day11-特殊權限

1.suid

進程能夠以何種身份去查看一個文件拭嫁,取決于運行這個進程的用戶有沒有對這個文件有沒有權限

列:
用戶在改密碼是使用passwd改密碼讼渊,指向/etc/shadow來修改密碼上真,而shadow是一個沒有權限的文件馍佑,為什么所有用戶都能修改修改shadow里的密碼?


shadow權限屬性
*切換普通用戶修改密碼時魄健,passwd
[oldboy@localhost ~]$ passwd
Changing password for user oldboy.
Changing password for oldboy.
(current) UNIX password: 

*新建一個終端查看進程中passwd是什么在運行
[root@localhost ~]# ps aux | grep "passwd"
root       7502  0.0  0.4 170712  1992 pts/0    S+   10:30   0:00 passwd
root       7556  0.0  0.2 112708   960 pts/1    S+   10:31   0:00 grep --color passwd

為什么是root用戶在運行passwd,而不是oldboy?因為passwd有特殊權限

[root@localhost ~]# ll /usr/bin/passwd
-rwsr-xr-x. 1 root root 27832 Jun 10  2014 /usr/bin/passwd
*-rwsr-xr-x ----> rwx變成了rws旋奢,s就是賦予了特殊權限

PS:set uid簡稱suid泳挥,當我們賦予suid特殊權限,能讓所有用戶在運行賦予特殊權限后以屬主的權限去運行至朗。
suid == 4000
命令表達式:

chmod u+s /usr/bin/passwd
chmod 4755 /uer/bin/passwd
chmod u-s #去掉權限

suid優(yōu)點:可以讓普通用戶執(zhí)行無法執(zhí)行的命令----方便
suid缺點:如果rm為suid無論誰執(zhí)行該命令屉符,都能刪除系統(tǒng)的任何資源


2.sgid(set gid)特殊權限(RHCE考試)

將目錄設置為sgid后,如果在往該目錄下創(chuàng)建文件锹引,都將與該目錄的所屬組保持一致

[root@oldboyedu ~]# groupadd devops
[root@oldboyedu ~]# useradd zhangsan -G devops
[root@oldboyedu ~]# useradd lisi -G devops
[root@oldboyedu ~]# mkdir /opt/share
[root@oldboyedu ~]# chmod 2777 share/
[root@oldboyedu ~]# chown .devops share/

使用sgid可以使得多個用戶之間共享一個目錄的所有文件變得簡單矗钟。

*測試不同的用戶在該目錄下創(chuàng)建文件,檢查屬主和屬組
[root@localhost /opt/share]# ll
total 0
-rw-r--r--. 1 root     devops 0 Aug  8 11:27 t1
-rw-r--r--. 1 oldboy   devops 0 Aug  8 11:28 t2
-rw-rw-r--. 1 zhangsan devops 0 Aug  8 11:30 t3

3.sbit

如果一個目錄設定了粘滯位,那么誰都可以在該目錄下創(chuàng)建文件
刪除文件只能是誰創(chuàng)建的誰刪除,除此以外 root 和/tmp/的所屬主都能刪除該目錄下的額內容.

#設定粘滯位 1000 
chmod o+t /tmp 
chmod 1777 /tmp
粘滯位使用場景

5.特殊屬性 chattr lsattr

  • -a 只能追加,無其他操作
  • -i 鎖定文件,不能刪除,不能追加,不能移動

1.希望任何人都不能創(chuàng)建用戶,應該給/etc/passwd添加什么特殊屬性嫌变?

[root@localhost /opt/share]# chattr +i /etc/passwd #使文件不得變動文件或目錄
[root@localhost /opt/share]# lsattr /etc/passwd #檢查文件屬性
----i----------- /etc/passwd
[root@localhost ~]# useradd zj
useradd: cannot open /etc/passwd

2.日志文件吨艇,希望能往里面追加內容,但不允許刪除腾啥,應該添加什么特殊屬性?

[root@localhost ~]# chattr +a /var/log/secure
[root@localhost ~]# lsattr /var/log/secure
-----a---------- /var/log/secure

6.umask 默認權限

  1. umask是用來控制默認創(chuàng)建文件或目錄的權限
  2. umask設定為022,表示要減去的權限
    目錄: 777 -022 =755
    文件: 666 -022 =644
  3. umask 設定為奇數(shù) 偶數(shù) 對文件和目錄有什么影響?
    文件: 如果umask出現(xiàn)了奇數(shù), 要在奇數(shù)位+1
    目錄: 對目錄毫無影響
  4. 設定umask
    umask number 臨時 (當前bash窗口有效,會隨著bash的關閉一
    起結束)
    vim /etc/profile /etc/login.defs # 如果修改則都為永久.
  5. 一般情況下不對umask調整,默認就是安全的權限.默認為:
    目錄: 755
    文件: 644

總結

  1. 特殊權限 suid sgid sbit
    suid:讓其他用使用程序時通過該文件屬主來操作該文件的內容等
    sgid:設置目錄sgid特殊權限东涡,讓其目錄下創(chuàng)建的文件都有相同組,方便文件共享
    sbit:目錄設定了粘滯位,那么誰都可以在該目錄下創(chuàng)建文件

