Saltar para o conteúdo
102 · LPIC-1 (parte 2)

110.1 Tarefas administrativas de segurança

TópicoT17ObjetivoExecutar tarefas administrativas de segurançaPeso3PáginasLPIC-1 (102) - Version 5.0

Resumo Conciso

Permissões especiais SUID e SGID

PermissãoNuméricaSimbólicaEfeito
SUID4000s/S no bit de execução do proprietárioExecuta com privilégios do proprietário
SGID (ficheiro)2000s/S no bit de execução do grupoExecuta com privilégios do grupo
SGID (directório)2000s/S no bit de execução do grupoFicheiros criados herdam propriedade do grupo

Comandos find para permissões especiais

ComandoO que encontra
find / -perm 4000Ficheiros com apenas SUID
find / -perm -4000Ficheiros com SUID (e outras permissões)
find / -perm /6000Ficheiros com SUID ou SGID

Gestão de senhas e expiração

ComandoFunção
passwd -SEstado da senha (P/L/NP), datas de expiração (ver T06)
passwd -l userBloquear conta (ver T06)
passwd -u userDesbloquear conta (ver T06)
passwd -d userRemover senha
chage -l userListar informações de expiração (ver T06)
chage -M 365 userValidade máxima da senha (dias)
chage -m 1 userDias mínimos entre alterações
chage -d 0 userForçar alteração no próximo login
chage -E 2050-12-13 userData de expiração da conta
usermod -L user / usermod -U userBloquear / desbloquear senha

Ferramentas de descoberta de portas abertas

ComandoFunção
lsof -iLista todos os ficheiros de rede
lsof -i :22Ficheiros de rede na porta 22
lsof [email protected]:22,80Filtrar por IP e portas
fuser .Processos que acedem um ficheiro/directório
fuser -vn tcp 80Processos na porta TCP 80
netstat -ltPortas TCP ouvintes
netstat -luPortas UDP ouvintes
netstat -lutePortas ouvintes com info estendida
nmap hostScanner de portas
nmap -p 22 hostEscanear porta específica
nmap -p 1-65535 hostEscanear todas as portas
nmap -p- hostAtalho para todas as portas

Limites de recursos (ulimit)

OpçãoRecurso
-S / -HLimites soft (flexíveis) / hard (rígidos)
-fTamanho máximo de ficheiros escritos
-mTamanho máximo do RSS
-vMemória virtual máxima
-uNº máximo de processos por utilizador
-aMostrar todos os limites soft

Persistência: valores definidos em /etc/security/limits.conf.

Monitorização de sessões

ComandoFunção
lastÚltimos logins (baseado em /var/log/wtmp)
lastbTentativas de login incorretas
whoUtilizadores atualmente logados
wUtilizadores logados + o que estão a fazer

sudo e /etc/sudoers

ConceitoDetalhe
su - userTrocar de utilizador (carrega ambiente)
sudo cmdExecutar comando como root
sudo -u user cmdExecutar como outro utilizador
/etc/sudoersFicheiro de política de segurança do sudo
visudoEditar /etc/sudoers com validação de sintaxe
Host_AliasAlias de hosts no sudoers
User_AliasAlias de utilizadores no sudoers
Cmnd_AliasAlias de comandos no sudoers
%grupoMembros de um grupo no sudoers
SUID4000s, Sfind -perm 4000 ou find -perm u+s
SGID2000s, Sfind -perm 2000 ou find -perm g+s

Exercício Guiado 2 — Busca produtiva de SUID/SGID em /usr/bin

Enunciado: Encontre todos os ficheiros com SUID, SGID e SUID ou SGID em /usr/bin.

Solução:

bash
# SUID (e outras permissões)find /usr/bin -perm -4000# oufind /usr/bin -perm -u+s# SGID (e outras permissões)find /usr/bin -perm -2000# oufind /usr/bin -perm -g+s# SUID ou SGIDfind /usr/bin -perm /6000

Exercício Guiado 3 — Comandos chage para o utilizador mary

Enunciado: Forneça os comandos chage corretos para cada cenário.

