- A hozzászóláshoz be kell jelentkezni
- 4705 megtekintés
Hozzászólások
AppArmor
- A hozzászóláshoz be kell jelentkezni
+1
- A hozzászóláshoz be kell jelentkezni
+1
--
"Voltegyszer egy ember szakálla nőtt....Enter"
- A hozzászóláshoz be kell jelentkezni
+1 ˇˇ
- A hozzászóláshoz be kell jelentkezni
+1
- A hozzászóláshoz be kell jelentkezni
+1 (openSUSE-ben van defaultból)
de el akarok majd játszani egy hardened gentoo-val, és ott meg szeretném ismerni a PaX-ot is
Andi, really. Take it from me. If I tell you something, I'm usually right.
- A hozzászóláshoz be kell jelentkezni
+1, mondjuk, hogy ismerkedek vele :)
--
Discover It - Have a lot of fun!
- A hozzászóláshoz be kell jelentkezni
+1
Bár még inkább csak mások által írt profilok által, de szorgosan tanulmányozom ;-)
- A hozzászóláshoz be kell jelentkezni
+1
--
The worst or stupidest ideas are always the most popular.
- A hozzászóláshoz be kell jelentkezni
"AppArmor is installed and loaded by default in Hardy. Some packages will install their own enforcing profiles."
Aki Gutsy-t használ, az is használ AppArmor-t.
"AppArmor is installed and loaded by default in Gutsy. Some packages will install their own profiles."
AppArmor Community Ubuntu Documentation
--
trey @ gépház
- A hozzászóláshoz be kell jelentkezni
nahát-nahát. beixeltem volna hogy "semmit", de a Hardy is alapból felrakja az AppArmort.
- A hozzászóláshoz be kell jelentkezni
grsecben benne van a PaX, így max. csak azt az arányszámot lehet majd látni, hogy ki az aki önmagában használja a PaX-ot és nem a grseccel együtt...
- A hozzászóláshoz be kell jelentkezni
alapból a kérdésem a PaX-ra így vonatkozott: "csak PaX", de trey átírta
___
info
- A hozzászóláshoz be kell jelentkezni
Átírtam, mert a "csak PaX" félreérthető, mert azt is jelentheti, hogy PaX mellett nem használsz mást, pl. AppArmor-t. Aki ebben a témában mozog, az tudja, hogy a PaX a grsecurity része.
--
trey @ gépház
- A hozzászóláshoz be kell jelentkezni
aszemét :)
- A hozzászóláshoz be kell jelentkezni
Bár más jellegű biztonságtechnikai megoldás, de én pl. azt szoktam csinálni, hogy szétkapom a "funkcionalitásokat" és külön vserverbe pakolom őket.
Egyik szerveremen rsbac megy, de valahogy az szerintem nem fehérembernek való azt adminisztrálni, a vserver-rel meg könnyen gyorsan kis minimáldebianokat be lehet telepíteni, és mindenhova csak annyit felrakni, ami tényleg kell.
- A hozzászóláshoz be kell jelentkezni
Ettől még nem lesz a vserver biztonsági megoldás... :)
- A hozzászóláshoz be kell jelentkezni
Nekem eddig a dd vált be, bár egyszer majdnem megelőzött egy másik ember, aki hasonló biztonsági megoldást akart telepíteni...
- A hozzászóláshoz be kell jelentkezni
Ezt pontosan hogy is hasznalod a biztonsag novelesere?
----
I have a solaris box that does nothing.. its pretty good at it aswell. - besok, deviantart
honlapkészítés
- A hozzászóláshoz be kell jelentkezni
dd && install freebsd
tippem szerint ;)
___
info
- A hozzászóláshoz be kell jelentkezni
hát ha van biztonségi mentés akkor az ember nagyobb biztonságman érezheti magát mintha nem lenne ;)
I hate myself, because I'm not open-source.
- A hozzászóláshoz be kell jelentkezni
Azt úgy, hogy ha találok egy gépet az interneten, ami nem biztonságos, belépek rá, és biztonságossá teszem a dd-vel.
