En attendant systrace sous Linux, utilisez les kernel capabilities... Ce sont des capacitées dont se débarasse un processus root. En gros, il dit :
"Je veux plus rien pouvoir faire sauf binder un socker sur un port <1024..."
Il vas perdre tous ses droits root, sauf celui de binder un socket sur un port privilégié. Il est toujours root, mais n'en a plus les droits... Et il ne peut même plus revenir sur ces droits une fois fixés. De plus, les droits se transmettent dans le cas d'un fork (ca c'est normal), mais surtout dans le cas d'un execve (ca c'est super pratique niveau sécu)... Mais le process apparaitras quand même root dans un 'ps'. Malheureusement, trops peut de programmes utilisent ca de nos jours... Et c'est bien domage. pure-ftpd utilise ca sous Linux il me semble.
Il existe une version portable (bibliothèque + appels systèmes POSIX) et des extensions Linux qui rajoutent des capacitées (une granularitée en quelque sorte)
Infos :
*/ générales : capget(2) et capset(2)
*/ Version portable : cap_set_proc(3) et cap_get_proc(3)
*/ la bibliothèque libcap : ftp://ftp.kernel.org/pub/linux/libs/security/linux-privs(...)
*/ Extensions Linux : capsetp(3) et capgetp(3)
*/ headers : /usr/src/linux/include/linux/capability.h (contiens les define des capacités POSIX et des extensions Linux, avec en prime des explications détaillées en commentaires.)
[^] # Re: Viva systrace... et viva capabilities
Posté par _PinG _ . En réponse à la dépêche Evaluation de OpenBSD 3.2 (snapshot). Évalué à 1.
"Je veux plus rien pouvoir faire sauf binder un socker sur un port <1024..."
Il vas perdre tous ses droits root, sauf celui de binder un socket sur un port privilégié. Il est toujours root, mais n'en a plus les droits... Et il ne peut même plus revenir sur ces droits une fois fixés. De plus, les droits se transmettent dans le cas d'un fork (ca c'est normal), mais surtout dans le cas d'un execve (ca c'est super pratique niveau sécu)... Mais le process apparaitras quand même root dans un 'ps'. Malheureusement, trops peut de programmes utilisent ca de nos jours... Et c'est bien domage. pure-ftpd utilise ca sous Linux il me semble.
Il existe une version portable (bibliothèque + appels systèmes POSIX) et des extensions Linux qui rajoutent des capacitées (une granularitée en quelque sorte)
Infos :
*/ générales : capget(2) et capset(2)
*/ Version portable : cap_set_proc(3) et cap_get_proc(3)
*/ la bibliothèque libcap : ftp://ftp.kernel.org/pub/linux/libs/security/linux-privs(...)
*/ Extensions Linux : capsetp(3) et capgetp(3)
*/ headers : /usr/src/linux/include/linux/capability.h (contiens les define des capacités POSIX et des extensions Linux, avec en prime des explications détaillées en commentaires.)