الفريق العربي للبرمجةأرشيف المنتديات · 2000 – 2023
نسخة أرشيفية للقراءة فقط — التسجيل والمشاركة مغلقان، والمحتوى محفوظ كما كان.

LIDS

مغلق
بدأه Qnix في 21 سبتمبر 2005 · 3 رد · 674 مشاهدة · في نظام تشغيل Unix & Linux
مشاركة: واتساب X فيسبوك تيليجرام
#1 صاحب الموضوع

النظام المستخدم : slackware

الكيرنل المستخدم : 2.6.13.1

الكيرنل المشروح عليه : 2.6.13 + lids

Lids - Linux Intrusion Detection System هو patch كتب للكيرنل لتعزيزها (تطويرها)

واضافه بعض الخواص لحمايتها مثل MAC , وصائد لل port scan وحامي ملفات لدرجه عاليه جدا وايضا حامي للبروسيسور .

تم انشاء الباتش لاضافه الحمايه الازمه لكيرنل ال linux ففي بعض الانظمه القويه يوجد يوزر ال root الذتي له جميع صلاحيات النظام وممكن عمل اي شئ به . فمن الممكن لباتش lids ان يوفر لك الحمايه من الملفات التي لاتريد ان يطلع عليها الغير مثل /etc/shadow و /etc/passwd وملفات اخرى ولفولدرات . حتى ال root لايستطيع النظر اليها . ولتفادي المشاكل الباتش سوف يعطي مثلا صلاحيات لبرنامج مثل /bin/su و /bin/login .. لكي

يستطيعو النظر في ملف /etc/shadow و ايضا الاضافه عليه ...

وايضا يوفر حمايه البرامج في البروسيسور وضمان عملها ... فلا تستجيب لعمليات ال KILL

وتبقى تعمل في البروسيسور . وايضاف خدمه لاقط ال port scan يوفر لك الحمايه وجلب

المعلومات عن اللذين يقومون بهاذه العمليات .

لنرى كيف سنقوم الان بتركيب الباتش على كيرنل 2.6.13

root@qnix:~# cd /usr/src
root@qnix:/usr/src# wget http://www.lids.org/download/v2.6/2.6.13/lids-2.2.1-2.6.13.tar.gz; tar xzf lids-2.2.1-2.6.13.tar.gz

قمنا بلدخول الى /usr/src وقمنا بتنزي ال lids من http://www.lids.org/download/v2.6/2.6.13/l...1-2.6.13.tar.gz وبعدها قمنا

بفك الضغط .

root@qnix:/usr/src# cd linux 
root@qnix:/usr/src/linux# patch -p1 < /usr/src/lids-2.2.1-2.6.13/lids

قمنا بلدخول لمجلد linux الذي يوجد فيه ال source code الخاص بلكيرنل 2.6.13 وبعدها

قمنا بتركيب الباتش الخاص ب lids في الكيرنل .

بعدها قم بكتابه make xconfig او make menuconfig لكي تقوم باضافه lids

root@qnix:/usr/src/linux# make menuconfig

بعد الدخول الى هاذه القائمه باي شكل اما xconfig او menuconfig قم بتنشيط ال lids

الموجود في قسم Security Options وبعدها قم بتنشيط

بعدها قم بتشغيل

  [*]   Prompt for development and/or incomplete code/drivers
  [*]   Sysctl Support

بعدها قم ببناء الكيرنل من جديد مع ال lids patch ..

root@qnix:/usr/src/linux# make  bzImage;make modules;make mpdules_install

بعد الانتهاء من عمليه ال compile قم بنسخ ملف ال bzImage الى ال /boot

root@qnix:/usr/src/linux# cp arch/i386/boot/bzImage /boot/kernel-2.6.13-lids

ولاتنسى اضافته الى ال boot الخاص بلنظام مثل lilo

root@qnix:/usr/src/linux# cat /etc/lilo.conf
lba32
boot = /dev/hda
message = /boot/boot_message.txt
prompt
timeout = 1200
default=Linux-lids

# Override dangerous defaults that rewrite the partition table:
change-rules
reset

# VESA framebuffer console @ 1024x768x256
vga = 773

# Linux bootable partition config begins
image = /boot/kernel-2.6.13-lids
root = /dev/hda2
label = Linux-lids
read-write
# Linux bootable partition config ends

(مثال-فقط)

انتهينا من تركيب ال lids patch الان وقبل اعاده تشغيل الظام نقوم بتشغيل ال lidsadm

root@qnix:~# /sbin/lidsadm -U

الان ال lidsadm سوف يقوم بانشاء ملفات الاوامر والمعلومات (config) وهو موجود في

/etc/lids

الان وبعد اعاده تشغيل الجهاز نقوم بكتابه

root@qnix:~# modprobe lids

لتنشيط ال modules

الان لنقم بتشغيل lids لتجربه الحمايه

root@qnix:~# lidsadm -S -- +LIDS
password:

