LINUX.ORG.RU

Запретить из под пользователя программно логиниться другим пользователем

 


0

1

например, есть пользователь skype

запускаем под ним программу skype

дальше эта программа (внезапно) хочет запустить процесс под пользователем root, и например она знает пароль, потому что является как минимум keylogger, а как максимум полноценным трояном

есть ли в linux возможность предотвратить запуск
из процесса skype под пользователем skype
других процессов под другими пользователями?

selinux/armlinux для этого?

помогут ли какие-нибудь более простые способы,
например, chroot, virtualbox и т.п.?

★★

Насколько я помню, с помощью настройки pam можно запертить использование su и sudo пользователями, не включеными в группу wheel.

Deleted
()

например она знает пароль

Тебе нужно решить эту проблему, а не запрещать программно логиниться.

x3al ★★★★★
()
Ответ на: комментарий от x3al

т.е. если запускать на гипервизоре без дыр, то это несколько безопаснее?

можно поэкспериментировать под VirutalBox, а потом перейти на KVM?

sanyock ★★
() автор топика
Последнее исправление: sanyock (всего исправлений: 1)

Apparmor, selinux, виртуализация или контейнеры решают эти проблемы. Skype лучше запихнуть либо виртуальную машину с профилем для MAC системы, либо просто в профиль для MAC системы плюс запуск в xephyr.

anonymous_sama ★★★★★
()
Ответ на: комментарий от anonymous

от setuid() это не спасёт

Если программа может успешно выполнить setuid(), ей уже не нужно выполнять setuid().

i-rinat ★★★★★
()
Ответ на: комментарий от anonymous_sama

а что такое есть запуск под «просто профилем для MAC системы»?

чем хороши настройки MAC (apple?) для VirtualBox или я не так понял?

xephyr - это вроде бы виртуальный X сервер?

может этот скайп запускать под Xvnc внутри виртуалки , это изолирует его от моей клавиатуры?

и иногда цепляться туда vncviewer-ом для извлечения логов? мне надо-то логи из одного чата

sanyock ★★
() автор топика
Последнее исправление: sanyock (всего исправлений: 3)
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.