  2. 特殊屬性 chattr lsattr -a(/var/log/*.log) -i (/etc/passwd)
    chattr:-a:追加文件 -i:鎖定文件
    lsattr:查看文件屬性

  3. umask 默認權限( 表示要減去的權限 目錄:777 -umask 文件:666 - umask)倘待。
    當我們想改變創(chuàng)建文件和目錄時的默認訪問權限疮跑,則可以通過umask命令來實現(xiàn)慧妄。

?著作權歸作者所有,轉載或內容合作請聯(lián)系作者
  • 序言:七十年代末葬毫,一起剝皮案震驚了整個濱河市碉纳,隨后出現(xiàn)的幾起案子邪驮,更是在濱河造成了極大的恐慌,老刑警劉巖茉帅,帶你破解...
    沈念sama閱讀 219,366評論 6 508
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件粹懒,死亡現(xiàn)場離奇詭異,居然都是意外死亡增热,警方通過查閱死者的電腦和手機,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 93,521評論 3 395
  • 文/潘曉璐 我一進店門胧辽,熙熙樓的掌柜王于貴愁眉苦臉地迎上來峻仇,“玉大人,你說我怎么就攤上這事邑商∩闩兀” “怎么了?”我有些...
    開封第一講書人閱讀 165,689評論 0 356
  • 文/不壞的土叔 我叫張陵人断,是天一觀的道長吭从。 經(jīng)常有香客問我,道長恶迈,這世上最難降的妖魔是什么涩金? 我笑而不...
    開封第一講書人閱讀 58,925評論 1 295
  • 正文 為了忘掉前任,我火速辦了婚禮,結果婚禮上步做,老公的妹妹穿的比我還像新娘副渴。我一直安慰自己,他們只是感情好全度,可當我...
    茶點故事閱讀 67,942評論 6 392
  • 文/花漫 我一把揭開白布煮剧。 她就那樣靜靜地躺著,像睡著了一般将鸵。 火紅的嫁衣襯著肌膚如雪勉盅。 梳的紋絲不亂的頭發(fā)上,一...
    開封第一講書人閱讀 51,727評論 1 305
  • 那天顶掉,我揣著相機與錄音菇篡,去河邊找鬼。 笑死一喘,一個胖子當著我的面吹牛驱还,可吹牛的內容都是我干的。 我是一名探鬼主播凸克,決...
    沈念sama閱讀 40,447評論 3 420
  • 文/蒼蘭香墨 我猛地睜開眼议蟆,長吁一口氣:“原來是場噩夢啊……” “哼!你這毒婦竟也來了萎战?” 一聲冷哼從身側響起咐容,我...
    開封第一講書人閱讀 39,349評論 0 276
  • 序言:老撾萬榮一對情侶失蹤,失蹤者是張志新(化名)和其女友劉穎蚂维,沒想到半個月后戳粒,有當?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體,經(jīng)...
    沈念sama閱讀 45,820評論 1 317
  • 正文 獨居荒郊野嶺守林人離奇死亡虫啥,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內容為張勛視角 年9月15日...
    茶點故事閱讀 37,990評論 3 337
  • 正文 我和宋清朗相戀三年蔚约,在試婚紗的時候發(fā)現(xiàn)自己被綠了。 大學時的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片涂籽。...
    茶點故事閱讀 40,127評論 1 351
  • 序言:一個原本活蹦亂跳的男人離奇死亡苹祟,死狀恐怖,靈堂內的尸體忽然破棺而出评雌,到底是詐尸還是另有隱情树枫,我是刑警寧澤,帶...
    沈念sama閱讀 35,812評論 5 346
  • 正文 年R本政府宣布景东,位于F島的核電站砂轻,受9級特大地震影響,放射性物質發(fā)生泄漏斤吐。R本人自食惡果不足惜搔涝,卻給世界環(huán)境...
    茶點故事閱讀 41,471評論 3 331
  • 文/蒙蒙 一厨喂、第九天 我趴在偏房一處隱蔽的房頂上張望。 院中可真熱鬧体谒,春花似錦杯聚、人聲如沸。這莊子的主人今日做“春日...
    開封第一講書人閱讀 32,017評論 0 22
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽。三九已至故响,卻和暖如春傀广,著一層夾襖步出監(jiān)牢的瞬間,已是汗流浹背彩届。 一陣腳步聲響...
    開封第一講書人閱讀 33,142評論 1 272
  • 我被黑心中介騙來泰國打工伪冰, 沒想到剛下飛機就差點兒被人妖公主榨干…… 1. 我叫王不留,地道東北人樟蠕。 一個月前我還...
    沈念sama閱讀 48,388評論 3 373
  • 正文 我出身青樓贮聂,卻偏偏與公主長得像,于是被迫代替她去往敵國和親寨辩。 傳聞我的和親對象是個殘疾皇子吓懈,可洞房花燭夜當晚...
    茶點故事閱讀 45,066評論 2 355

推薦閱讀更多精彩內容