Защита от локального DoS (не совсем практический вопрос)

Обсуждение настройки и работы сервисов, резервирования, сетевых настроек и вопросов безопасности ОС.

Модераторы: SLEDopit, Модераторы разделов

Аватара пользователя
HoverHell
Сообщения: 157
Статус: <mindwalker>

Защита от локального DoS

Сообщение HoverHell »

Есть такой способ прочно повесить систему:
echo "./testscript&./testscript&" > testscript; chmod +x testscript; ./testscript
в т.ч. от любого пользователя с доступом к простейшему шеллу.

Вопрос: можно ли глобально (на всю систему) не ограничивая обычно используемые возможности защититься от этого?

* Помнится, в своё время на весьма так защищённом халявном шелле rootshell.be защиты от этого не нашлось...
* Кажется, вопрос этот я уже где-то тогда задавал, но не был ещё способен полноценно понять ответ.
Debian unstable/experimental!
Спасибо сказали:
Аватара пользователя
KiWi
Бывший модератор
Сообщения: 2521
Статус: статус, статус, статус

Re: Защита от локального DoS

Сообщение KiWi »

/etc/security/limits.conf
Ограничение на количество процессов, например.

P.S.: fork bomb реализуется легче

Код: Выделить всё

:(){ :|:& };:
Спасибо сказали:
Аватара пользователя
HoverHell
Сообщения: 157
Статус: <mindwalker>

Re: Защита от локального DoS

Сообщение HoverHell »

Экспериментально было выяснено, что моя система выживает при ~1500 макс. процессах. (кстати, сдаётся мне, что проблема всё-таки в количестве памяти...)
Возникает вопрос: что такое (в принципе) может потребоваться, что 1500 процессов не хватит?
На ум приходит только apache на крупном сервере с парой тысяч запросов в секунду....
Debian unstable/experimental!
Спасибо сказали:
Аватара пользователя
Atragor
Сообщения: 681
Статус: ...

Re: Защита от локального DoS

Сообщение Atragor »

KiWi писал(а): ↑
02.01.2008 13:09
P.S.: fork bomb реализуется легче

Код: Выделить всё

:(){ :|:& };:


В тот момент, когда я увидел Ваше сообщение, у меня полным ходом шла закачка фильма с сетки :) Что ж, еще одна попытка...

А Вы не могли бы расшифровать эту конструкцию?
If you were MEANT to understand it, we wouldn't have called it 'code' © bash.org
Спасибо сказали:
Аватара пользователя
KiWi
Бывший модератор
Сообщения: 2521
Статус: статус, статус, статус

Re: Защита от локального DoS

Сообщение KiWi »

Atragor писал(а): ↑
02.01.2008 18:11
KiWi писал(а): ↑
02.01.2008 13:09
P.S.: fork bomb реализуется легче

Код: Выделить всё

:(){ :|:& };:


В тот момент, когда я увидел Ваше сообщение, у меня полным ходом шла закачка фильма с сетки :) Что ж, еще одна попытка...

А Вы не могли бы расшифровать эту конструкцию?

Вот, например: http://www.cyberciti.biz/faq/understanding-bash-fork-bomb/
По-русски говоря -- определяет и вызывает функцию, которая рекурсивно вызывает себя 2 раза.
Спасибо сказали:
Аватара пользователя
infra_hdc
Сообщения: 376
ОС: GNU/Linux

Re: Защита от локального DoS

Сообщение infra_hdc »

HoverHell писал(а): ↑
02.01.2008 12:39
Есть такой способ прочно повесить систему:
echo "./testscript&./testscript&" > testscript; chmod +x testscript; ./testscript
в т.ч. от любого пользователя с доступом к простейшему шеллу.

Вопрос: можно ли глобально (на всю систему) не ограничивая обычно используемые возможности защититься от этого?


man ulimit ?
Спасибо сказали: