الفريق العربي للبرمجةأرشيف المنتديات · 2000 – 2023
نسخة أرشيفية للقراءة فقط — التسجيل والمشاركة مغلقان، والمحتوى محفوظ كما كان.

اقتراح تعديل على نظام تصاريح ملفات Unix-like ,شاركنا برايك

بدأه apex في 19 أبريل 2009 · 11 رد · 1,822 مشاهدة · في نظام تشغيل Unix & Linux
مشاركة: واتساب X فيسبوك تيليجرام
#1 صاحب الموضوع

السلام عليكم ورحمة الله وبركاتة بداية لست خبير حماية ولست مهتم بها لدرجة كبيرة 

ولكنى قرات عن كيفية سقوط النظام (اى نظام UNIX-LIKE ) عن طريق سقوط المستخدم المدير (ROOT ) وذلك عن طريقة معرفة الكلمة السرية الخاصة بة او اصطياد برنامج يملك صلاحيات الرووت ليملك المخترق بذلك تحكم الروت 

وقمت بقراء هذة الموضوع 

 التصاريح على الملفات والمجلدات بأنظمة unix-like

المهم النقطة التى اقترحها هو بما ان لا غناء عن استخدام الرووت لاهميتة وهو الوحيد المتحكم بالكامل هذا يجعلة نستخدمة باستمرار وتطلب البرامج تصريحاتة باستمرار (لانها تحتاج تحكمة )

ما رايكم بمستخدم اخر وليكن اسمة super root هذا المستخدم يكون مثل الرووت ويملك التحكم الكامل ولكن يزيد عنة شى وهو امكانية التحكم بنفوذ الروت وتصريحاتة حيث فى حالة سقوط الروت يستطيع هذا الsuper root سحب التصريحات من الروت بل وانشاء روت اخر وايضاء مراقبة الرووت (البرامج والتحكمات التى تدور بواسطة الروت ) حتى اذا كان فى حالة اختراق يقدر يسحب تحكم من البرنامج المخترق (الحامل لمستخدم الروت ) 

ملخص ذلك 

ما يميز ذلك المستخدم عن الروت 

1- انة لا نستخدمة الانادرا جدا ولاتطلب البرامج تصريحاتة (لان الرووت يعطيها ما يكفيها ) لذلك هو بعيد عن اخذ تصريحاتة وبالتالى الاختراق (اخذ تحكمة الsuper root ) 

 2-لا يمكن انشاء الا فى حالة التسطيب ولا يمكن للرووت انشاء او التحكم بة لانة لو ذلك لاستطاع المتحكم بالروت (ربما المخترق) التحكم بالسوبر رووت ) 

3- الوحيد الذى يملك صلاحيات على الرووت بل يمكنة الغاء هذا الرووت وانشاء غيرة ولكن الرووت لايملك ذلك التحكم على السوبر رووت .

4-يمكن للبرامج الغاية فى الاهمية (ويستحسن الا تكون متصلة بالانترنت ) والمتاكدين من قوة حمايتها حكر التحكم بها ب super root (بذلك من يخترق برنامج محادثة يملك تحكم الرووت لا يكون اخترق التحكم ببرنامج غاية فى الاهمية والحماية ) 

5- تبعا للنقطة السابقة ستقولون ماذا فى اختراق البرنامج الغاية فى الاهمية وذات الحماية القوية الن يملك بذلك التحكم بالسوبر رووت وايضاء الرووت (تعديلة وحذفة وكيفما شاء ) لذلك ما رايكم بعمل مستويات للسوبر رووت 

بحيث يكون السوبر رووت المستوى الاول هو يملك التحكم على الرووت والسوبر رووت الاخرين (السوبر رووت الاخرين (المستوى الثانى والثالث والخ ) (ولكن لا يملك مستخدم اخر التحكم علية ) وهذا المستوى الاول هو الذى ينصح بقوة عدم اعطاء تصريحة لاى ملف او برنامج لان هو وسيلة التحكم الاخيرة 

6- يرجو ان تكون نفوذ الروت ان تكون بعيدة كل البعد عن الوصول لمعلومات السوبر رووت بحيث يكون منعزل عن نفوذ الرووت وتكون معوماتة وتحكماتة حكر لية ولا يمكن للرووت اخذ هذا التحكم 

انتهيت من شرح الملامح الاولية للفكرة واتمنى ان تكون مفيدة او ذات اى قيمة 

وكما ذكرت لست متخصص حماية ومصادرى فى ذلك المجال قليلة للغاية 

لذا قمت بنقل الفكرة اليكم لتقييمها ومحاولة الاضافة عليها ان لم تكن قابلة للتنفيذ بشكلها الحالى 

انتظر ارائكم ومشاركتكم

*ملاحظة اخيرة 

الموضوع ليس منقول بل العضو apex هو mohamed yosry (فى مجتمع لنكس العربى ( 

وهذا واضح من ايميلى المسجل بة 

name : mohamedyosry

#2

السلام عليكم ..

اقتراح جيد اخي , وهو منفذ في بعض انظمة الحمايه , وابسط مثال عليها , بعض انظمة الـ BIOS .

ولكن هذا الفكره تقريباً موجوده في انظمه اللينكس من خلال نمط يسمى نمط المستخدم الاحادي (single user mode) . فاذا كان الغرض من ذلك هو فقط استعادة كلمة السر الخاصه بالـ root , فهناك عده طرق لذلك منها الولوج في نمط المستخدم الاحادي , وذلك من خلال إضافة كلمة single الى محث الاقلاع الخاص بالـمدير الاقلاع مثل Grub او الـ LILO . وبواسطه هذه الطريقة سوف سيتم الدخول الى النظام كـ root من غير المطالبه بكلمة سر , ويمكننا بعد ذلك استخدام امر passwd لتغير كلمة السر الى مانريده , وهذه الطريقة مجربه على توزيعات الـ redhat مثل RHEL5 او المشتقه منها مثل Fedora و CentOS .

طبعاً توجد بعض الطرق لإيقاف خاصيه نمط المستخدم الاحادي منها تفعيل المطالبه بكلمة السر في مدير الاقلاع .

وهناك توجد طرق اخرى لعمل reset لكلمة المرور الخاصه بمستخدم الـ root , ولكن الفكره العامه , هي طالما ان المخترق لديه القدره على الوصول بصوره فيزيائية وفعليه لنظامك بما يمكنه من الولوج الى مدير الاقلاع , ففعلياً يعتبر الامر منتهياً (يعني خلاص , رحت فيها :)) ..

وسيتم نقل الموضوع الى المكان المناسب .

تم تعديل هذه المشاركة بواسطة محمد معاشر في 19 أبريل 2009 في 14:15 — السبب: إضافة ..

لا إله الإ الله وحده لا شريك له الملك وله الحمد يحي ويميت وهو على كل شئ قدير

------------------------------------------------------------------------------------------------

gazabigBanner.jpg

------------------------------------------------------------------------------------------------

#3
اقتباس
السلام عليكم ..

اقتراح جيد اخي , وهو منفذ في بعض انظمة الحمايه , وابسط مثال عليها , بعض انظمة الـ BIOS .

ولكن هذا الفكره تقريباً موجوده في انظمه اللينكس من خلال نمط يسمى نمط المستخدم الاحادي (single user mode) . فاذا كان الغرض من ذلك هو فقط استعادة كلمة السر الخاصه بالـ root , فهناك عده طرق لذلك منها الولوج في نمط المستخدم الاحادي , وذلك من خلال إضافة كلمة single الى محث الاقلاع الخاص بالـمدير الاقلاع مثل Grub او الـ LILO . وبواسطه هذه الطريقة سوف سيتم الدخول الى النظام كـ root من غير المطالبه بكلمة سر , ويمكننا بعد ذلك استخدام امر passwd لتغير كلمة السر الى مانريده , وهذه الطريقة مجربه على توزيعات الـ redhat مثل RHEL5 او المشتقه منها مثل Fedora و CentOS .

