[RH 7.3] Root zijn rechten de nek opdraaien.

Pagina: 1
Acties:

  • Jap
  • Registratie: Juni 2001
  • Laatst online: 29-06 14:51

Jap

No worries

Topicstarter
ik heb een vraagje, mischien is het een beetje dom maar ik begin pas met linux.
is het mogelijk om de root al zijn rechten te ontnemen zodat hij net zoveel (weinig) rechten heeft als een gewone gebruiker.
ik dacht nl dat dit verwarring kan veroorzaken met mensen die kwaad >:) in gedachten hebben met mn linux bak, zodat mochten zij root rechten verkrijgen zij niet of bijna niets kunnen doen,

ik heb al in de search gekeken maar daar kwam ik zoiets niet tegen, mischien kan dit wel helemaal niet :),

Nieuws en informatie over IPv6 @ Fix6.net | Hosting met IPv6 nodig? Bekijk de IPv6-hosters lijst op Fix6.net/ipv6-webhosting


  • ACM
  • Registratie: Januari 2000
  • Niet online

ACM

Software Architect

Werkt hier

Jaja, en hoe wilde je dan reboten?
Systeem uitzetten?
Services restarten?

Je moet er gewoon voor zorgen dat mensen niet de root-rechten krijgen, want root-rechten zitten in sommige gevallen tot (vrijwel) in de kernel doorgezet...

  • Jap
  • Registratie: Juni 2001
  • Laatst online: 29-06 14:51

Jap

No worries

Topicstarter
Op dinsdag 04 juni 2002 10:55 schreef ACM het volgende:
Jaja, en hoe wilde je dan reboten?
Systeem uitzetten?
Services restarten?
het was dan de bedoeling om een andere user die rechten te geven, zodat mocht nodig deze de boven genoemde handelingen kan verrichten :+

Nieuws en informatie over IPv6 @ Fix6.net | Hosting met IPv6 nodig? Bekijk de IPv6-hosters lijst op Fix6.net/ipv6-webhosting


  • leonardo1504
  • Registratie: April 2001
  • Niet online
Er zijn betere manieren omje bak te beveiligen. Als je het al voor elkaar krijgt om root zijn rechten te ontnemen (en dat is niet zo heel makkelijk) wordt je systeem waarschijnlijk rete instabiel en alleen maar gevoeliger voor exploits. Niet doen dus ! Gewoon de normale useradmin op een goede manier doen.

  • ACM
  • Registratie: Januari 2000
  • Niet online

ACM

Software Architect

Werkt hier

Op dinsdag 04 juni 2002 10:56 schreef Pacthon het volgende:
het was dan de bedoeling om een andere user die rechten te geven, zodat mocht nodig deze de boven genoemde handelingen kan verrichten :+
En dus heeft ie root-rechten en dus kunnen je root-rechten in andermans handen vallen ;)

Je kan best in de /etc/passwd de username van 'root' in 'pietje' veranderen, maar de rechten zijn gekoppeld aan zijn/haar userid (0) en dat ga je niet anders kunnen regelen :)

Sterker nog, je kan zelfs 2 users met hetzelfde userid hebben, zo heb ik voor de gein es een 'admin' met userid 0 en een 'root' met userid 0 gemaakt :)
Beide hadden de root-rechten na inloggen ;)

Verwijderd

Op dinsdag 04 juni 2002 10:56 schreef Pacthon het volgende:

[..]

het was dan de bedoeling om een andere user die rechten te geven, zodat mocht nodig deze de boven genoemde handelingen kan verrichten :+
Waarom zou je dat in hemelsnaam willen doen???

  • Jazzy
  • Registratie: Juni 2000
  • Laatst online: 15-08 20:36

Jazzy

Moderator SSC/PB/AI

Moooooh!

Waarom zou je dat in hemelsnaam willen doen???
Is op zich een gebruikelijke security maatregel. Bij NT (bijvoorbeeld) hernoem je het Administrator naar ser_34# en dan maak een nieuwe administrator met geen of erg weinig rechten. Een mogelijke hacker zal proberen het administrator-account in handen te krijgen, mocht dat hem onverhoopt lukken dan kan hij nog steeds niets.

Ik kan me de vraag dus wel voorstellen. Het is IMHO erg slim om te voorkomen dan een hacker iets kan aanrichten, mocht hij onverhoopt root hebben gekregen.

Exchange en Office 365 specialist. Mijn blog.


  • Jap
  • Registratie: Juni 2001
  • Laatst online: 29-06 14:51

Jap

No worries

Topicstarter
Op dinsdag 04 juni 2002 10:59 schreef ACM het volgende:

[..]

En dus heeft ie root-rechten en dus kunnen je root-rechten in andermans handen vallen ;)
hmmmn ja dat is zo ja dan verplaats je de rechten alleen,
hmmn ja dan zal ik wel alleen root op de locale pc toetstaan dan kunnen ze het remote niet rooten,
en alleen remote vanaf 1 ip ofzow, toch bedankt voor deze heldere feedback.

