Catégorie : Sécurité

19 août 2018 /

Pour sécuriser l’accès à l’édition du Grub et le démarrage de la distribution GNU/linux, nous allons voir comment paramétrer Grub pour qu’un login et un mot de passe soit systématiquement demandé au démarrage.

1. Création d’un mot de passe chiffré
grub-mkpasswd-pbkdf2

Cette commande te demande interactivement un mot de passe, puis génère un hachage PBKDF2 très sécurisé (bien plus résistant que l’ancien MD5):

Le hachage PBKDF2 du mot de passe est grub.pbkdf2.sha512.10000.3B267CE5F2E6451530863695C434B6388DE36E5FBDB7619F21A956F4ED98D907A082306EDC6FD56CF7B879BBA86BE03F141723579ABC9F4D3CF2C39265D1B81A.757509B33EC2C5F693C674FB9420360597B2736730CE9EE008A71BABC32A920950DA15A27C2FE96E1F950CC65E7A75B2636F92059F70EA5F0ADB4FBB15935AC8

Copie uniquement la partie après grub.pbkdf2.sha512. (tout le long string hexadécimal).
2. Édition du fichier de configuration GRUB
sudo vi /etc/grub.d/00_header

On ajoute à la fin du fichier ces 4 lignes, en déclarant le login que l’on souhaite ainsi que le hachage généré au début:

set superusers="starmate"
password_pbkdf2 starmate grub.pbkdf2.sha512.10000.3B267CE5F2E6451530863695C434B6388DE36E5FBDB7619F21A956F4ED98D907A082306EDC6FD56CF7B879BBA86BE03F141723579ABC9F4D3CF2C39265D1B81A.757509B33EC2C5F693C674FB9420360597B2736730CE9EE008A71BABC32A920950DA15A27C2FE96E1F950CC65E7A75B2636F92059F70EA5F0ADB4FBB15935AC8

Notes importantes :

  • set superusers= »starmate » : définit l’utilisateur autorisé à accéder au menu GRUB complet et aux commandes d’édition.
  • password_pbkdf2 starmate <hachage> : associe le hachage au superuser.
  • Tu peux avoir plusieurs superusers : set superusers= »starmate,autreuser ».
3. Reconstruction du fichier GRUB
sudo update-grub

Il n’y a plus qu’a redémarrer (attention, votre clavier sera probablement en QWERTY lors de la demande du mot de passe)!

Pense à noter ton mot de passe en disposition QWERTY (ex. si ton mot de passe contient « a », c’est la touche « q » physique).
4 février 2018 /

Pour voir si la version actuelle, et si une mise à jour est disponible:

sudo rkhunter --versioncheck

[ Rootkit Hunter version 1.4.2 ]

Checking rkhunter version...
This version : 1.4.2
Latest version: 1.4.4
Update available

La commande « rkhunter –update » met uniquement à jour les fichiers pour la version actuelle mais ne met pas à jour vers la version plus récente.

Donc pour mettre à jour rkhunter, il nous faut télécharger la dernière version (ici la 1.4.4), puis:

tar xvfz rkhunter-1.4.4.tar.gz
cd rkhunter-1.4.4
sudo ./installer.sh --install

Après cela, vous pouvez vérifier la version:

sudo rkhunter --versioncheck

[ Rootkit Hunter version 1.4.4 ]

Checking rkhunter version...
This version : 1.4.4
Latest version: 1.4.4

On met à jour le fichier de ressources:

sudo rkhunter --update --propupd

Puis on lance un scan complet:

sudo rkhunter --checkall

Si vous avez une erreur  » Invalid SCRIPTWHITELIST configuration option: Non-existent pathname: /usr/sbin/prelink« .
Il faut soit installer prelink (sudo apt-get install prelink), soit commenter dans /etc/rkhunter.conf la ligne « SCRIPTWHITELIST=/usr/sbin/prelink« 

1 février 2018 /

[pastacode lang= »bash » manual= »find%20.%20-type%20f%20-newermt%20%222017-12-09%2010%3A45%3A00%22%20!%20-newermt%20%222017-12-09%2010%3A55%3A00%22″ message= »Afficher les fichiers modifiés entre 10h45 et 10h55 le 9 décembre 2017″ highlight= » » provider= »manual »/]

[pastacode lang= »bash » manual= »find%20.%20-type%20f%20-newermt%20%222017-12-01%22%20!%20-newermt%20%222017-12-31%22%20-not%20-name%20%22*.LOG%22%20-a%20-not%20-name%20%22*.log%22″ message= »Afficher les fichiers modifiés en décembre 2017 qui ne sont pas des fichiers .log » highlight= » » provider= »manual »/]

[pastacode lang= »bash » manual= »find%20.%20-type%20f%20-newermt%20%222017-12-09%22%20!%20-newermt%20%222017-12-10%22″ message= »Afficher les fichiers modifiés le 9 décembre 2017″ highlight= » » provider= »manual »/]

[pastacode lang= »bash » manual= »find%20.%20-type%20f%20-newerat%202017-12-09%20!%20-newerat%202017-12-10″ message= »Afficher les fichiers dont le dernier accès remonte 9 décembre 2017″ highlight= » » provider= »manual »/]

[pastacode lang= »bash » manual= »find%20.%20-type%20f%20-newerct%202017-12-09%20!%20-newerct%202017-12-10″ message= »Afficher les fichiers dont les droits ont été changés le 9 décembre 2017″ highlight= » » provider= »manual »/]

[pastacode lang= »bash » manual= »find%20.%20-maxdepth%201%20-mtime%20%2B180%20-type%20f%20-exec%20mv%20%22%7B%7D%22%20%2Fhome%2Fbackup%20%5C%3B » message= »Deplacer les fichiers vieux de X jours (ici 180) dans un repertoire » highlight= » » provider= »manual »/]

1 février 2018 /

On commence par installer Xsel pour pouvoir accéder au presse-papiers X et aux tampons de sélection de la souris:

sudo apt-get install -y xsel

Pour afficher le texte selectionné:

xsel

Pour afficher le texte copié dans le presse-papier (ctrl+c):

xsel -b

Il nous suffit donc de vider notre presse-papier dans hexdump:

xsel -b | hexdump -c

11 novembre 2017 /

Nous pouvons consulter le niveau d’entropie disponible dans le fichier suivant:

/proc/sys/kernel/random/entropy_avail

Si le niveau d’entropie disponible est inférieur à 1000, le noyau va avoir des difficultés à générer des nombres aléatoires lorsque cela lui sera demandé. Le noyau va donc attendre tranquillou jusqu’à ce qu’il collecte suffisamment d’entropie. Idéalement, on aura une valeur avoisinant les 2000.

Le serveur SSH par exemple, qui utilise de l’entropie, peut souffrir de lenteurs lors de l’établissement de connexions si celle-ci vient à manquer. Cela affecte particulièrement les machines virtuelles.

Pour palier ce problème, le paquet haveged permet d’alimenter le noyau en entropie.

apt-get install -y haveged

ou

yum install -y haveged

On active le service

systemctl enable haveged

On va augmenter le niveau d’entropie à 2048 bits en éditant le fichier suivant:

vi /etc/default/haveged

Puis on modifie ce paramètre:

DAEMON_ARGS="-w 2048"

On redémarre le service:

systemctl stop haveged
systemctl start haveged

Pour voir le niveau d’entropie maintenant optimisé:

watch -n 0,1 cat /proc/sys/kernel/random/entropy_avail