طبعاً توجد بعض الطرق لإيقاف خاصيه نمط المستخدم الاحادي منها تفعيل المطالبه بكلمة السر في مدير الاقلاع .

طبعاً توجد طرق اخرى لعمل reset لكلمة المرور الخاصه بمستخدم الـ root , ولكن الفكره العامه , هي طالما ان المخترق لديه القدره على الوصول بصوره فيزيائية وفعليه لنظامك بما يمكنه من الولوج الى مدير الاقلاع , ففعلياً يعتبر الامر منتهياً (يعني خلاص , رحت فيها ) ..

شكرا اخى على تجاوبك

الامر باختصار ان الروت لا غنى عنة لمعظم البرامج وصلاحياتة غير محدودة اذا عندما نعطى صلاحيات الروت لمتصفح انترنت او برنامج محادثة (تلك البرامج التى تمثل الباب الرئيسى للاختراق ) (ولا ننكر حاجة تلك البرامج لتلك الصلاحيات ) فانة فى تلك الحالة سيملك السيطرة بالكامل

فالذى اقترحة ان لاتتساوى رؤؤس من يحتاجون الروت فليس كل روت بامكانة فعل ما يشاء . فجميع الروت لديهم القدرة على صنع التصاريح والتحكم الكامل للنظام . لكن يفرق ان السوبر يوزر المستوى الاول هو الذى يملك جميع الصلاحيات بما يزيد عن الاخرين التحكم بمستخدمين الرووت الذى يخضعون لة

ولا نحتاجة الا نادرا اذا فهو بعيد عن الاختراق

وقد تكون صلاحيات التحكم وقراء واستخدام برنامج ضخم لسوبر يوزر (مستوى اقل من الاول )

ولنجعل الروت العادى لمعظم البرامج (بما فيهم التصفح والمحادثة ) لكن سنسحب منة بعض التصاريح لبعض البرامج وبعض الملفات (وخاصة ملفات السوبر رووت )

ولنجعل الرووت المستوى الاول هو الورقة الاخيرة التى لا نتسخدمها غالبا

اما بخصوص اعادة السيطرة على الروت فكما قلت من يملك الروت يملك كل شى فى النظام

اذا فلنعطى البرامج التى تحتاج رووت ونشك فى اختراقها الرووت الذى تحتاجة لكنة لا يملك التحكم بكل شى (خاصة ما يخص السوبر رووت الذين يعلو فى التحكم )

تم تعديل هذه المشاركة بواسطة apex في 19 أبريل 2009 في 14:41

name : mohamedyosry

#4

اذاً لماذا هذا كله ؟ , لماذا لاتعتبر ببساطه الـ root هو الـ super root , وتعتبر مستخدمي الـ sudoers هم الـ root ..

لا إله الإ الله وحده لا شريك له الملك وله الحمد يحي ويميت وهو على كل شئ قدير

------------------------------------------------------------------------------------------------

gazabigBanner.jpg

------------------------------------------------------------------------------------------------

#5

كما قلت لست خبير

لكن اليس اخذ تحكم sudoers يساوى اختراق root

حيث يعتبر sudo نقل لتحكم root بالكامل لل (ولو لمدة محددة ) sudoers

لذلك قد تكون الفكرة مشابهة لو استطعنا ان نعطية sudoers صلاحيات الرووت ماعدا بعض الصلاحيات

لكن حتى فى تلك الحالة فكرة السوبر روت اوضح واسرع على ما اعتقد

تم تعديل هذه المشاركة بواسطة apex في 19 أبريل 2009 في 15:20

name : mohamedyosry

#6
apex كتب:
كما قلت لست خبير

لكن اليس اخذ تحكم sudoers يساوى اختراق root

حيث يعتبر sudo نقل لتحكم root للsudoers

للتبسيط .sudo يمكن المستخدم من عمل مهام التي تتطلب صلاحيات الـ root بدون الحاجه الى الولوج كـ root . اذا هي لا "تنقل" للـ root .

