При аудите Linux обычно проверяют права доступа и SUID-биты. Но не менее важно посмотреть, как смонтированы файловые системы.
Если временный каталог или пользовательский раздел смонтирован с
exec, suid или dev, это может значительно расширить поверхность атаки.▪️Посмотреть все точки монтирования
Самый удобный способ:
findmnt -o TARGET,SOURCE,FSTYPE,OPTIONS
Или классический вариант:mount
▪️На что обратить вниманиеОпции монтирования:
•
exec - разрешает запуск исполняемых файлов.•
suid - позволяет работать SUID/SGID-битам.•
dev - разрешает использование файлов устройств.Для каталогов вроде
/tmp, /var/tmp или /dev/shm обычно безопаснее использовать противоположные опции:noexec,nosuid,nodev
▪️Пример проверкиfindmnt -no TARGET,OPTIONS /tmp
Если вывод содержит:rw,relatime
значит ограничения отсутствуют.Более безопасный вариант:
rw,nosuid,nodev,noexec
▪️Проверка через fstabЧтобы убедиться, что настройки сохранятся после перезагрузки:
grep -vE '^\s*#|^$' /etc/fstab
Ищите разделы, где для временных или пользовательских файловых систем не заданы защитные опции.▪️Почему это важно
Представьте, что злоумышленник смог записать файл в
/tmp. Если раздел смонтирован с exec, его можно сразу запустить. Если ещё и разрешён suid или dev, последствия могут быть значительно серьёзнее.Несколько минут на проверку параметров монтирования могут устранить целый класс потенциальных проблем ещё до того, как они будут использованы.
BashTex 📱 #scripts #linux