Ubuntu 24.04에서 auditd로 파일 변경과 명령 실행 감사하기

서버에서 /etc/passwd가 언제 바뀌었는지는 파일 mtime으로 알 수 있지만, 누가 어떤 명령으로 바꿨는지는 알 수 없다. journald에는 sudo를 거친 명령만 남고, 공격자가 이미 root 셸을 얻었다면 그마저도 남지 않는다. 리눅스…

Continue ReadingUbuntu 24.04에서 auditd로 파일 변경과 명령 실행 감사하기

리눅스 capabilities로 root 권한 쪼개기 — setcap, capsh, ambient 집합

80번 포트를 열어야 한다는 이유 하나로 데몬 전체를 root로 띄우거나, 바이너리에 setuid root를 붙이는 경우가 흔하다. 문제는 그 순간 프로세스가 얻는 것이 "포트 바인딩 권한"이 아니라 커널이 정의한 41개 권한…

Continue Reading리눅스 capabilities로 root 권한 쪼개기 — setcap, capsh, ambient 집합