وحتى مستخدمي الـ sudoers , يمكن التحكم بصلاحياتهم من خلال الملف /etc/sudoers (مثل المجلدات المتاح له العمل عليها ) . للمراجعه :

http://www.sudo.ws/sudo/man/sudoers.html

لا إله الإ الله وحده لا شريك له الملك وله الحمد يحي ويميت وهو على كل شئ قدير

------------------------------------------------------------------------------------------------

gazabigBanner.jpg

------------------------------------------------------------------------------------------------

#7
اقتباس
للتبسيط .sudo يمكن المستخدم من عمل مهام التي تتطلب صلاحيات الـ root بدون الحاجه الى الولوج كـ root . اذا هي لا "تنقل" للـ root .

وحتى مستخدمي الـ sudoers , يمكن التحكم بصلاحياتهم من خلال الملف /etc/sudoers (مثل المجلدات المتاح له العمل عليها ) . للمراجعه :

http://www.sudo.ws/sudo/man/sudoers.htm

هل يمكن ان انقل تحكم الروت عن طريق sudo لل sudoers مع الوصول لاكثر التفاصيل

مثال

اعطى هذا اليوزر صلاحيات الرووت بالكامل ماعدا قراء او تعديل او تشغيل مجلد كذا (الذى يتحكم بة الرووت بكامل ارادتة )

وهل يمكن التغيير بين خصائص sudoers ام كلهم تنطبق عليهم نفس الصلاحيات المعطية ب sudoers

واذا كان كذلك فهل الامر بذلك الوضوح ام ان فكرة السوبر يوزر اوضح واسرع وامرن

تم تعديل هذه المشاركة بواسطة apex في 19 أبريل 2009 في 16:47

name : mohamedyosry

#8
apex كتب:
هل يمكن ان انقل تحكم الروت عن طريق sudo لل sudoers مع الوصول لاكثر التفاصيل

مثال

اعطى هذا اليوزر صلاحيات الرووت بالكامل ماعدا قراء او تعديل او تشغيل مجلد كذا (الذى يتحكم بة الرووت بكامل ارادتة )

واذا كان كذلك فهل الامر بذلك الوضوح ام ان فكرة السوبر يوزر اوضح واسرع وامرن

ممكن القول نعم , هناك يمكن تحديد تحكم بصلاحيات ..

كما ذكرت لك من قبل , بما فهمته من كلامك , ان فكرتك موجوده في النظام مع اعتبار ان root = super root .

ارجوا ان تكون قد اتضحت فكرتي :) ..

لا إله الإ الله وحده لا شريك له الملك وله الحمد يحي ويميت وهو على كل شئ قدير

------------------------------------------------------------------------------------------------

gazabigBanner.jpg

------------------------------------------------------------------------------------------------

#9

ما اتحدث عنة هو موجود فعلا عن طريقة sudoers

وفعلا اذا اعتبرت root هو super root المستوى الاول واليوز الاخرين هم تحت السوبر يوزر (مثلما فى الرابط اعطى خصائص الروت لمستخدم اخر مع حذف تصريح واحد فقط )

فقد تنطبق نفس الفكرة

لكن اراها انها تحتاج لطريقة تحكم اسهل (لانها كتابية وتحتاج الى معرفة كل شى يفعل بانهى امر )

لكن على العموم فكرة مشابهة

شكرا على مشاركتك :)

name : mohamedyosry

#10

السلام عليكم

أخ apex

طريقة linux في authorization تعتبر من أقوى الطرق ، وتفوق على unix في أشياء كثيرة ، وطبعا لا وجه للمقارنة مع الأنظمة الأخرى(بدون ذكر أسماء)

