The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

В ядро Linux 5.4 приняты патчи для ограничения доступа root ..., opennews (ok), 30-Сен-19, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


30. "В ядро Linux 5.4 приняты патчи для ограничения доступа root ..."  +12 +/
Сообщение от Яхз (?), 30-Сен-19, 10:37 
А для внесения изменений в защищённые области будет создан новый пользователь sroot, под которым официально нельзя будет войти в систему. Таким образом они переизобретут существующий с Висты в виндах SYSTEM, мвахахахаха, в смысле мяу :)
Ответить | Правка | Наверх | Cообщить модератору

32. "В ядро Linux 5.4 приняты патчи для ограничения доступа root ..."  +/
Сообщение от Аноним (38), 30-Сен-19, 10:42 
Для внесения изменений будет проверка цифровой подписи у модулей.
Ответить | Правка | Наверх | Cообщить модератору

44. "В ядро Linux 5.4 приняты патчи для ограничения доступа root ..."  +2 +/
Сообщение от Аноним (127), 30-Сен-19, 11:07 
Нет, требование TEE. А если нет TEE - то такие пользователи вендорам неинтересны - их теперь не продашь, клиент привиредливый стал, требует, чтобы товар носил ошейник.
Ответить | Правка | Наверх | Cообщить модератору

37. "В ядро Linux 5.4 приняты патчи для ограничения доступа root ..."  +/
Сообщение от Аноним (137), 30-Сен-19, 10:51 
SYSTEM и есть root.
Ответить | Правка | К родителю #30 | Наверх | Cообщить модератору

46. "В ядро Linux 5.4 приняты патчи для ограничения доступа root ..."  +3 +/
Сообщение от X86 (ok), 30-Сен-19, 11:12 
а Administrator тогда кто? UAC когда запрашивает повышение привилегий - дает именно права Administrator.
Ответить | Правка | Наверх | Cообщить модератору

60. "В ядро Linux 5.4 приняты патчи для ограничения доступа root ..."  +1 +/
Сообщение от Аноним (60), 30-Сен-19, 12:05 
Если на виндах включен UAC, то программы по-дефолту запускаются с привилегиями группы Users (от которой унаследована группа Administrators). Чтобы этого не происходило, надо где-то в политиках что-то переключить, но это сложно, про такое знают только вендоодмены с сертификатами.
Ответить | Правка | Наверх | Cообщить модератору

92. "В ядро Linux 5.4 приняты патчи для ограничения доступа root ..."  +/
Сообщение от Аноним (137), 30-Сен-19, 14:51 
> а Administrator тогда кто?

Пользователь.

> UAC когда запрашивает повышение привилегий - дает именно
> права Administrator.

С правами системы работает ядро и services.exe, они вне ACL.

Ответить | Правка | К родителю #46 | Наверх | Cообщить модератору

102. "В ядро Linux 5.4 приняты патчи для ограничения доступа root ..."  +/
Сообщение от Аноним (75), 30-Сен-19, 15:22 
Спасибо. Приятно послушать настоящего veteran unix admin-а, столько нового узнаёшь)
Ответить | Правка | Наверх | Cообщить модератору

118. "В ядро Linux 5.4 приняты патчи для ограничения доступа root ..."  +/
Сообщение от Аноним (137), 30-Сен-19, 15:43 
Ну а про отличия Zw* Nt* Ps* вы и сами нагуглите.
Ответить | Правка | Наверх | Cообщить модератору

103. "В ядро Linux 5.4 приняты патчи для ограничения доступа root ..."  +/
Сообщение от мяя (?), 30-Сен-19, 15:22 
> они вне ACL

Это не полностью справедливо, они в ACL, но ACL могут менять.

Ответить | Правка | К родителю #92 | Наверх | Cообщить модератору

104. "В ядро Linux 5.4 приняты патчи для ограничения доступа root ..."  +/
Сообщение от мяя (?), 30-Сен-19, 15:23 
Плюс там у служб есть свои какие-то ограничения и то что они работают от SYSTEM не значит что имеют всего его права.
Ответить | Правка | Наверх | Cообщить модератору

117. "В ядро Linux 5.4 приняты патчи для ограничения доступа root ..."  –1 +/
Сообщение от Аноним (137), 30-Сен-19, 15:40 
> Плюс там у служб есть свои какие-то ограничения и то что они
> работают от SYSTEM не значит что имеют всего его права.

Слыжбы, это которые запускаются в svchost.exe?

Ответить | Правка | Наверх | Cообщить модератору

163. "В ядро Linux 5.4 приняты патчи для ограничения доступа root ..."  +/
Сообщение от мяя (?), 30-Сен-19, 18:49 
Да, насколько я помню они не имеют токена рабочего стола, то есть не могут показывать интерактивные окна и взаимодействовать с ними.
Кроме этого часть служб запускается от NT AUTHORITY\LOCAL SERVICE
У винды помимо ACL есть ещё привилегии пользователя и на SYSTEM они тоже распространяются. Есть ещё другие механизмы безопасности которые я уже не помню.
Короче говоря надо windows internal читать, ковыряться в process hacker, subinacl...
Ответить | Правка | Наверх | Cообщить модератору

208. "В ядро Linux 5.4 приняты патчи для ограничения доступа root ..."  +/
Сообщение от Аноним (137), 01-Окт-19, 08:32 
Так я ничего не писал по поводу тредов, запускаемых на выполнение в адресных пространствах процессов svchost.exe штатными средствами. Только services.exe, где по дизайну посторонний код выполняться не должен, но почему-то такое случается.

