linux安全之设置位

    在使用linux或做开发的过程中,经常会用到set-user-ID、set-group-ID以及sticky bit等设置位,细纠起来这些设置位或多或少都与安全有点关系。

SETUID

    SETUID就是所谓的set-user-ID bit,一般我们对这个设置位比较熟悉是因为它可以帮助提权。

    使用命令 find / -perm -u=s 可以看到诸如ping、unix_chpwd、usernetctl、sudo、crontab、passwd、newgrp等程序,由于能力机制限制,普通用户使用该类程序时需要超级权限。

    set-user-ID bit可以允许程序启动后以程序文件的属主权限运行。

    以hello程序为例,将hello的属主设置为root用户,A用户(uid为500)启动hello时,可通过cat  /proc/`pidof hello`/status 命令查看hello进程的uid情况,显示的uid euid fsuid以及suid均为500。这时我们通过 chmod u+s hello命令设置hello的set-user-ID比特位,再次使用A用户启动hello程序,通过status查看到的hello进程的uid为500,可euid fsuid和suid均变成了0(属主root的uid)。其中进程的uid主要在资源限制的时候使用,而真正代表能力和特权的是进程的有效uid既euid,fsuid主要在进程对客体访问控制的时候使用。

    对文件设置SETUID时,文件需要有可执行权限,否则设置位是无效的。

    有时候我们在普通用户模式下,在linux系统上插入u盘,u盘自动挂载之后,我们对u盘中的可执行程序进行SETUID设置,发现并没有生效。这主要是因为系统在普通用户下自动挂载的时候使用了nosuid参数,set-user-ID bit在此所挂载的文件系统中是不生效的。

SETGID

    SETGID就是所谓的set-group-ID bit,一般很少使用这个设置位。我们可以使用chmod g+s *来进行设置,该设置位主要对目录有效。

    我们创建一个test目录,而test目录的属组是A组。我们使用root账号在test目录中新建一个test1.txt文件,通过查看发现新建的test1.txt文件的属组是root。

    如果我们通过 chmod g+s test命令,对test目录设置SETGID,这时候在test目录中再创建一个test2.txt文件,通过查看会发现新建的test2.txt文件的属组是test。

    通过上述例子我们可以发现,set-group-ID bit作用于目录时,可以在目录中创建的新文件和目录中保留该目录的分组名。

sticky bit

    sticky bit又可以称为粘滞位,linux比较常见的就是/tmp目录,tmp目录就设置了sticky bit。

    我们可以通过 chmod o+t  test指令来设置test目录的粘滞位,设置之后,涉及到test目录中的文件和目录的删除除了查看test目录自身的允许位之外,还需要看当前用户的uid是否是待删除文件和目录的属主,否则是不允许删除的。

    该设置位一般针对/tmp这种允许位比较开放的目录有保护效果,允许大家增、改、查,不允许随意删除不属于自己的资源。

  • 0
    点赞
  • 0
    收藏
    觉得还不错? 一键收藏
  • 0
    评论

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值