Како заштитити ГРУБ лозинком (Линук)

Обично проводимо добар део свог времена спречити неовлашћени приступ нашим тимовима: конфигуришемо заштитни зид, корисничке дозволе, АЦЛ-ове, креирамо јаке лозинке итд .; али се ретко сећамо заштитити покретање наше опреме.

Ако неко има физички приступ рачунару, може га поново покренути и променити GRUB параметре да би добио администраторски приступ. Једноставним додавањем „1“ или „s“ на крај GRUB линије „kernel“ добиће му овај приступ.


Да би се то избегло, ГРУБ се може заштитити помоћу лозинке, тако да ако није позната, није могуће изменити њене параметре.

Ако имате инсталиран ГРУБ покретачки програм (што је најчешће ако користите најпопуларнију Линук дистрибуцију), сваки унос у менију ГРУБ можете заштитити лозинком. На овај начин, сваки пут када изаберете оперативни систем за покретање, он ће вас питати за лозинку коју сте навели за покретање система. И као бонус, ако вам украду рачунар, уљези неће моћи да приступе вашим датотекама. Звучи добро, зар не?

ГРУБ 2

За сваки унос Груб-а можете успоставити корисника са привилегијама да модификује параметре уноса који се појављују у ГРУБ-у при покретању система, осим суперкорисника (онај који има приступ модификовању Груб-а притиском на тастер „е“). То ћемо урадити у датотеци /етц/груб.д/00_хеадер. Датотеку отварамо са нашим омиљеним уређивачем:

судо нано /етц/груб.д/00_хеадер

На крају залепите следеће:

мачка < < ЕОФ
постави суперусерс=”усер1″
лозинка усер1 пассворд1
ЕОФ

Где је усер1 суперусер, пример:

мачка < < ЕОФ
постави суперусерс=”суперкорисник”
лозинка суперкорисника 123456
ЕОФ

Да бисте створили више корисника, додајте их испод:

лозинка суперкорисника 123456

Изгледало би отприлике овако:

мачка < < ЕОФ
сет суперусерс="суперусер"
лозинка суперкорисника 123456
лозинка усер2 7890
ЕОФ

Једном када успоставимо кориснике које желимо, сачувамо промене.

Заштитите Виндовс 

Да бисте заштитили Виндовс, морате уредити датотеку /етц/груб.д/30_ос-пробер.

судо нано /етц/груб.д/30_ос-пробер

Потражите ред кода који каже:

менуентри "$ {ЛОНГНАМЕ} (на $ {ДЕВИЦЕ})" {

То би требало изгледати овако (суперкорисник је име суперкорисника):

менуентри "$ {ЛОНГНАМЕ} (на $ {ДЕВИЦЕ})" –корисници суперусер {

 
Сачувајте промене и покрените:

судо упдате-груб

Отворио сам датотеку /боот/груб/груб.цфг:

судо нано /боот/груб/груб.цфг

А где је унос за Виндовс (отприлике овако):

мени "Виндовс КСП Профессионал" {

промените га на ово (усер2 је име корисника који има привилегије приступа):

мени "Виндовс КСП Профессионал" - корисници усер2 {

Поново покрените и крените. Када покушате да уђете у Виндовс, питаће вас за лозинку. Ако притиснете тастер "е", тражиће се и лозинка.

Заштитите Линук

Да бисте заштитили уносе Линук кернела, уредите датотеку /етц/груб.д/10_линук и потражите ред који каже:

менуентри "$ 1" {

Ако само желите да суперкорисник може да му приступи, требало би да изгледа овако:

менуентри "$ 1" –корисници усер1 {

Ако желите да други корисник има приступ:

менуентри "$ 1" –корисници усер2 {

Унос можете да заштитите и од провере меморије уређивањем датотеке /етц/груб.д/20_мемтест:

менуентри "Тест меморије (мемтест86 +)" –корисници суперусер {

Заштитите све уносе

Да бисте заштитили све уносе, покрените:

судо сед -и -е '/ ^ менуентри / с / {/ –корисници суперусер {/' /етц/груб.д/10_линук /етц/груб.д/20_мемтест86+ /етц/груб.д/30_ос-пробер / етц / груб.д / 40_цустом

Да бисте опозвали овај корак, покрените:

судо сед -и -е '/ ^ менуентри / с / –усерс суперусер [/ Б] {/ {/' /етц/груб.д/10_линук /етц/груб.д/20_мемтест86+ /етц/груб.д/30_ос- пробер /етц/груб.д/40_цустом

ГРУБ

Почнимо са отварањем ГРУБ окружења. Отворио сам терминал и написао:

клопа

Тада сам унео следећу команду:

мд5црипт

Затражиће од вас лозинку коју желите да користите. Укуцајте и перисон Ентер. Добићете шифровану лозинку коју морате врло пажљиво чувати. Сада сам, са администраторским дозволама, отворио /боот/груб/мену.лст датотеку са вашим омиљеним уређивачем текста:

судо гедит /боот/груб/мену.лст

Да бисте ставили лозинку на ставке ГРУБ менија које желите, морате додати следеће ставке које желите да заштитите:

лозинка - мд5 ми_пассворд

Где би ми_пассворд била (шифрована) лозинка коју је вратио мд5црипт: Пре:

наслов Убунту, кернел 2.6.8.1-2-386 (режим опоравка)
корен (хд1,2)
кернел /боот/вмлинуз-2.6.8.1-2-386 роот = / дев / хдб3 ро један
инитрд /боот/инитрд.имг-2.6.8.1-2-386

Онда:

наслов Убунту, кернел 2.6.8.1-2-386 (режим опоравка)
корен (хд1,2)
кернел /боот/вмлинуз-2.6.8.1-2-386 роот = / дев / хдб3 ро један
инитрд /боот/инитрд.имг-2.6.8.1-2-386
password –md5 $1$w7Epf0$vX6rxpozznLAVxZGkcFcs

Сачувајте датотеку и поново покрените. Тако лако! Да бисте избегли, не само да злонамерна особа може променити конфигурационе параметре заштићеног уноса, већ и да тај систем не може ни покренути, можете додати ред у „заштићени“ унос, после параметра наслова. Следећи наш пример, то би изгледало отприлике овако:

наслов Убунту, кернел 2.6.8.1-2-386 (режим опоравка)
закључати
корен (хд1,2)
кернел /боот/вмлинуз-2.6.8.1-2-386 роот = / дев / хдб3 ро један
инитрд /боот/инитрд.имг-2.6.8.1-2-386
password –md5 $1$w7Epf0$vX6rxpozznLAVxZGkcFcs

Следећи пут када неко жели да покрене тај систем, мораће да унесе лозинку.

Извор: Делановер & Макеусеоф & Убунту Форумс & Елавдевелопер


Додај као жељени извор на Гуглу