Linux глазами хакера
Шрифт:
□
□
10.3.2. Контроль загрузки файлов
Загрузка файлов — самая опасная возможность для сервера. Каждый пользователь должен иметь право обращаться только к своей директории. А что делать, чтобы анонимные пользователи тоже могли работать с файлами? В этом случае нужно по возможности запретить загрузку в уязвимые с точки зрения безопасности директории, куда злоумышленник может поместить скрипты и выполнить их.
Давайте посмотрим, как можно разрешить загрузку в директорию:
В данной строке разрешается загрузка файлов в директорию /home. Третий и четвертый параметры определяют владельца и группу, которые будут установлены для файла. В обоих случаях я указал root, чтобы простой смертный после загрузки ничего не смог сделать с документом. Далее идут права доступа на файл —
Следующий пример разрешает создавать директории:
Предпоследний параметр равен
Запретите загрузку файлов в любые системные директории, открытые пользователям для просмотра. Если вы используете исключительно гостевой доступ, когда пользователь может работать только в своем окружении, то в этом уже нет крайней необходимости.
10.3.3. Доступ по операциям
Помимо этого, в файле ftpaccess может быть описание основных операций и прав доступа к ним. В общем виде это выглядит следующим образом:
В качестве действия можно указать одно из следующих значений:
По умолчанию все действия и для всех пользователей разрешены. Но вполне логичным будет запретить удаление, изменение атрибутов, переименование или перезапись файлов неавторизованным (anonymous) пользователям.
Например, в листинге 10.2 для запрещения доступа к операциям есть следующие строки:
10.3.4. Информационные директивы
Эти директивы отвечают за информационные сообщения, которые видит пользователь, работая с вашим FTP-сервером:
□
□
•
•
•
•
Больше всего мне нравится последний параметр. При его использовании через пробел нужно указать текст, который будет отображен пользователю, например:
На собственных серверах я использую сообщения именно этого типа (одно из двух):
или
Увидев любое из этих сообщений, хакер не сможет определить, какой FTP-сервер реально установлен. В первом случае он подумает, что имеет дело с IIS (Internet Information Services, информационные сервисы Интернета) разработки Microsoft, который может работать только в среде Windows. Это может сбить с толку любого, даже опытного хакера. Но, проверив сервер специальными утилитами, он увидит, что реально используется Linux (точную версию такие утилиты, чаще всего, не могут определить) и догадается, что его просто кидают.
Одна – здесь – жизнь
Проза:
русская классическая проза
рейтинг книги
Я — Легион
3. О чем молчат могилы
Фантастика:
боевая фантастика
рейтинг книги
Эволюционер из трущоб. Том 2
2. Эволюционер из трущоб
Фантастика:
космическая фантастика
попаданцы
рейтинг книги
Герой
4. Совсем не герой
Фантастика:
фэнтези
попаданцы
рейтинг книги
Кодекс Охотника. Книга XXV
25. Кодекс Охотника
Фантастика:
фэнтези
попаданцы
аниме
рейтинг книги
Школа добродетели
Проза:
современная проза
рейтинг книги
Боги войны
4. Император
Проза:
историческая проза
рейтинг книги
Медвежатник
Я – вор в законе
Детективы:
боевики
рейтинг книги
Самодержец пустыни
Проза:
историческая проза
рейтинг книги
Дракон поверженный
Фантастика:
научная фантастика
рейтинг книги
Игра реальностей. Дрейк
1. Город. Игра реальностей
Любовные романы:
любовно-фантастические романы
рейтинг книги
Армагед-дом
Фантастика:
социально-философская фантастика
альтернативная история
рейтинг книги
Сюжет
Фантастика:
научная фантастика
рейтинг книги