zur Navigation

debianforum.de

die deutschsprachige Supportwebseite rund um das Debian-Projekt

Zum Inhalt


 
 
 
  • Foren-Übersicht ‹ Fortgeschrittene Themen ‹ Sicherheit
Thema drucken

Normale User sollen root nicht sehen falls angemeldet

Antwort erstellen
7 Beiträge • Seite 1 von 1

Normale User sollen root nicht sehen falls angemeldet

Beitragvon pangu am 14.03.2012 10:49:36

Hey all,

mir ist grad folgendes aufgefallen: wenn auf einem Host der Root per SSH angmeldet ist, und ein 'normaler' User auch, dann können beide den Befehl 'w' nutzen. Der normale User würde quasi sehen, dass root angemeldet ist, und kann auch in der FROM Spalte seine DNS, respektive IP, herauslesen.

Finde ich ehrlich gesagt etwas blöd. Kann man dieses Verhalten ändern oder irgendwie entgegenwirken?
f y cn rd ths y mst hv bn usng inx
pangu
 
Beiträge: 933
Registriert: 15.11.2011 21:50:52
Nach oben

Re: Normale User sollen root nicht sehen falls angemeldet

Beitragvon nepos am 14.03.2012 10:52:15

Hoechstens dadurch, dass du keinen direkten SSH-Login als root erlaubst (was sicherheitstechnisch eh die bessere Variante ist). Wenn jemand root werden will, muss er su benutzen oder du konfigurierst dir sudo entsprechend hin. Dann sollte man bei w auch nicht mehr sehen, werd da grade als root unterwegs ist.
nepos
 
Beiträge: 5215
Registriert: 05.01.2005 11:08:12
Nach oben

Re: Normale User sollen root nicht sehen falls angemeldet

Beitragvon pangu am 14.03.2012 11:09:46

So habe ich es ja auch: dem root erlaube ich keine SSH-Anmeldung und wenn ich wirklich root brauche, nutze ich "su -" Aber mir ging's jetzt um's Prinzip, ob man da was machen könnte.
f y cn rd ths y mst hv bn usng inx
pangu
 
Beiträge: 933
Registriert: 15.11.2011 21:50:52
Nach oben

Re: Normale User sollen root nicht sehen falls angemeldet

Beitragvon WPSchulz am 14.03.2012 12:03:27

Der normale User würde quasi sehen, dass root angemeldet ist, und kann auch in der FROM Spalte seine DNS, respektive IP, herauslesen.

Mir ist nicht ganz klar, wieso es gefährlich ist, daß "User" diese Information sieht?
Gruss Werner
Eigene Rescue-CD (Knoppix remaster)
WPSchulz
 
Beiträge: 107
Registriert: 19.12.2010 18:13:53
Wohnort: Germany/ Dietzenbach
  • Website
Nach oben

Re: Normale User sollen root nicht sehen falls angemeldet

Beitragvon pangu am 14.03.2012 12:20:14

Von 'gefährlich' habe ich nicht geredet, aber wenn du es schon ansprichst, folgendes Beispiel:

User Max.Mustermann ist am HostA mit seinem Benutzernamen 'maxm' lokal am Terminal angemeldet.

Ein Admin ist (jetzt mal in dem Beispiel vorausgesetzt) mit dem Benutzernamen 'root' von zuhause oder sonstwo angemeldet.

Max gibt jetzt 'w' in die Konsole ein, und hat die IP vom root. Stört dich nicht? Dein gutes Recht, aber andere mögen diese Ansicht nicht mit dir teilen . . . es war nur ein Beispiel :D
f y cn rd ths y mst hv bn usng inx
pangu
 
Beiträge: 933
Registriert: 15.11.2011 21:50:52
Nach oben

Re: Normale User sollen root nicht sehen falls angemeldet

Beitragvon rendegast am 14.03.2012 16:10:28

Der openwall-Patch änderte unter anderem, daß ein Benutzer nur seine eigenen Prozesse sehen konnte,
zBsp. bei 'top'.
http://www.openwall.com/linux/
(2.4.37.9)

Inwieweit das in anderen SE-Implementierungen untergebracht ist?
Also Richtung selinux oder tomoyo u.a. weitersuchen.



--------------------------------------------------------------------------------------
Lustigerweise(?) geht es auf kernel.org immer noch nur bis zum 2.4.31.
(Herumliegen habe ich noch bis 2.4.37.11)
Und auf dem gitweb gibt es nur 3.3.0-rc7 ????
Zuletzt geändert von rendegast am 14.03.2012 16:28:54, insgesamt 1-mal geändert.
mfg rendegast
-----------------------
Viel Eifer, viel Irrtum; weniger Eifer, weniger Irrtum; kein Eifer, kein Irrtum.
(Lin Yutang "Moment in Peking")
rendegast
 
Beiträge: 8424
Registriert: 27.02.2006 17:50:33
Lizenz eigener Beiträge: MIT Lizenz
Nach oben

Re: Normale User sollen root nicht sehen falls angemeldet

Beitragvon pangu am 14.03.2012 16:25:17

:) danke für den Hinweis rende
f y cn rd ths y mst hv bn usng inx
pangu
 
Beiträge: 933
Registriert: 15.11.2011 21:50:52
Nach oben


Antwort erstellen
7 Beiträge • Seite 1 von 1
Thema drucken

Zurück zu Sicherheit

Wer ist online?

Mitglieder in diesem Forum: 0 Mitglieder und 4 Gäste

Willkommen!
Startseite
Chat
Wiki/Tipps
Planet
Bildergalerie
NoPaste
Links
identi.ca-Gruppe
dieses und jenes
Forum
Foren-FAQ
Registrieren
Anmelden
Suchen
Erweiterte Suche
unbeantw. Beiträge
aktive Themen



No ePatents Button
FSFE Supporter 2004 Button
top
Zum Seitenanfang
Diese Webseite ist keine offizielle Webseite des Debian Projekts.
Haftungsausschluss und Impressum – debianforum.de Verhaltensregeln

Powered by phpBB © 2000-2008 phpBB Group. Deutsche Übersetzung durch phpBB.de
Template entwickelt von Timo Salmen, basierend auf dem Debian Live Template, entwickelt von Christoph Haas.