قم بادخال ال password والان سوف يعمل lids قم بتجربه بعض الخواص البرنامج

root@qnix:~# cat /etc/shadow
cat: /etc/shadow: No such file or directory
root@qnix:~# ls -l /etc/shadow
-rw-r--r--  1 root shadow 494 Sep 20 19:21 /etc/shadow
root@qnix:~# ln -s /etc/shadow shadow
root@qnix:~# cat shadow
cat: /etc/shadow: No such file or directory

كما ترون لااستطيع عرض الملف حتى وانا root الان قم بوقف عمل lids لكي تقوم

باضافه بعض الخواص الجديده ان اردت

root@qnix:~# lids -S -- -LIDS
password:

بعد ادخال الباسورد راح يتوقف عمل lids والان تستطيع عرض ملف /etc/shadow

الان قم بلدخول الى /etc/lids ومن هناك يمكنك اضافه خواص كثيره على البرنامج

وحمايه ملفات وبروسيسورس والكثير الكثير ... لان اشرح كل البرنامج لان توجد طرق كثيره

فيه وخيارات كثيره سوف اذكر مراجع يمكن زيارتها ...

( ارجو طرح اي استفسار - اذا وجد اي خطء او اي معلومه خاطءه ارجة ذكرها )

-----------------------------------------------------

http://www.lids.org

http://www.google.com

http://www.digitalhermit.com/linux/Kernel-Build-HOWTO.html

http://www.kernel.org

http://wiki.lids.org

http://wiki.lids.org/index.php/LIDS_2.2_Installation_Howto

http://www.lids.org/install/install_0.11.x_1.x.html

http://www.selinux.gr.jp/LIDS-JP/LIDS_en/d...sybox/main.html

http://www.shellhung.org/Documentation/LIDS

http://www.honto.info/LIDS/index.html

http://www.y2h4ck.hpg.com.br/lids.htm

http://www.y2h4ck.hpg.com.br/lids2.htm

http://www.vivaolinux.com.br/artigos/verAr...php?codigo=1029

http://www.ubermachine.com/lids

http://www.sans.org/infosecFAQ/linux/lids.htm

http://www.securityfocus.com/infocus/1496

http://www.securityfocus.com/infocus/1502

http://www.securityfocus.com/infocus/1510

http://www.securityfocus.com/infocus/1517

تم تعديل هذه المشاركة بواسطة Qnix في 21 سبتمبر 2005 في 21:09

#2

السلام عليكم

أخ Qnix بارك الله فيك ، دائما متميز

ولكن يوجد هناك جملة أردت أن أستفسر عنها:

اقتباس
وايضا يوفر حمايه البرامج في البروسيسور وضمان عملها ... فلا تستجيب لعمليات ال KILL

ممن تدلني على مصدر هذه الجملة ، أنا لم أجدها في الموقع الخاص بالبرنامج.

بالنسبة للبرنامج ، فميزته تتركز على أن من صلاحية root فعل أي شيء ، ويستطيع أن يرى أي شيء ، ولكن قد يقوم أحد المخترقين بالنفاذ إلى النظام ويخترق الحساب الخاص ب root ، ويتحكم كيفما شاء في الباقي ، وبالتالي فإن هذا البرنامج يصعب العملية على المخترق.

ولكن أظن أن الحماية لو تركزت على حماية الroot سيكون أفضل، لأن المستخدمين العاديين ممكن يعملوا كوارث لا حصر لها .

System Engineer

Red Hat Certified Engineer

Red Hat Certificate Number

805010381752078

#3

بلعكس اخي ... حتى لو كانت لك صلاحيه root فلاتستطيع ان تغير صلاحيات ال lids الا لو كنت تملك الباسورد الخاص به

وبامكان lids اخفاء ملفات حساسه جدا ومن كثير وكثير من الصلاحيات والخدع ....

يمكنك اخفاء ال process لكي تتجنب كثير من المشاكل وممكن ان تجعلها unkillable

#4

اّسف اخي لم اركز على جملتي التي كتبتها ففيها اخطاء ... على كل حال كنت اقصد البروسيس العمليات ..

فتستطيع اخفائها ... بمعنى لاتستطيع ان تراها لو عملت ps -auroot حتى لو كنت انت ال root او اي شخص اّخر

http://www.lids.org/lids-howto/lids-hacking-howto-4.html

هذا الموضوع مغلق.