Sujet 110 : S curit
110.1 Effectuer des t ches concernant la s curit au niveau
utilisateurs (Weight 3)
110.2 Configurer la s curit du syst me (Weight 3)
110.3 S curiser des changes r seau avec le cryptage (Weight 3)
ziedbouziri.com
1
S curit des utilisateurs
V rifier les droits SUID et SGID : Supprimer les fichiers dangereux
find / -user root -perm -4000 -print | /bin/mail -s "Setuid root files" root
V rifier les packages install s : rpm -Va
Expiration des comptes et des mots de passe : chage
Interdire la connexion : /bin/false, /etc/nologin, /etc/shadow, passwd, usermod.
Les droits SUDO
Fichiers de configuration : /etc/sudoers
Edition : visudo
ziedbouziri.com
2
Limites des utilisateurs (1)
Agir sur l'environnement du shell et des processus qu'il contr le :
Taille de fichier, nombre de fichiers ouverts, nombre de processus, la taille de
m moire max que l'utilisateur peut occuper etc ...
Limite Soft et Limite Hard.
Limite Hard est d finie par le super-utilisateur pour un utilisateur ou un groupe
d'utilisateurs et ne peut pas tre d pass e.
Limite Soft est galement d finie par le super-utilisateur, mais elle peut tre
remplac e temporairement par un utilisateur en cas de besoin avec la commande
ulimit.
Limite Soft et Limite Hard sont d finies /etc/security/limits.conf
Valeurs par d faut : ulimit -a
ziedbouziri.com
3
Publicité
Limites des utilisateurs (2)
Root d finit la limite Soft et Hard pour la taille des fichiers que peut cr er
l'utilisateur Salah : /etc/security/limits.conf
salah hard fsize 204800
salah soft fsize 102400
L'utilisateur salah peut v rifier ses limites : ulimit -a
ziedbouziri.com
4
Ports ouverts
Liste des ports ouverts en local : lsof, netstat
Outil d'audit des ports ouverts distance : nmap
nmap -A machine
Starting Nmap 4.20 ( http://insecure.org ) at 2008-05-22 19:54 CEST
Interesting ports on machine.mondomaine.com (192.168.1.25):
Not shown: 1676 closed ports
PORT STATE SERVICE VERSION
21/tcp open ftp vsftpd 2.0.5
22/tcp open ssh OpenSSH 4.3p2 Debian 9 (protocol 2.0)
25/tcp open smtp Postfix smtpd
...
Device type: general purpose
Running: Linux 2.6.X
OS details: Linux 2.6.14 - 2.6.17
....
ziedbouziri.com
5
Contr ler les services
Trou de s curit dans un service bien particulier,
Mauvais param trage d'un service :
Votre MTA devient un open relay utilis par les spammers, open relay blacklists
sshd acceptant les connexions root de l'Internet
D sactiver les services que vous n'avez pas besoin :
Service standalone : chkconfig , update-rc.d
Service g r par le super d mon : inetd / xinetd
Publicité
ziedbouziri.com
6
Super d mon inetd
Fichier de configuration /etc/inetd.conf
<service_name> <sock_type> <proto> <flags> <user> <server_path>
<args>
To re-read this file after changes, just do a killall -HUP inetd
#
ftp stream tcp nowait root /usr/sbin/tcpd in.ftpd -l -a
telnet stream tcp nowait root /usr/sbin/tcpd in.telnetd
ziedbouziri.com
7
Super d mon xinetd
Int grer les fonction du d mon tcpd et rendre plus lisible et flexible la
configuration.
Fonctionnalit s de gestion des log
Fichier de configuration globale : /etc/xinetd.conf :
R pertoire contenant les fichiers sp cifiques aux services : /etc/xinetd.d/
defaults
{
instances = 60
log_type = SYSLOG authpriv
log_on_success = HOST PID
log_on_failure = HOST
cps = 25 30
}
includedir /etc/xinetd.d
ziedbouziri.com
8
tcp_wrappers
tcp_wrappers permet la v rification des acc s un service r seau.
Le binaire du service est compil avec la librairie statique libwrap.
La v rification des acc s un service r seau a lieu en trois tapes :
Publicité
lacc s est-il explicitement autoris ?
sinon, lacc s est-il explicitement interdit ?
sinon, par d faut, lacc s est autoris .
Fichiers de configuration : /etc/hosts.allow et /etc/hosts.deny.
Syntaxe :
daemon_list : client_list
ziedbouziri.com
9
Secure Shell (SSH)
Remplacer les services de connexion distance vuln rables : ftp, rlogin, rcp, et telnet.
OpenSSH est une version LIBRE du protocole SSH d velopp par OpenBSD
Boite d'outils : ssh, scp, sftp, ssh-keygen, ssh-add, ssh-agent ...
Version 1
Se limiter une simple fonctionnalit de connectivit distance pour le shell.
Une faille permettant un pirate d'ins rer des donn es dans le flux chiffr
Version 2
S curisation de nimporte quel protocole applicatif et ceci gr ce ses m canismes de port
forwarding et de tunneling .
sftp
Normalis e en 2006 lIETF. RFC 4250 4256
ziedbouziri.com
10
Installation
Programme serveur : sshd, port 22
Programmes client : ssh, scp, sftp,
Boite d'outils ssh-keygen, ssh-agent
Fichier de configuration du serveur sshd_config
Fichier de configuration du client ssh_config
Couple de cl s de la machine
ssh_host_rsa_key et ssh_host_rsa_key.pub
Publicité
ssh_host_dsa_key et ssh_host_dsa_key.pub
ssh_host_key (ssh version 1)
Known hosts : ~/.ssh/known_hosts et /etc/ssh/ssh_known_hosts
ziedbouziri.com
11
GPG (Gnu Privacy Guard)
Clone libre de PGP (Pretty Good Privacy).
ali
G n rer le couple de cl s : ali@bagdad:~$ gpg --gen-key
Exporter la cl publique : ali@bagdad:~$ gpg --export aloulou > gpg.pub
Salah
Importer la cl publique : salah@bagdad:~$ gpg --import gpg.pub
G rer le trousseau des cl s : gpg --list-keys
Crypter :
gpg --out cryptogramme --recipient aloulou --armor --encrypt message
ali
D crypter :
ali@bagdad:~$ gpg --out lisible --decrypt cryptogramme
ziedbouziri.com
12
GPG : Signature num rique
ali
Signer : ali@bagdad:~$ gpg --clearsign lisible
salah
V rifier Signature : salah@bagdad:~$ gpg --verify lisible.asc
ziedbouziri.com
13