bestand.php3 " bestand.php3" (die aanhalingstekens doen 't m.

Wat ook helpt: noem het bestand .. (dus: ".. " :-)

Het kost behoorlijk wat uitzoekwerk voordat je hier achter bent als je 't truukje niet kent :-)
Dat probleem kan je niet alleen met aanhalingstekens oplossen. je kan bijvoorbeeld ook de spatie met een \ ervoor escapen. Dus: mv bestand.php3 \ bestand.php3
Verder is dit natuurlijk absoluut geen beveiliging. Een superuser die dat soort bestanden niet eens zou kunnen lezen, zou zich af moeten vragen of hij uberhaupt wel superuser privileges moet hebben >:)

  • Jordi
  • Registratie: Januari 2000
  • Niet online

Jordi

#1#1

Inderdaad... stop er maar mee, bestanden voor root verbergen (terwijl je zelf geen root bent) is niet mogelijk. Of, zoals al gezegd is, je moet encryptie gaan gebruiken zoals bv. GnuPG. Maar ja, dan kan je er zelf ook niet bij (voordat je het decrypt, that is)... forget it, dit gaat je niet lukken...

Het zal wel niet, maar het zou maar wel.


  • zomertje
  • Registratie: Januari 2000
  • Laatst online: 17-02 12:22

zomertje

Barisax knorretje

Hier kijk je zo overheen als je niet wakker bent:

mkdir ".. " :P

(tnx to meloentje :) )

het ultieme jaargetijde.... | #!/usr/bin/girl | Art prints and fun


Verwijderd

nah valt nogal op he, 3 regels met punten erin ;)

Verwijderd

Als een sysadmin dat al wilde doen:

grep -r "some_text" /home/jij

Dus je moet wel encoden. Als je HTML hebt kun je met   enzo alles beetje verneukeratief moeilijk ondekbaar maken.

Want een sysadmin heeft wel wat beters te doen dan de hele dag de documentjes van een user doorspitten naar bepaalde data.

  • Uitvreter
  • Registratie: Juni 1999
  • Laatst online: 13:19

Uitvreter

Eet niet thuis vanavond

Soms krijg je spam waarin de url omgebouwd is naar een reeks getallen die door je browser geinterpreteerd worden als the real thing. Kun je zoiets met een hele php file doen? Long shot...

May clinging breasts always come to your aid in the kitchen!


  • Johannes Verelst
  • Registratie: Februari 2001
  • Laatst online: 14-11-2022
Je kan alle code obscurifyen. Gewoon een kwestie van al het commentaar weghalen, alle regeleindes, de variabelen naar '$a151', '$b24' etc. hernoemen.

Je kan ook je code helemaal encoden met GnuPG, en dan door een script laten decoden en door 'eval' heen gooien.

Onleesbare code is altijd wel te genereren :)

There are no stupid questions, but there are a lot of inquisitive idiots.


  • TD-er
  • Registratie: Januari 2000
  • Laatst online: 19-08 17:40
Op woensdag 11 juli 2001 18:21 schreef Wizard_of_OS het volgende:
[...]
Onleesbare code is altijd wel te genereren :)
je bedoeld gewoon met emacs, als in wanneer je aan het programmeren bent ;)

Een goedkope voeding is als een lot in de loterij, je maakt kans op een paar tientjes korting, maar meestal betaal je de hoofdprijs. mijn posts (nodig wegens nieuwe layout)


  • Johannes Verelst
  • Registratie: Februari 2001
  • Laatst online: 14-11-2022
Tja, je kan ook gewoon naar perl overstappen (da's een write-only language)

There are no stupid questions, but there are a lot of inquisitive idiots.


  • odysseus
  • Registratie: Augustus 2000
  • Laatst online: 13:09

odysseus

Debian GNU/Linux Sid

ln -s /dev/lp0 /home/userdir
Als je dat zou kunnen doen, en dan nog zorgen dat die printer bij jou staat en niet bij de sysadmin, dan kun je er redelijk zeker van zijn dat hij je bestanden niet zal lezen. In plaats van een printer kun je natuurlijk ook een diskette op je homedir mounten, voor als je niet daarna al je programma's weer wilt inscannen >:)
Wat bij domme sysadmins *zou* kunnen werken is het eenvoudige truukje om bestanden in een bepaalde dir te zetten (bijvoorbeeld /home/userdir/my_personal_files), waarna je een diskette of iets anders aan die directory mount met wat onbelangrijke bestanden. De eenvoudige sysadmin die gewoon cd /home/userdir/my_personal_files intypt zal dan de onbelangrijke bestanden zien, jijzelf kunt gewoon weer bij de bestanden door even je diskette te unmounten. Mocht je geen diskettedrive hebben dan kun je natuurlijk ook een cdrom of loopback-device gebruiken. Ervanuit gegaan *dat* je iets kunt mounten, natuurlijk. Maar als je op het werk zit zul je vast wel eens een CD moeten gebruiken, dus dan zal de admin je wel moeten laten mounten...