وإن شاء الله في شرح عن هذا الأمر ، فقط ادعو لي بالتيسير

بس بغض النظر عما كتبت ،سواء كان صح أم خطأ

أحب أن أبدي إعجابي بعقليتك وشخصيتك ، فأنت لم تهاب أن يتهمك أحد بالجهل أو الغباء لأنك تنقد شيء في لينوكس ، الذي يعتبر أقوى الأنظمة الموجودة حاليا

وهذه هم العلماء دائما ، ليس هناك حدود لعقلهم إلا ما حده الله تعالى ، وليس عندهم مسلمات إلا ما قالها الله تعالى

بارك الله فيك، استمر.

System Engineer

Red Hat Certified Engineer

Red Hat Certificate Number

805010381752078

#11

مشرفنا برق

نورت الموضوع وشرفتة بمرورك

واما بخصوص الاقتراح فلا شى يدعو للاحراج او الخوف فهل يجب عندما افكر باقتراح فى اى مجال من المجالات الا اطرحة الا بعد مرور الكثير من الوقت فى دراستة وهناك الخبراء الذين بامكانهم مناقشتنا بل اسئل ولن احزن ان اهاننى احد لانى لم اخطى

اقتباس
بخصوص مناقشة الاقتراح

ربما الشى الاخير ان يكون لنا مستخدم لة صلاحيات على الروت ويكون منفصل تماما

ويتستحسن يكون فى وسيلة تخزين اضافية (ثانوية مفصولة عن الجهاز الا فى وقت الحاجة اليها )

حتى يكون وسيلة تحكم اخيرة فى حين ظهور ثغرة(ربما يظهر ثغرة فى النظام فهذا يحدث فى جميع الانظمة ولو بنسب نادرة ) او اختراق النظام بخطاء من مدير النظام

وان اقوم بسحب بعض الصلاحيات من الرروت ان اردت (لانى اريد ان احكرها على السوبر رووت المنفصل )

تم تعديل هذه المشاركة بواسطة apex في 20 أبريل 2009 في 20:44

name : mohamedyosry

#12
apex كتب:
ربما الشى الاخير ان يكون لنا مستخدم لة صلاحيات على الروت ويكون منفصل تماما

ويتستحسن يكون فى وسيلة تخزين اضافية (ثانوية مفصولة عن الجهاز الا فى وقت الحاجة اليها )

حتى يكون وسيلة تحكم اخيرة فى حين ظهور ثغرة(ربما يظهر ثغرة فى النظام فهذا يحدث فى جميع الانظمة ولو بنسب نادرة ) او اختراق النظام بخطاء من مدير النظام

وان اقوم بسحب بعض الصلاحيات من الرروت ان اردت (لانى اريد ان احكرها على السوبر رووت المنفصل )

:lol: السلام عليكم..

اسمحوا لي بالمشاركة :D

لدي نقطة..

بما أن الروت سيكون محدود الصلاحيات و سيكون هناك مستخدم فوقه..

الاحتراق لو حصل سيستهدف مستخدم الروت بالتحديد (هذا من خلال ما فهمته من النظام لحد الآن - أم أنه سيبحث عن المستخدم صاحب أعلى صلاحيات ليقوم باختراقه؟؟)

و في حال تم اختراق الروت سيكون محدود الصلاحيات و لم يتمكن من تنفيذ عمليات خطيرة و سيبقى المستخدم الأعلى بدون أذى..

فلماذا نقوم بعمل مستخدم مفصول عن الجهاز بصلاحيات عليا؟؟ يمكن إبقاؤه في الجهاز..

lxcs.png

syria-flag_small.jpg

مواضيع مشابهة

عدد الزوار حالياً

المتواجدون خلال آخر دقيقتين · يتحدّث كل ٣٠ ثانية

—الإجمالي—أعضاء مسجّلون—زوار بدون تسجيل

جارٍ التحقق من المتواجدين…