>> Read No. 2583 article  
계정 사용자에게 프로세서 상태를 숨기자..^^

등록 2002-06-22 14:35:00     조회 5
이름 김서방    

		이미 이렇게 해두시고 사용하시는 분들도 계시겠지만..
저처럼 서버에 많은(?) 계정 사용자가 있을 경우에는 혹은 외부에서
일반 사용자의 권한을 획득해서 접근했을 때
서버의 프로세서 상태를 보여주기 싫을때
혹은 보여주는 게 찝찝할 경우가 있습니다. 이럴 경우에
커널패치를 통해서 프로세서 상태를 숨길 수 있습니다.
 일단 http://www.openwall.com/linux/ 로 가셔서 자신의 커널에 맞는 커널패치를
받습니다. 저의 경우에는 2.4.18 패치(아직 개발중이라 권장하지는 않지만...)를
받아서 커널 패치를 했습니다.
(저의 경우에는 아직까지 문제점이 발견되지 않았습니다.)
커널패치를 하신 다음에 커널메뉴를 보시면 아래와 같이
security options 라는 메뉴가 생겨납니다.
[*] [*]   Autodetect and emulate GCC trampolines
[*] Restricted links in /tmp
[*] Restricted FIFOs in /tmp
[*] Restricted /proc
[*] Special handling of fd 0, 1, and 2
[*] Enforce RLIMIT_NPROC on execve(2)
[ ] Destroy shared memory segments not in use 
/proc제한 부분을 체크하시고 커널 컴파일(컴파일 과정 생략)
재부팅 하신 다음에 패치가 적용되지는 확인
root일 경우
ps aux
USER       PID %CPU %MEM   VSZ  RSS TTY      STAT START   TIME COMMAND
root         1  emoticon  emoticon  1416  480 ?        S    Jun08   0:29 init [3]
root         2  emoticon  emoticon     0    0 ?        SW   Jun08   0:00 [keventd]
root         3  emoticon  emoticon     0    0 ?        SWN  Jun08   0:00 [ksoftirqd_CPU0]
root         4  emoticon  emoticon     0    0 ?        SWN  Jun08   0:00 [ksoftirqd_CPU1]
root         5  emoticon  emoticon     0    0 ?        SW   Jun08   3:11 [kswapd]
root         6  emoticon  emoticon     0    0 ?        SW   Jun08   0:00 [bdflush]
root         7  emoticon  emoticon     0    0 ?        SW   Jun08   8:09 [kupdated]
root         8  emoticon  emoticon     0    0 ?        SW   Jun08   0:16 [pagebuf_daemon]
root         9  emoticon  emoticon     0    0 ?        SW   Jun08   7:27 [kjournald]
root       117  emoticon  emoticon     0    0 ?        SW   Jun08   0:00 [kjournald]
--이하생략--
 일반 유저일 경우
stone@ns:~> ps aux
USER       PID %CPU %MEM   VSZ  RSS TTY      STAT START   TIME COMMAND
stone    27608  4.5  0.1  2640 1456 pts/1    S    06:43   0:00 -bash
stone    27635  emoticon  emoticon  2624  724 pts/1    R    06:43   0:00 ps aux
달랑 두개가 나온다...emoticon;;
 패치를 적용하면 /tmp 에 링크파일을 만들 수(?) 나옵니다만...저는 적용이
잘 안되더군요...
 또하나 패치를 적용하시면 일반 유저는 네트웍 상태를 볼 수 없게 됩니다.
아래는 일반 사용자가 netstat명령을 수행했을 때 입니다.
stone@ns:/tmp> netstat
Active Internet connections (w/o servers)
Proto Recv-Q Send-Q Local Address           Foreign Address         State     
/proc/net/tcp: Permission denied
 좀더 보안에 신경을 쓴다면 lids를 이용해 보는 것도 좋을듯 합니다.
추후에 제가 lids를 적용해서 커널을 재컴파일 해본다면
lids사용법도 올려보도록 하겠습니다.
 --
산은 지리산~~
이름
암호
  목록보기 윗글 아랫글
글쓰기
답장쓰기 수정 삭제
정규표현식 [ 상세 검색 ]
페이지로딩: [ 1.39 초 ] 작업시간: [ 0.37 초 ]

Copyleft 1999-2026 by JSBoard Open Project
Theme Designed by IDOO All right reserved
[TOP]

적수네 동네
+
| 적수네 동네
| 공부방
| 리눅스 잡지 서고
| LSN 소스
| 링크 모음
+---+
게시판
+
| 떠들어보세!
| 질문과 답변
| 새소식과 정보
| 1원짜리 팁?
| 대화방
+---+
칼럼?
+
| 세하 훔쳐보기
| Welcome2nite
| 혜진의 염장판
+---+
리눅스 상표권
+
| 반대 서명란
| 토론 게시판
+---+
GNU
+
| GNU 선언문
| GNU GPL
| GNU 미러 목록
+---+
프로젝트?
+
| 리눅스카운터
| RC5DES
| 실질헌법 제작
+---+
커널 소식
+
| 안정 버젼: 2.4.14
+---+
테마 선택
+
LSN 방송국?
+
| OFF AIR
+---+
회원
+
| 로그인
+---+
[ 적수네 동네 ] [ 리눅스 상표권 독점 반대 ] [ 한글 리눅스 문서 프로젝트 ] [ KrLine ] [ 사랑넷 ] [ Valid HTML 4.0! ] [ SlashDot ] [ Freshmeat ]
Copyleft (C) 1998-2001 Byeong-Chan Kim . License
TIME: 1791032542
System by WYZsoft, HDD by I.O.Linux, Mizi Research, Embryo, WOWLINUX, Domain by SarangNet, Network by KrLine.