disclaimer:
* odysseus bedenkt dit uit zijn blote hoofd, heeft dergelijke trucs nog nooit gebruikt, is niet verantwoordelijk voor eventuele gevolgen en door zijn minderjarigheid ook niet te vervolgen >:)

Leven is het meervoud van lef | In order to make an apple pie from scratch, you must first create the universe.


  • zomertje
  • Registratie: Januari 2000
  • Laatst online: 17-02 12:22

zomertje

Barisax knorretje

Op woensdag 11 juli 2001 17:26 schreef beelzebubu het volgende:
Als een sysadmin dat al wilde doen:

grep -r "some_text" /home/jij

Dus je moet wel encoden. Als je HTML hebt kun je met   enzo alles beetje verneukeratief moeilijk ondekbaar maken.

Want een sysadmin heeft wel wat beters te doen dan de hele dag de documentjes van een user doorspitten naar bepaalde data.
Klopt, als admin heb je meestal genoeg werk en je gaat echt niet alle homedir's van users napluizen. Of... er moet iets aan de hand zijn....

het ultieme jaargetijde.... | #!/usr/bin/girl | Art prints and fun


  • Yucko
  • Registratie: Mei 2000
  • Laatst online: 19-08 20:42

Yucko

One clown to rule them all !

Op woensdag 11 juli 2001 14:31 schreef Theguide het volgende:

[..]

The phrase "clicketyclick" comes to mind 8-)
BOFH :) yeah .. echt wel vette verhalen >:)

 iPhone 15 Pro Max Titanium Black 256GB -  iPad Pro 2018 12.9" Space Gray 64GB -  MacBook Air M4 13" 16GB/512GB -  AirPods Pro 3 -  Watch 5 Space Gray LTE -  TV 4K 128GB -  TV 4 64GB -  Wireless CarPlay


  • LuCarD
  • Registratie: Januari 2000
  • Niet online

LuCarD

Certified BUFH

Op woensdag 11 juli 2001 18:21 schreef Wizard_of_OS het volgende:
Je kan alle code obscurifyen. Gewoon een kwestie van al het commentaar weghalen, alle regeleindes, de variabelen naar '$a151', '$b24' etc. hernoemen.

Je kan ook je code helemaal encoden met GnuPG, en dan door een script laten decoden en door 'eval' heen gooien.

Onleesbare code is altijd wel te genereren :)
Meeste mensen kunnen niet anders :'(

Programmer - an organism that turns coffee into software.


  • deadinspace
  • Registratie: Juni 2001
  • Nu online

deadinspace

The what goes where now?

Op woensdag 11 juli 2001 12:08 schreef jxs2000 het volgende:
...stom dat je een homedir niet zo kan beveiligen (cdmod) dat een root alleen rechten heeft om hem te deleten! :( sux..
Dus jij vindt het stom dat een SysOp (uiteindelijk diegene die verantwoordelijk is voor het systeem, het moet beveiligen en fatsoenlijk werkend houden) alles op 'zijn' systeem mag? Dat vind ik een best vreemd standpunt. Als root iets al niet mag... wie is dan de baas nog over het systeem? Bovendien moet root kunnen checken of er iets illegaals in jouw homedir staat, om maar iets te noemen. Bovendien, al zou het kunnen, dan is er altijd wel iets omheen te bouwen, hij is immers root.

  • Wirf
  • Registratie: April 2000
  • Laatst online: 18-08 17:51
..en ookal zou root het niet kunnen, root kan altijd su-en naar een andere user

Heeft sinds kort zijn wachtwoord weer terug gevonden!


Verwijderd

Topicstarter
ja nou goed.. 't is gewoon een vraag. ik moet toegeven dat ik nog niet echt veel met linux gewerkt heb, en het is niet zo dat ik echt iets te verbergen heb, maar ik verdenk mijn root er wel van dat ie in mijn bestanden snuffelt naar wachtwoorden en dergelijke.

ik heb in iedergeval een antwoord op mijn vraag, en ik ga mijn 'gevoelige bestandjes' op een server gooien van wie de root wel te vertrouwen is. (het lullige is dat ik mede eigenaar van de huidige server ben, maar niet root..en ok .. da's maar goed ook hehe)

BEDANKT VOOR ALLE FEEDBACK! :)
Pagina: 1