[Linux] Half-root instellen? Passwords?

Pagina: 1
Acties:

  • MadEgg
  • Registratie: Februari 2002
  • Laatst online: 12:30

MadEgg

Tux is lievvv

Topicstarter
2 vraagjes in 1, 't kan niet op :)

Is het mogelijk om iemand half-root rechten te geven? Zoiets als group-administrator, dat die dus alle files van de group waar hij admin van is kan bewerken, verwijderen, uitvoeren enzo, zonder dat diegene 'group' met chmod deze rechten gegeven heeft?
En voor filesystems? Dat een admin bijvoorbeeld root-power over /dev/hda3 heeft en een andere over /dev/hda4 enz..

En de tweede vraag:
kan je ook een password instellen op een filesystem, die ingevoerd moet worden bij het mounten? Ik kan nu namelijk zonder problemen met een boot & root floppy booten, HD mounten en ik heb root access... lekker veilig :(

Dat was het wel weer even :7

Ik heb geprobeerd te zoeken met Google en op GoT, maar ik krijg 't niet echt goed geformuleerd, er komt steeds totaal irrelevante shit tevoorschijn over het kraken van shadows en filesystem encryption...

Tja


  • GeeMoney
  • Registratie: April 2002
  • Laatst online: 12:36
om het mounten te beveiligen moet je ff je /etc/fstab aanpassen qua rechten, /dev/hda1 (of wat je linux hd dan ook is) staat waarschijnlijk achter " user" haal die ff weg en dan kan je alleen als root mounten :)
andere probleem zou ik ff niet weten ..

  • MadEgg
  • Registratie: Februari 2002
  • Laatst online: 12:30

MadEgg

Tux is lievvv

Topicstarter
Op vrijdag 07 juni 2002 18:45 schreef The_Dart het volgende:
om het mounten te beveiligen moet je ff je /etc/fstab aanpassen qua rechten, /dev/hda1 (of wat je linux hd dan ook is) staat waarschijnlijk achter " user" haal die ff weg en dan kan je alleen als root mounten :)
andere probleem zou ik ff niet weten ..
Ja, maar de lol IS dat als ik met een boot & root floppy opstart ik root BEN en zonder prob kan booten zonder dat ie zelfs maar knipoogt naar /dev/fstab

Okee, ik gedraag me misschien paranoia maar het gaat ff om het idee dat een kwaadwillend persoon het huis binnendringt, de comp reboot met een bootflop, de HD mount, /etc/passwd en /etc/shadow overschrijft met z'n homemade copy, en gewoon full access heeft.

Tja


  • Platel
  • Registratie: Oktober 2000
  • Laatst online: 11-08 02:10

Platel

Trogdor the Burninator!

data encryptie?

Remember there are no stupid questions, just stupid people...


  • MadEgg
  • Registratie: Februari 2002
  • Laatst online: 12:30

MadEgg

Tux is lievvv

Topicstarter
Op vrijdag 07 juni 2002 18:56 schreef Platel het volgende:
data encryptie?
Kan je niet gewoon een password instellen dat bij mounten gevraagd wordt? Encryption schijnt nogal problemen te kunnen veroorzaken, en bij een verkeerde kernel, komt ik er ook niet meer bij...

Tja


  • GeeMoney
  • Registratie: April 2002
  • Laatst online: 12:36
Op vrijdag 07 juni 2002 18:49 schreef MadEgg het volgende:

[..]

Ja, maar de lol IS dat als ik met een boot & root floppy opstart ik root BEN en zonder prob kan booten zonder dat ie zelfs maar knipoogt naar /dev/fstab

Okee, ik gedraag me misschien paranoia maar het gaat ff om het idee dat een kwaadwillend persoon het huis binnendringt, de comp reboot met een bootflop, de HD mount, /etc/passwd en /etc/shadow overschrijft met z'n homemade copy, en gewoon full access heeft.
hoeveel inbrekers hebben er verstand van linux >:)
en als ze hem stelen en/of info stelen dan denk ik met of zonder passwoord dat je hem evengoed wel kwijt bent :)

of gewoon een kdm of wdm of gdm sessie laten opstarten @boot zodat ie altijd een wachtwoord in moet vullen?