- A hozzászóláshoz be kell jelentkezni
Ez bűncselekmény, nem? :)
--
trey @ gépház
- A hozzászóláshoz be kell jelentkezni
Én azt hittem eddig, hogy jószolgálat.
És pénzt sem kérek érte, mert az APEH nem tudta megmondani, hogy azt hogy kell leadózni. Ja, az ő szerverük sem biztonságos, de mivel nem voltak képesek válaszolni, az övéket nem javítottam meg.
Ja, egyébként indíthatnátok solarisos felmérést is, mert már olyan nem biztonságos szervert is találtam, de azon sajnos nem működött ez a dd nevű program, pedig mindkét paraméterezését kipróbáltam (dd if=/dev/random of=/dev/sda1 és of=/dev/hda1 is).
Kíváncsi lennék, hogy mások azon az OS-en hogy telepítik ezt a biztonsági megoldást!
- A hozzászóláshoz be kell jelentkezni
Tudom, hogy csak vicceltél. :) Nem vagy te olya cúnya fijjú...
--
trey @ gépház
- A hozzászóláshoz be kell jelentkezni
Csúnyának csúnya vagyok, de abban teljesen igazad van, hogy csak viccelek, nem értek én ilyen dolgokhoz (se).
Akkor hát helyesbítek: én se Linuxot használok. :)
- A hozzászóláshoz be kell jelentkezni
Akkor hát helyesbítek: én se Linuxot használok.
Szoval +1 szavazat a SElinuxra. :)
----
I have a solaris box that does nothing.. its pretty good at it aswell. - besok, deviantart
honlapkészítés
- A hozzászóláshoz be kell jelentkezni
Igy mar ertem. Viszont a legtobb nembiztonsagos gepen nincs dd. Legfeljebb dd.exe lenne, de a /dev/random-nal az is elhasal. :)
----
I have a solaris box that does nothing.. its pretty good at it aswell. - besok, deviantart
honlapkészítés
- A hozzászóláshoz be kell jelentkezni
Amikor nagy divatja (és visszhangja) volt a weblapok deface-elésének nekem határozottan úgy tűnt, hogy azok nagyrészt Linuxok. Persze ez rég volt, igaz sem volt, mindenesetre ezt a kijelentést nem tudom mire alapozod.
- A hozzászóláshoz be kell jelentkezni
Nem minden _internetre kötött_ számítógép weblapot szolgál ki.
- A hozzászóláshoz be kell jelentkezni
Ez így van, viszont leginkább ezek kerülnek nyilvánosságra, érthető okokból.
- A hozzászóláshoz be kell jelentkezni
selinux. Segített már éles helyzetben komolyabb támadást megfogni.
- A hozzászóláshoz be kell jelentkezni
izgi
- A hozzászóláshoz be kell jelentkezni
lol. :)
--
Fontos feladatot soha ne bizz olyan gepre, amit egyedul is fel tudsz emelni!
- A hozzászóláshoz be kell jelentkezni
annó spendernek volt/van valami selinuxos toolja is, ha erre gondolsz, hogy izgi
___
info
- A hozzászóláshoz be kell jelentkezni
az SElinux-kilovo shellcode-ra gondolsz? ;)
--
Fontos feladatot soha ne bizz olyan gepre, amit egyedul is fel tudsz emelni!
- A hozzászóláshoz be kell jelentkezni
ja, erről hallottam ;)
___
info
- A hozzászóláshoz be kell jelentkezni
Ez a link nagyon jó. A Gentoo Hardened-nél Joshua Brindle is egy SELinux barom. Ha bármi mást említenek neki, azt mondja rá, hogy nem jó a biztonsági terv. Szerinte csak az a biztonsági terv jó, ami szerint egyedül SELinux-t kell használni. Szerinte sem a PaX-nak, sem az RSBAC-nak, sem a Grsecurity-nek, sem az SSP-nek nincs értelme. Pedig ez a csóka egy avatott biztonsági szakértő. Az a baj, hogy vannak ilyen barmok.
Tegnap elhasaltatta a PaX a flash plugint (szállt a Firefox, mint a győzelmi zászló), amikor a Magyar TV honlapján szerettem volna megnézni egy műsort. Bár valószínűleg egy rosszul megírt lejátszó az oka. Azért mégiscsak jó tudni, hogy egy ideig nem nézek MTV-t a neten. A dolog másik oldala, hogy egy jól megírt kártékony flash kód, még mindig belepiszkálhatna a home-omba...
Üdv,
Dw.
"Jegyezze fel a vádhoz - utasította Metcalf őrnagy a tizedest, aki tudott gyorsírni. - Tiszteletlenül beszélt a feljebbvalójával, amikor nem pofázott közbe."
- A hozzászóláshoz be kell jelentkezni
Tegnap elhasaltatta a PaX a flash plugint (szállt a Firefox, mint a győzelmi zászló)
Restrict_mprotect() / firefox-bin / miatt. Az túl erős a flashhez, meg úgy általában a különféle firefox/iceweasel pluginokhoz.
Pagexec/segmexecel viszont még jól megy. Néha ilyenkor is van firefox/iceweasel crash (hozzá tartozó PaX kernel bejegyzésekkel :)), de csak "furcsa" oldalakon. ;-)
-------------
r=1 vagyok, de ugatok...
- A hozzászóláshoz be kell jelentkezni
Hát le is van véve az mprotect sajnos a firefox-ról...
Anélkül tovább jut.
Aug 11 13:55:27 kernel PAX: execution attempt in: <anonymous mapping>, 3b708000-3b709000 3b708000
Aug 11 13:55:27 kernel PAX: terminating task: /usr/lib/mozilla-firefox/firefox-bin(firefox-bin):7692, uid/euid: 1000/1000, PC: 3b708d42, SP: 5b22b2f0
Aug 11 13:55:27 kernel PAX: bytes at PC: 83 c4 0c 8b 45 e8 c7 80 0c 01 00 00 00 00 00 00 8b 4d e0 f2
Aug 11 13:55:27 kernel PAX: bytes at SP-4:
Aug 11 13:59:24 kernel PAX: execution attempt in: <anonymous mapping>, 437bf000-437c0000 437bf000
Aug 11 13:59:24 kernel PAX: terminating task: /usr/lib/mozilla-firefox/firefox-bin(firefox-bin):11049, uid/euid: 1000/1000, PC: 437bfd42, SP: 5a655e00
Aug 11 13:59:24 kernel PAX: bytes at PC: 83 c4 0c 8b 45 e8 c7 80 0c 01 00 00 00 00 00 00 8b 4d e0 f2
Aug 11 13:59:24 kernel PAX: bytes at SP-4:
Üdv,
Dw.
"Jegyezze fel a vádhoz - utasította Metcalf őrnagy a tizedest, aki tudott gyorsírni. - Tiszteletlenül beszélt a feljebbvalójával, amikor nem pofázott közbe."
- A hozzászóláshoz be kell jelentkezni
+1
- A hozzászóláshoz be kell jelentkezni
A kézikönyvével fejbeverted a Blahán támadó lejmoló hajléktalant?
--
Ruby takes the elegance and simplicity of Perl, and mixes it with the library support of Lisp.
- A hozzászóláshoz be kell jelentkezni
RSBAC+PaX
- A hozzászóláshoz be kell jelentkezni
fixme RSBAC alapból tartalmazza a PaX-ot, úgy mint a grsec, ezert van csak RSBAC ;)
___
info
- A hozzászóláshoz be kell jelentkezni
Az az "enhanced RSBAC kernel" nev alatt futo csoda, az official RSBAC patch-ben nincs benne.
--
Fontos feladatot soha ne bizz olyan gepre, amit egyedul is fel tudsz emelni!
- A hozzászóláshoz be kell jelentkezni
RSBAC-ot annyira nem ismerem, de akkor most már ezt is tudom
___
info
- A hozzászóláshoz be kell jelentkezni
BSD
- A hozzászóláshoz be kell jelentkezni
+1
---
/* No comment */
Ketchup elementál megidézése a sajt síkra
- A hozzászóláshoz be kell jelentkezni
Nem mintha azok (például a felépítésük miatt) biztonságosabbak lennének...
- A hozzászóláshoz be kell jelentkezni
Viszont néhány dolog eleve ott van és nem kell fossá patchelni, csak befordítod a kernelbe vagy beállítod a sysctl-t ha olyan.
- A hozzászóláshoz be kell jelentkezni
SOROLD!
Amit nem lehet megirni assemblyben azt nem lehet megirni.
2.6.27-rc2-00389-g10fec20
- A hozzászóláshoz be kell jelentkezni
CONFIG_SECURITY_DEFAULT_MMAP_MIN_ADDR
CONFIG_STRICT_DEVMEM
egy-kettő van még, de ezek más jellegűek, mint a szavazásban említett biztonsági megoldások
___
info
- A hozzászóláshoz be kell jelentkezni
BSD -erdekel.
Amit nem lehet megirni assemblyben azt nem lehet megirni.
2.6.27-rc2-00389-g10fec20
- A hozzászóláshoz be kell jelentkezni
(fixme) a TrustedBSD a FreeBSD "része"
- A hozzászóláshoz be kell jelentkezni
Pl. NetBSD-ben ott van a PaX ASLR támogatás és a PaX mprotect() meg mmap() restrictions, Elad Efrat munkájának (és az én nyaggatásomnak :) köszönhetően...
- A hozzászóláshoz be kell jelentkezni
Picúr, suli után leszo^Wmegvárhatlak? :)
--
Ruby takes the elegance and simplicity of Perl, and mixes it with the library support of Lisp.
- A hozzászóláshoz be kell jelentkezni
Viszed a táskámat? :)
- A hozzászóláshoz be kell jelentkezni
SELinux
--
SELinux, Xen, RHEL, Fedora: http://sys-admin.hu
- A hozzászóláshoz be kell jelentkezni
+1
kötöjelkötöjel
irreverzibilis perverzkonzerv
- A hozzászóláshoz be kell jelentkezni
így elnézve eddig az állást, egész szép számmal használunk ilyen megoldásokat, és szerintem egyre több létjogosultsága lesz az ilyen patcheknek, Linus jelenlegki hozzáállása mellett
___
info
- A hozzászóláshoz be kell jelentkezni
Huh, egész beleborsóztam ebbe a szép számba. Majdnem van egészen 40. :))
A többi meg már a kernel része. Szóval ha a kérdés az "opcionális" akkor a hozzászólások fele nem is ér.
--
trey @ gépház
- A hozzászóláshoz be kell jelentkezni
de több, mint a semmi ... :P
___
info
- A hozzászóláshoz be kell jelentkezni
Van olyan lehetoseg egyebkent, hogy egyiket sem? Csak a megalapitasod miatt erdekel...
- A hozzászóláshoz be kell jelentkezni
lehúzom a netről.
- A hozzászóláshoz be kell jelentkezni
hianyzik a "nem hasznalok semmit", pedig erdekes lenne az az arany is.
- A hozzászóláshoz be kell jelentkezni
Az az egyéb. (Mert nem írtak annyian amennyien szavaztak rá)
- A hozzászóláshoz be kell jelentkezni
a "semmi" szvsz nem elégíti ki az "opcionális biztonsági megoldás" fogalmát
- A hozzászóláshoz be kell jelentkezni
Ket kezed osszeteszed, es imadkozol. Van mikor bevalik :).
- A hozzászóláshoz be kell jelentkezni
biztonsági megoldás?
pl. biztonsági mentés? :)
--
"SzAM-7 -es, tudjátok amivel a Mirage-okat szokták lelőni" - Robi.
- A hozzászóláshoz be kell jelentkezni
Linksys router + tomato firmware 1.21 :-)
- A hozzászóláshoz be kell jelentkezni
Mindezt kernelszinten?
--
Fontos feladatot soha ne bizz olyan gepre, amit egyedul is fel tudsz emelni!
- A hozzászóláshoz be kell jelentkezni
Szerintem a PC nem volt kritérium :-)
Csak tudnám mit mondana erre az agresszív kismalac.....
- A hozzászóláshoz be kell jelentkezni
"Szerintem a PC nem volt kritérium"
Az epp nem, csak hogy security tool legyen. Ez maximum insecurity tool.
--
Fontos feladatot soha ne bizz olyan gepre, amit egyedul is fel tudsz emelni!
- A hozzászóláshoz be kell jelentkezni
Ha hasznalok akkor grsecet hasznalok, de nagyon remelem, hogy idovel nem kell kulon tokolodni ezzel, es beolvasztjak vegre a kernelbe.
- A hozzászóláshoz be kell jelentkezni
Hat dobnek egy hatast. Az biztos.
- A hozzászóláshoz be kell jelentkezni
"es beolvasztjak vegre a kernelbe"
:) erre a valószínűség = 0 ..
drága a mi jó kis Linusunknak...
___
info
- A hozzászóláshoz be kell jelentkezni
Ha nem tetszik, forkold!!!1
"no video codec le a win32vel", de "Gentoohoz lehet meg tul fiatal vagy"
- A hozzászóláshoz be kell jelentkezni
saját használatra "forkolva" is van...
___
info
- A hozzászóláshoz be kell jelentkezni
Norton Internet Security-t :D)))))))))))
----- www.blackpanther.hu -----
- A hozzászóláshoz be kell jelentkezni
Semmilyet (mondjuk csak egy desktop gép). Még csak tűzfalam sincs, nem értek a tűzfalhoz, én meg azt olvastam valahol az sokkal rosszabb, ha van tűzfal, de roszz, mintha nincs. Van egy routerem azon van valamicske tűzfal, de aki be akar törni úgyis be fog törni. Túl nagy kárt nem tudnak okozni, mert mindent lementek ami fontos, max zombigépet csinálnak a gépből, az meg nem igazán éri meg mert nincs folyamatosan hálózat alatt csak 1-2 órákat. Az iptraf szerint nincs is olyan hálózati forgalmam amiről ne tudnék. Úgy vettem észre elég még az a védelem hogy linuxos a gép. Mondjuk szerverekre tuti nem, de az én notimra elég. Egyébként semmi szerverfunkció nincs a gépemen, ami komolyabb veszélyforrás lehetene szerintem. Egyedül a samba, de az sem fut csak amikor kell.
- A hozzászóláshoz be kell jelentkezni
SELinux + kiegészítés képpen AIDE
(bár ez utóbbi típusú megoldásokat látom senki sem emlegeti)
Zavard össze a világot: mosolyogj hétfőn.
- A hozzászóláshoz be kell jelentkezni
Valószínűleg mert az AIDE/Tripwire alapvetően egy integrítást ellenőrző eszköz, amelyik "esemény utáni" ;) használatra alkalmas, tehát csak tűzoltáskor segít, míg a PaX/grsec egyfajta prevenciós megoldások, amelyek a kompromitáció megelőzésére lettek kitalálva...
- A hozzászóláshoz be kell jelentkezni
Szerveren vagy desktopon? Mert nem mindegy. Desktopon nem alkalmazok külön biztonsági elemeket, legfeljebb titkosítást.
- A hozzászóláshoz be kell jelentkezni
Az ISP jótékonyan blokkol mindent, aminek nincs köze a szörföléshez és lejelszavazza a használatra átadott routerét. Vehetjük ezt is biztonsági megoldásnak. Ha pl akarok egy 22 portforwardot akkor betelefonálok, hogy ezésez vagyok és kellene nekem nyitni/forrwardolni/trigerelni egy akármit.
- A hozzászóláshoz be kell jelentkezni