Solução:

SignificadoComando
Senha válida por 365 diaschage -M 365 mary
Alterar senha no próximo loginchage -d 0 mary
Mínimo 1 dia entre alteraçõeschage -m 1 mary
Desativar expiração da senhachage -M 99999 mary
Alterar senha a qualquer momentochage -m 0 mary
Aviso 7 dias + conta expira 20/08/2050chage -W 7 -E 2050-08-20 mary
Imprimir informações de validadechage -l mary

Exercício Guiado 4 — Utilitários de rede

Enunciado: Preencha a tabela com o utilitário apropriado para cada ação.

Solução:

AçãoComando
Ficheiros de rede do host 192.168.1.55 na porta 22 (lsof)lsof [email protected]:22
Processos na porta padrão do Apache (fuser)fuser -vn tcp 80
Sockets UDP ouvintes (netstat)netstat -lu
Escanear portas 80-443 em 192.168.1.55 (nmap)nmap -p 80-443 192.168.1.55

Exercício Guiado 5 — Limites ulimit do RSS

Enunciado: Execute tarefas relativas ao RSS e ulimit como utilizador regular.

Solução:

bash
# Limites soft do RSSulimit -m          # ou ulimit -Sm# Limites rígidos do RSSulimit -Hm# Definir limites soft para 5000 KBulimit -Sm 5000# Definir limites rígidos para 10000 KBulimit -Hm 10000# Aumentar limites rígidos para 15000 KB# Resultado: ERRO — utilizadores comuns não podem aumentar limites rígidos

Exercício Guiado 6 — Análise de saída do last

Enunciado: Analise carol pts/0 192.168.1.4 Sun May 31 14:16 - 14:22 (00:06).

Solução:

  • Host remoto? Sim, o endereço IP 192.168.1.4 está na terceira coluna.
  • Duração? Seis minutos (última coluna).
  • Terminal de texto clássico? Não, pts/0 indica Pseudo Terminal Slave (emulador gráfico).

Exercício Guiado 7 — sudoers e aliases

Enunciado: Dado o sudoers com User_Alias ADMINS = carol, %sudo, PRIVILEGED_USERS, !REGULAR_USERS e User_Alias REGULAR_USERS = john, mary, alex, pode alex verificar o status do Apache em qualquer host?

Solução: Não. alex é membro de REGULAR_USERS, que está excluído (!) de ADMINS. Apenas ADMINS (e %sudo/root) podem executar o comando.

Exercícios Exploratórios

Exercício Exploratório 1 — Sticky bit

Enunciado: Além de SUID e SGID, existe o sticky bit, usado em directórios como /tmp. Defina, encontre e remova o sticky bit em ~/temporal.

bash
# Definir sticky bitchmod +t ~/temporal# ouchmod 1755 ~/temporal# Encontrar directórios com sticky bit no directório inicialfind ~ -perm -1000# Remover sticky bitchmod -t ~/temporal# ouchmod 0755 ~/temporal

Exercício Exploratório 2 — Senha bloqueada em /etc/shadow

Enunciado: Quando a senha de um utilizador é bloqueada via passwd -l ou usermod -L, como saber olhando em /etc/shadow?

Um ponto de exclamação (!) aparece no segundo campo, logo após o nome de login do utilizador afetado. Exemplo: mary:!$6$gOg9xJgv....

bash
# Verificar o campo de senha no shadow (precisa de root)sudo grep mary /etc/shadow

Exercício Exploratório 3 — Equivalente do chage -E no usermod

Enunciado: Qual o equivalente do comando chage -E date username no usermod?

bash
usermod -e date username# ouusermod --expiredate date username

Exercício Exploratório 4 — Escanear todas as portas com nmap

Enunciado: Forneça dois comandos nmap diferentes para escanear todas as 65535 portas no host local.

bash
nmap -p 1-65535 localhost# ounmap -p- localhost