  • MadEgg
  • Registratie: Februari 2002
  • Laatst online: 12:30

MadEgg

Tux is lievvv

Topicstarter
Op vrijdag 07 juni 2002 19:00 schreef The_Dart het volgende:

[..]

hoeveel inbrekers hebben er verstand van linux >:)
en als ze hem stelen en/of info stelen dan denk ik met of zonder passwoord dat je hem evengoed wel kwijt bent :)

of gewoon een kdm of wdm of gdm sessie laten opstarten @boot zodat ie altijd een wachtwoord in moet vullen?
Nogmaals, kdm op een bootflop?

Tja


  • deadinspace
  • Registratie: Juni 2001
  • Laatst online: 15-08 23:10

deadinspace

The what goes where now?

Op vrijdag 07 juni 2002 18:59 schreef MadEgg het volgende:
Kan je niet gewoon een password instellen dat bij mounten gevraagd wordt?
Nee.
Stel dat in een ext2 fs een password staat, en dat mount normaalgesproken om dit password vraagt. Men downloade de mount source, slope het password-vraag-stukje eruit, en mounte de partitie in kwestie met de aangepaste mount.

De enige methode om dat te voorkomen is te zorgen dat zo'n password persé nodig is. En dat kan alleen met encryptie.
Op vrijdag 07 juni 2002 18:49 schreef MadEgg het volgende:
Ja, maar de lol IS dat als ik met een boot & root floppy opstart ik root BEN en zonder prob kan booten zonder dat ie zelfs maar knipoogt naar /dev/fstab

Okee, ik gedraag me misschien paranoia maar het gaat ff om het idee dat een kwaadwillend persoon het huis binnendringt, de comp reboot met een bootflop, de HD mount, /etc/passwd en /etc/shadow overschrijft met z'n homemade copy, en gewoon full access heeft.
Als ik jouw huis binnen zou dringen dan zou ik eigenlijk voor het zilver (if any) gaan :+

Maar: ja, dat kan. Merk op dat iemand jouw HD ook in een andere computer kan hangen en van daaraf proberen op je HD te komen. Dan heeft hij/zij nog veel meer mogelijkheden om te proberen erin te komen. Merk ook op dat dit voor (bijna?) elk OS opgaat.

Een computer beveiligen voor mensen die fysieke access hebben is zo goed als onmogelijk.
Je kunt het ze wel moeilijk maken though: hangslot op de kast, BIOS instellen dat hij niet van flop/cdrom boot, password nodig om de BIOS instellingen te veranderen en bootloader configgen zodat hij dingen als 'init=/bin/sh' niet toelaat zonder password.

Verwijderd

Je kan beginnen met een bios password, als je in de bios booten van floppy hebt uitgezet. Dan zorgen dat lilo niet meer interactief kan booten (edit /etc/lilo.conf). Dan ben je voor een heel eind van de boot floppy problemen af.

Je kan vervolgens mountpoints (directories) aan een bepaalde groep toekennen (chown <USER>.<GROUP> <DIRECTORY>)
Dan de <DIRECTORY> user en group writable maken. Voor de <USER> kan je evt gewoon root nemen. Vervolgens gooi je alle admins van die directory in de <GROUP>. Dan zou je wel enigszins moeten hebben waar je naar zocht.

Encryptie kan ook een oplossing zijn als je het echt veilig wil doen. Bovenstaande is een beetje een 'quick hack'.

Misschien is het commando 'sudo' ook wel iets voor je. Hiermee kan je specifieke users commando's laten uitvoeren als andere users.

  • joker1977
  • Registratie: Januari 2002
  • Laatst online: 15-08 22:17

joker1977

Tweakert

Maar wat voor nut heeft de oorspronkelijke 'beveiliging'.

Als je al paranoide bent en zo in zit over je data, wat weerhoudt me dan om als kwaadwillende inbreker de schijf eruit te schroeven en em handmatig aan m'n eigen Linux-bak te hangen en te mounten.

Die ownerships die je kunt instellen zijn leuk, maar helpen niet als ik de schijf aan een andere bak hang.

Als je bang bent dat je data in verkeerde handen valt, moet je gaan encrypten. Of de data niet lokaal opslaan, maar ergens op een server waar je je data continu naar uploadt.. Maar dat kunnen de meeste verbindingen niet aan :)
Pagina: 1