Nieuws en informatie over IPv6 @ Fix6.net | Hosting met IPv6 nodig? Bekijk de IPv6-hosters lijst op Fix6.net/ipv6-webhosting


  • Jap
  • Registratie: Juni 2001
  • Laatst online: 29-06 14:51

Jap

No worries

Topicstarter
Op dinsdag 04 juni 2002 11:06 schreef Jazzy het volgende:

[..]
Ik kan me de vraag dus wel voorstellen. Het is IMHO erg slim om te voorkomen dan een hacker iets kan aanrichten, mocht hij onverhoopt root hebben gekregen.
dat dacht ik dus ook :+ ;)

Nieuws en informatie over IPv6 @ Fix6.net | Hosting met IPv6 nodig? Bekijk de IPv6-hosters lijst op Fix6.net/ipv6-webhosting


  • ACM
  • Registratie: Januari 2000
  • Niet online

ACM

Software Architect

Werkt hier

Op dinsdag 04 juni 2002 11:10 schreef Pacthon het volgende:
dat dacht ik dus ook :+ ;)
In de meeste unices is de naam root maar een versiersel rond het userid 0 en dat laatste wordt gebruikt bij de rechten.

Een beetje hacker weet dat ook wel en kan heel simpel a.d.h.v. de /etc/passwd achterhalen wie userid 0 heeft :)

Verwijderd

Op dinsdag 04 juni 2002 11:10 schreef Pacthon het volgende:

[..]

dat dacht ik dus ook :+ ;)
Denk je nu echt dat een hacker niet door heeft dat hij geen root-rechten heeft? Het gaat hierbij gewoon om de gebruiker met id 0. Een hacker zal direct doorhebben dat hij gefopt wordt... Daarbij maak je jezelf alleen maar kwetsbaarder voor allerlei exploits. Veel beter is het om te zorgen dat een hacker geen root-rechten kan verkrijgen. Zorg ervoor dat je packages up-to-date zijn en je goede wachtwoorden kiest. Dat is veel veiliger!

  • MadEgg
  • Registratie: Februari 2002
  • Laatst online: 12:30

MadEgg

Tux is lievvv

Op dinsdag 04 juni 2002 11:08 schreef Pacthon het volgende:

[..]

hmmmn ja dat is zo ja dan verplaats je de rechten alleen,
hmmn ja dan zal ik wel alleen root op de locale pc toetstaan dan kunnen ze het remote niet rooten,
en alleen remote vanaf 1 ip ofzow, toch bedankt voor deze heldere feedback.
Ff een vraagje, hoe zorg je dat dat niet kan?
Waar staan de instellingen voor root?
Want in de meeste distro's kan je van elk willekeurig account 'su -' doen om root te worden mits je het password weet, maar bij Gentoo moet die user per se lid zijn van de group 'wheel'. Waar kan je dat veranderen/uitbreiden?
En kan je ook uitschakelen dat je op een remote-verbinding kan 'su'-en, ook al zit je in de 'wheel' group?

Tja


  • warp
  • Registratie: Januari 2000
  • Niet online
Op dinsdag 04 juni 2002 11:06 schreef Jazzy het volgende:

Is op zich een gebruikelijke security maatregel. Bij NT (bijvoorbeeld) hernoem je het Administrator naar ser_34# en dan maak een nieuwe administrator met geen of erg weinig rechten.
Alleen kun je dan wel erg veel problemen krijgen met software die ook het standaard NT Administrator account wil gebruiken.

Verwijderd

Op dinsdag 04 juni 2002 14:23 schreef MadEgg het volgende:

[..]

Ff een vraagje, hoe zorg je dat dat niet kan?
Waar staan de instellingen voor root?
Want in de meeste distro's kan je van elk willekeurig account 'su -' doen om root te worden mits je het password weet, maar bij Gentoo moet die user per se lid zijn van de group 'wheel'. Waar kan je dat veranderen/uitbreiden?
En kan je ook uitschakelen dat je op een remote-verbinding kan 'su'-en, ook al zit je in de 'wheel' group?
Ook dat kan je in de meeste distro's aanpassen. Bij Redhat en Debian is dat bijvoorbeeld de file /etc/pam.d/su

Je kunt daar aangeven dat alleen wheel-users mogen su-'en...

Hoe het met andere distro's zit weet ik niet... Maar er zal wel een soortgelijke file bestaan...

  • Blaasvis
  • Registratie: November 2001
  • Laatst online: 30-07 06:47

Blaasvis

Cidora \o/

je kunt de root zijn rechten wel ontnemen door regels op te stellen met RSBAC http://www.rsbac.org/

hier mee kun je alleen full-access op je systeem krijgen als je lokaal er achter zit.

Freedom is everything you need ; <moto-moi|afk> ik verkloot het gewoon nooit :P

Pagina: 1