[gelöst] NoExec in Homedirs

Alles rund um sicherheitsrelevante Fragen und Probleme.
breakthewall
Beiträge: 507
Registriert: 30.12.2016 23:48:51

Re: NoExec in Homedirs

Beitrag von breakthewall » 12.02.2018 00:44:13

smutbert hat geschrieben: ↑ zum Beitrag ↑
11.02.2018 23:37:35
Die Einstellung bezieht sich nur auf Textdateien.
Stimmt. Habe eben nochmal nachgesehen. Dann bleibt es wohl bei noexec und dergleichen. Obwohl wo es mir gerade einfällt, müsste man doch auch über ACLs verbieten können, dass hier etwas ein Execute-Bit besitzen darf.

NAB
Beiträge: 5501
Registriert: 06.03.2011 16:02:23
Lizenz eigener Beiträge: MIT Lizenz

Re: NoExec in Homedirs

Beitrag von NAB » 12.02.2018 00:57:21

*hüstel* ... ich weiß nicht, was mit meinem KDE gerade los ist, aber unter Jessie hat er mir noch brav jeden Cryptotrojaner.exe gestartet, sobald wine installiert war - auf Single-Click. Ich vermute, Wine schert sich nicht um NoExec. Selbes Problem wie "$ bash ~/cryptotrojaner.sh".

ELF Binaries startet er mir auch, wenn ich ihm sage, dass er sie z.B. mit dbus-launch öffnen soll.
Never change a broken system. It could be worse afterwards.

"No computer system can be absolutely secure." Intel Document Number: 336983-001

Benutzeravatar
Lohengrin
Beiträge: 3227
Registriert: 29.08.2004 00:01:05
Wohnort: Montsalvat

Re: NoExec in Homedirs

Beitrag von Lohengrin » 12.02.2018 01:31:50

Wenn ich find ~ -perm /u=x -type f mache, finde ich neben von mir erstellen Dateien noch libgmpopenh264.so beim Firefox.
Hat Firefox, wenn home mit noexec gemountet ist, dann ein Problem beim Anzeigen von Videos?
Harry, hol schon mal das Rasiermesser!

Benutzeravatar
smutbert
Moderator
Beiträge: 8317
Registriert: 24.07.2011 13:27:39
Wohnort: Graz

Re: NoExec in Homedirs

Beitrag von smutbert » 14.02.2018 00:20:24

TomL hat geschrieben: ↑ zum Beitrag ↑
12.02.2018 00:11:15
@smutbert & breakthewall

Ihr sprecht aber jetzt vom normalen Verhalten des Filemanagers...?.... ohne Berücksichtigung des Umstands, das ich das Verzeichnis mit noexec gemountet habe? Nach meinem Verständnis sollte damit (egal welcher) kein einziger FM (egal mit welcher Einstellung) ein Binary mit simplem Doppelklick starten dürfen. Oder ist das doch noch wieder anders, je nach FM?
Ja, aber wie du siehst kann man sich darauf nicht verlassen.

wine schert sich nicht um noexec, vielleicht verhält sich bei java auch so und auch sonst ist es insofern ein schwacher Schutz als man vielleicht nicht sofort erkennt welche weiteren fuse- oder sonstigen Dateisysteme der Dateimanager mountet bevor er etwas macht. Ein Dateisytem-Image könnte beispielsweise mithilfe von losetup, Debianfuseiso9660, gvfs(-fuse) oder etwas ähnlichem irgendwo ohne noexec gemountet werden (etwa irgendwo unter /run/user) und schon hilft noexec in /home nichts mehr (wobei zumindest udisks freundlicherweise wieder vieles mit noexec mountet).

für sinnlos halte ich noexec aber trotzdem nicht.
(ich nutze nur gerne ~/bin für eigene Skripte, das in Debian auch automatisch in $PATH landet, wenn es existiert, weswegen es für mich nicht in Frage kommt)

TomL

Re: NoExec in Homedirs

Beitrag von TomL » 14.02.2018 09:42:41

smutbert hat geschrieben: ↑ zum Beitrag ↑
14.02.2018 00:20:24
Ja, aber wie du siehst kann man sich darauf nicht verlassen.
Ich gebe mich da auch keinen Illusionen hin und bewerte Sinn oder Sinnlos ganz pragmatisch nur vor unserem eigenen "lokalen" Hintergrund. Es gibt bei uns kein Wine, insofern beschäftige ich mich auch nicht mit der Frage, ob Wine das respektiert oder nicht. Davon abgesehen, hätte ich sowieso gesagt, Bier ist Bier und Schnaps ist Schaps, wieso sollte Schnaps wie Bier schäumen? Was ich meine, ist, Windows ist Windows und wieso sollte sich Windows für seine eigenen Binaries um Linux-Beschränkungen kümmern...?... zumindest hätte ich das nicht erwartet. Wir selber nutzen nur noch eine W7-VM für das Buhl-Steuer-Programm, damit wird aber nicht gesurft und es ist quasi keinerlei Software installiert. Also beunruhigt mich das auch von dieser Seite nicht weiter.

Ich habe mir selber mal von einem Postfach zum anderen den mc und ein Bashscript zugesandt und dann versucht, beides nur mit Clickerei zu starten... es ist mir nicht gelungen. Genau das ist das Szenario, was mir vorschwebt.... und welches für meine anderen User ein schier unüberwindbares Hindernis darstellt.... sie können es nicht ohne Hilfe starten. Insofern denke ich schon, dass das eine durchaus sinnvolle Verbesserung darstellt, die ein ganz bestimmtes Szenario erfolgreich regelt und infolgedessen die Einflugschneise für Schadssoftware wieder ein wenig schmaler macht.

Benutzeravatar
Lohengrin
Beiträge: 3227
Registriert: 29.08.2004 00:01:05
Wohnort: Montsalvat

Re: NoExec in Homedirs

Beitrag von Lohengrin » 15.02.2018 02:49:57

TomL hat geschrieben: ↑ zum Beitrag ↑
14.02.2018 09:42:41
Ich habe mir selber mal von einem Postfach zum anderen den mc und ein Bashscript zugesandt und dann versucht, beides nur mit Clickerei zu starten... es ist mir nicht gelungen.
Mit so etwas bin ich vorsichtig. Andere Leute machen Sachen, wo ich nicht drauf komme.
Ich würde jeden im Betrieb bitten, zu versuchen, so etwas zu starten oder sich etwas fieses auszudenken.
Hier im Forum zu fragen, war schon richtig. Aber leider wissen wir hier ja nicht, was bei dir im Betrieb läuft.
TomL hat geschrieben: ↑ zum Beitrag ↑
14.02.2018 09:42:41
Insofern denke ich schon, dass das eine durchaus sinnvolle Verbesserung darstellt, die ein ganz bestimmtes Szenario erfolgreich regelt und infolgedessen die Einflugschneise für Schadssoftware wieder ein wenig schmaler macht.
Gibt es etwas, was durch deine Maßnahme jetzt nicht mehr funktioniert? Hat schon jemand gemeckert? Würde jemand meckern?
Harry, hol schon mal das Rasiermesser!

Antworten