Прошу заметить, в Винде "сервис" это не только то, что запускается в юзерленде в АП svchost.exe, но и модули ядра. Они имеют возможность запускать потоки, которые выполняются ядре, попросту не вызывая проверки ACL. Могут запускать треды в пространстве пользователя, в том же services.exe.

Напрямую, как в *nix, там нельзя запустить в консоли процесс под пользователем root. Сначала надо почитать то что раньше называлось DDK, в частности про UserMode APC. Потому моё заявление произвело фурор среди здешних админов. :)

Ответить | Правка | Наверх | Cообщить модератору

116. "В ядро Linux 5.4 приняты патчи для ограничения доступа root ..."  +/
Сообщение от Аноним (137), 30-Сен-19, 15:39 
>> они вне ACL
> Это не полностью справедливо, они в ACL, но ACL могут менять.

Треды ядра?)

Ответить | Правка | К родителю #103 | Наверх | Cообщить модератору

98. "В ядро Linux 5.4 приняты патчи для ограничения доступа root ..."  +/
Сообщение от Anonymoustus (ok), 30-Сен-19, 15:15 
> SYSTEM и есть root.

Не всё так просто. В форточках ещё есть TrustedInstaller, который иногда тоже типа за root-а.

Ответить | Правка | К родителю #37 | Наверх | Cообщить модератору

123. "В ядро Linux 5.4 приняты патчи для ограничения доступа root ..."  –2 +/
Сообщение от Аноним (137), 30-Сен-19, 15:54 
>> SYSTEM и есть root.
> Не всё так просто. В форточках ещё есть TrustedInstaller, который иногда тоже типа за
> root-а.

Открою тебе секрет. Там в ядре есть треды.

Ответить | Правка | Наверх | Cообщить модератору

181. "В ядро Linux 5.4 приняты патчи для ограничения доступа root ..."  +/
Сообщение от Аноним (176), 30-Сен-19, 23:00 
Нет, он только для msiexec, и системы обновлений. Попробуйте убрать его с c:/windows/temp.
Ответить | Правка | К родителю #98 | Наверх | Cообщить модератору

42. "В ядро Linux 5.4 приняты патчи для ограничения доступа..."  +4 +/
Сообщение от arisu (ok), 30-Сен-19, 11:05 
…но потом окажется, что sroot имеет слишком большие полномочия, поэтому напишут модуль для ограничения этих полномочий, и добавят пользователя megaroot. и так ad infinitum.
Ответить | Правка | К родителю #30 | Наверх | Cообщить модератору

89. "В ядро Linux 5.4 приняты патчи для ограничения доступа root ..."  +/
Сообщение от Аноним (89), 30-Сен-19, 14:16 
>Таким образом они переизобретут существующий с Висты в виндах SYSTEM

Дык Лёня Поттеринг уже как бы накалякал...
Сразу как только только ему стало скучно заниматься изнасилованиями аудио подсистемы...
Или Вы где-то пропадали последние 10 лет?

Ответить | Правка | К родителю #30 | Наверх | Cообщить модератору

108. "В ядро Linux 5.4 приняты патчи для ограничения доступа root ..."  +/
Сообщение от Аноним (75), 30-Сен-19, 15:28 
Поттеринг изобрел пользователя root? Вот это успех!
Ждём, когда он изобретёт TCP/IP, а то без сети хреново жить, голуби медленно летают.
Ответить | Правка | Наверх | Cообщить модератору

149. "В ядро Linux 5.4 приняты патчи для ограничения доступа root ..."  –1 +/
Сообщение от пох. (?), 30-Сен-19, 17:16 
накличешь, блин! тебе networkd и немонтирующихся при старте сетевых шар мало? (мы ж такие быстрые, такие быстрые, ой...файловые юниты уже перебрали, а сеть что-то там закопалась... да плевать на _netdev, устаревшее ненужно для баш-портянок, поехали быстре-быстрее, обгонять противные окаменелые иниты!)

Ответить | Правка | Наверх | Cообщить модератору

159. "В ядро Linux 5.4 приняты патчи для ограничения доступа root ..."  +/
Сообщение от Аноним (75), 30-Сен-19, 17:35 
Неужели он не висит на монтировании NFS при старте? Да я джвадцать лет ждал эту фичу! Задолбался с autofs костылять. Это уже аргумент, пожалуй, пора с sysV переползать.
Ответить | Правка | Наверх | Cообщить модератору

213. "В ядро Linux 5.4 приняты патчи для ограничения доступа root ..."  +/
Сообщение от пох. (?), 01-Окт-19, 08:47 
> Неужели он не висит на монтировании NFS при старте?

нет, он висит еще и на отмонтировании - при шатдауне. Вечно. Там вообще НЕТ таймера.
У меня вместо nfs - dav, который действительно не всегда может отмонтироваться нормально. Если забыл собственную инструкцию - "сперва вручную отмонтируй, потом убей процесс, если не сложилось, потом только перезагружайся" - звиздюхай искать себе консоль.

Лотерею с "то ли смонтирует, то ли плюнет и так запустит (и хорошо еще если запускаемое аварийно завершается, а не начинает писать в пустую точку монтирования)" еще можно обойти, отказавшись от немодной не новостандартной "портянки" в три строки под именем fstab и написав модную-новостандартную-непортянку на два экрана ручного mount-unit, вручную там указав зависимости (от запуска сервиса ДО монтирования не поможет, разумеется), а вот сделать forced umount при разумном таймауте при шатдауне - невозможно вообще никак.

Пожалуй, пора тебе с sysV переползать, сколько всего полезного и интересного проходит мимо тебя!

Ответить | Правка | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру