|
Zwykle spędzamy dużą część naszego czasu zapobiec nieautoryzowanemu dostępowi do naszych zespołów: konfigurujemy zapory ogniowe, uprawnienia użytkowników, ACL, tworzymy bezpieczne hasła itp .; ale rzadko pamiętamy zabezpieczyć uruchomienie naszego sprzętu.
Jeśli ktoś ma fizyczny dostęp do komputera, może go ponownie uruchomić i zmienić parametry GRUB-a , aby uzyskać uprawnienia administratora. Wystarczy dodać „1” lub „s” na końcu wiersza „kernel” w GRUB-ie, aby uzyskać ten dostęp. |
Aby tego uniknąć, możesz zabezpieczyć GRUBa za pomocą hasła, aby nie było możliwe modyfikowanie jego parametrów, jeśli nie jest ono znane.
Jeśli masz zainstalowany program ładujący GRUB (co jest najbardziej powszechne, jeśli używasz najpopularniejszych dystrybucji Linuksa), możesz zabezpieczyć każdy wpis w menu GRUB hasłem. W ten sposób za każdym razem, gdy wybierzesz system operacyjny do rozruchu, zapyta Cię o hasło, które podałeś, aby uruchomić system. A jako bonus, jeśli twój komputer zostanie skradziony, intruzi nie będą mogli uzyskać dostępu do twoich plików. Brzmi dobrze, prawda?
GRUB 2
Dla każdego wpisu Gruba można ustanowić użytkownika z uprawnieniami do modyfikowania parametrów wpisów, które GRUB pojawia się podczas uruchamiania systemu, oprócz superużytkownika (tego, który ma dostęp do modyfikowania Gruba, naciskając klawisz „e”). Zrobimy to w pliku /etc/grub.d/00_header. Otwieramy plik w naszym ulubionym edytorze:
Sudo nano /etc/grub.d/00_header
Na koniec wklej:
kot < < EOF
ustaw superużytkowników=”użytkownik1″
hasło użytkownik1 hasło1
EOF
Gdzie użytkownik1 jest superużytkownikiem, przykład:
kot < < EOF
ustaw superużytkowników=”superużytkownik”
hasło superużytkownika 123456
EOF
Aby utworzyć więcej użytkowników, dodaj ich poniżej:
hasło superużytkownika 123456
Wyglądałoby to mniej więcej tak:
kot < < EOF
ustaw superużytkowników="superużytkownik"
hasło superużytkownika 123456
hasło user2 7890
EOF
Po ustaleniu potrzebnych użytkowników zapisujemy zmiany.
Chroń system Windows
Aby chronić system Windows, musisz edytować plik /etc/grub.d/30_os-prober.
Sudo nano /etc/grub.d/30_os-prober
Poszukaj linii kodu, która mówi:
menuentry „$ {LONGNAME} (na $ {DEVICE})” {
Powinno to wyglądać tak (superuser to nazwa superużytkownika):
menuentry „$ {LONGNAME} (na $ {DEVICE})” –users superuser {
Zapisz zmiany i uruchom:
sudo update-grub
Otworzyłem plik /boot/grub/grub.cfg:
sudo nano /boot/grub/grub.cfg
A gdzie jest wpis Windows (coś takiego):
menuentry "Windows XP Professional" {
zmień go na to (użytkownik2 to nazwa użytkownika z uprawnieniami dostępu):
menuentry "Windows XP Professional" - użytkownik użytkownik 2 {
Uruchom ponownie i idź. Teraz, gdy spróbujesz wejść do systemu Windows, poprosi Cię o hasło. Jeśli naciśniesz klawisz „e”, poprosi również o hasło.
Chroń Linuksa
Aby chronić wpisy jądra Linuksa, edytuj plik /etc/grub.d/10_linux i poszukaj wiersza, który mówi:
menuentry "$ 1" {
Jeśli chcesz, aby tylko superużytkownik miał do niego dostęp, powinien wyglądać tak:
menuentry "$ 1" –users użytkownik1 {
Jeśli chcesz, aby drugi użytkownik miał dostęp:
menuentry "$ 1" –users użytkownik2 {
Możesz również zabezpieczyć wpis przed sprawdzeniem pamięci, edytując plik /etc/grub.d/20_memtest:
menuentry "Test pamięci (memtest86 +)" –users superuser {
Chroń wszystkie wpisy
Aby zabezpieczyć wszystkie wpisy, uruchom:
sudo sed -i -e '/ ^ menuentry / s / {/ –users superuser {/' /etc/grub.d/10_linux /etc/grub.d/20_memtest86+ /etc/grub.d/30_os-prober / etc / grub.d / 40_custom
Aby cofnąć ten krok, uruchom:
sudo sed -i -e '/ ^ menuentry / s / –users superuser [/ B] {/ {/' /etc/grub.d/10_linux /etc/grub.d/20_memtest86+ /etc/grub.d/30_os- prober /etc/grub.d/40_custom
GRUB
Zacznijmy od otwarcia środowiska GRUB. Otworzyłem terminal i napisałem:
grub
Następnie wpisałem następujące polecenie:
md5krypt
Poprosi Cię o hasło, którego chcesz użyć. Wpisz go i wejdź. Otrzymasz zaszyfrowane hasło, które musisz bardzo uważnie przechowywać. Teraz, mając uprawnienia administratora, otworzyłem plik /boot/grub/menu.lst za pomocą Twojego ulubionego edytora tekstu:
sudo gedit /boot/grub/menu.lst
Aby wprowadzić hasło do preferowanych pozycji menu GRUB-a, musisz dodać następujące elementy do każdej pozycji, którą chcesz chronić:
hasło --md5 moje_hasło
Gdzie moje_hasło byłoby (zaszyfrowanym) hasłem zwróconym przez md5crypt: Przed:
tytuł Ubuntu, kernel 2.6.8.1-2-386 (tryb odzyskiwania)
root (hd1,2)
jądro /boot/vmlinuz-2.6.8.1-2-386 root = / dev / hdb3 ro pojedynczy
initrd /boot/initrd.img-2.6.8.1-2-386
Po:
tytuł Ubuntu, kernel 2.6.8.1-2-386 (tryb odzyskiwania)
root (hd1,2)
jądro /boot/vmlinuz-2.6.8.1-2-386 root = / dev / hdb3 ro pojedynczy
initrd /boot/initrd.img-2.6.8.1-2-386
password –md5 $1$w7Epf0$vX6rxpozznLAVxZGkcFcs
Zapisz plik i uruchom ponownie. Tak proste! Aby uniknąć nie tylko tego, że złośliwa osoba może zmienić parametry konfiguracyjne chronionego wpisu, ale także tego, że nie może nawet uruchomić tego systemu, możesz dodać wiersz w pozycji „protected” po parametrze tytułu. Idąc za naszym przykładem, wyglądałoby to mniej więcej tak:
tytuł Ubuntu, kernel 2.6.8.1-2-386 (tryb odzyskiwania)
zablokować
root (hd1,2)
jądro /boot/vmlinuz-2.6.8.1-2-386 root = / dev / hdb3 ro pojedynczy
initrd /boot/initrd.img-2.6.8.1-2-386
password –md5 $1$w7Epf0$vX6rxpozznLAVxZGkcFcs
Następnym razem, gdy ktoś będzie chciał uruchomić ten system, będzie musiał wprowadzić hasło.
Źródło: Fora Delanover , Makeuseof i Ubuntu oraz Elavdeveloper