Aller au contenu
Règlement du forum ×
IPTV et arnaques ×

selinux


Boss_Med

Messages recommandés

Salut,

j'ai un problème avec mon fedora suite à une désinstallation interrompu de selinux qui me dérangeait tout le temps je m'explique.

j'ai lancé l'utilitaire "d'ajout et de suppression des programmes" et j'ai coché selinux pour qu'il se désinstalle mais en ayant l'impression que le système plantait pendant la désinstallation j'ai redémarrer l'ordinateur résultat le système bloque juste avant l'affichage de la page "login" (après chargement).

ma question est que doit-je faire pour réparer les fichiers endommagés ?

ps:je me suis débrouiller pour réinstaller selinux et ses dépendance à nouveau mais le problème persiste!!

dsl pour le long message et merci pour l'aide

Lien vers le commentaire
Partager sur d’autres sites

pas de message d'erreur juste la barre de chargement qui s'arrête.

pour selinux j'ai démarrer avec archlinux et chrooter fedora ensuite je l'ai installer.

 

1/ Tu devrais désactiver le "bootloader" graphique (pour pouvoir lire les eventuels messages d'erreurs qui peuvent s'afficher à l'écran). Je pense que ça se fait avec la touche ESC, ou une des touches Fn (n = [1..12])

 

2/ Il aurait été mieux de réinstaller SeLinux depuis Fedora, essaie de voir si tu peux accéder à une des consoles, par exemple TTY1 en faisant CTRL+ALT+F1, si tu y arrives, tu te log en root et tu réinstalles SeLinux avec yum.

 

Voilà cher ami !

Lien vers le commentaire
Partager sur d’autres sites

Pourquoi tu l'as désinstallé in the first place ? wech eddak ya sahbi.

 

Essayes de chopper un live cd de fedora ou un cd-bootable fedora, et au moment du boot au lieu d'installer choisi l'option rescue. Si il n'y a pas d'option rescue disponible choisi l'option avancée et tu auras les instructions pour faire un sauvetage de ton système. Je pense qu'il suffit de taper rescue sur le prompt.

 

Voilà, ça c'est le coté ironique des logiciels "libres". Ils t'"obligent" à utiliser certains paquets pour garder ta distribution opérationnelle. J'ai eu exactement le même problème quand j'ai voulu désinstaller Evolution ou même openoffice de ma ubuntu. Impossible de mettre à jour la distro après. C'est quand même aberrant...

Lien vers le commentaire
Partager sur d’autres sites

en faite selinux est une partie intégrante du noyau et on ne peut pas l'enlever et pour "the rescue thing" j'ai déja essayé ça sans résultat alors j'ai reformaté :s

 

Tu peux me retirer, il suffit de mettre le kernel non patché c'est tout ^^

Lien vers le commentaire
Partager sur d’autres sites

Pour régler les problèmes liés à SELINUX il faut booter le système avec les options du noyau suivantes:

 

selinux=1 enforcing=0

 

Cela permet de garder le mode selinux mais de passer en mode permissif. Vous serez toujours informés des refus d'accès (comme définis par la politique selinux) mais ces refus ne sont pas implémentés (ils sont seulement audités).

 

l'option selinux=0 est à éviter. Elle désactive complètement selinux et il faudra ensuite relabeliser le système de fichier / lorsque selinux sera réactivé. (touch /.autorelabel avant reboot avec selinux=1).

 

Pour diagnostiquer les problèmes liés à selinux il faut utiliser le journal de l'auditeur /var/log/audit/audit.log. Par exemple:

 

audit2why -i /var/log/audit/audit.log

 

ou

 

audit2allow -i /var/log/audit/audit.log

 

Avant de créer des règles (TE rules) permettant un accès refusé il faut vérifier au préalable que le label des fichiers concernés est bon. Sous XWindow taper sealert -b pour explorer les refus d'accès.

 

On peut aussi booter avec le CD/DVD Fedora (DVD, Netinst CD ...) et l'option rescue. Anaconda recherchera l'installation Fedora et montera le système de fichier vers /mnt/sysimage. Enfin effectuer un chroot vers le système:

 

chroot /mnt/sysimage

load_policy

restorecon -Rv -o ~/restorecon.log /

 

Documentation Selinux de RedHat [Version PDF]

 

Bonne chance.

Lien vers le commentaire
Partager sur d’autres sites

j'ai déja mis "selinux=0" .

l'option selinux=0 est à éviter. Elle désactive complètement selinux et il faudra ensuite relabeliser le système de fichier / lorsque selinux sera réactivé. (touch /.autorelabel avant reboot avec selinux=1).

je me voit pas dans le futur réactiver selinux :D

sinon merci pour les 2 commandes que j'ignorais "audit2why" et "audit2allow"

Lien vers le commentaire
Partager sur d’autres sites

Si je puis me permettre, tu as tort. SELinux offre un niveau de sécurisation avancée par rapport au niveau classique mais ce n'est pas la panacée.

 

Un exemple simple

 

Trop souvent les utilisateurs de GNU/Linux croient naïvement que l'environnement linux est libre de virus. C'est bien évidemment faux. Les virus comme tous les programmes malveillants exploitent des failles de sécurité, le plus souvent de type buffer overflow. Dernièrement on a découvert une telle faille dans le noyau linux permettant à l'attaquant d'exécuter du code avec les droits de root.

 

Par principe pour exécuter du code en exploitant un buffer overflow il faut rendre la pile mémoire (stack) exécutable (execstack ou execmem). Cela ne pose aucun problème dans un environnement non protégé par SELinux mais sous SELinux la politique interdit par défaut cet accès.

 

Il éxiste des cas ou SELinux a empêché une attaque qui aurait réussit sans SELinux. RedHat en donne des exemples. Personnelement j'ai téléchargé l'exploit exploitant la dernière faille du noyau et SELinux a empêché le programme d'exploiter la faille.

 

on trouve un exemple d'exploit non contré par SELinux. Mais c'est normal car l'exploit est exécuter dans le domaine unconfined_t qui comme son nom l'indique est un domaine qui clone la désactivation de SELinux.

 

l'utilisateur montre que même le domaine user_t est vaincu.

 

Je n'ai pas essayé ces exploits mais ils sont qualifiés de locaux (non distants). Je ne peux rien dire. Ils exploitent une faille dans le noyau à partir de pulseaudio. C'est préoccupant car pulseaudio peut être configuré pour être accessible depuis le réseau. Mais j'aurais préféré voir un exemple d'exploit depuis le réseau.

 

Ici un administrateur déclare que son serveur a fait l'objet d'une attaque réussie.

 

Conclusion

le système de sécurisation SELinux n'est pas la panacée mais il vaut mieux le maîtriser que l'ignorer car il va s'imposer comme système de sécurisation de Linux. Or aujourd'hui trop de distribution n'offre pas de support SELinux à l'installation (Ubuntu, ArchLinux ...). Il est à noter qu'il est parrainé par la NSA (National Security Agency) comme l'a été la sécurisation de Windows.

Lien vers le commentaire
Partager sur d’autres sites

Rejoindre la conversation

Vous pouvez publier maintenant et vous inscrire plus tard. Si vous avez un compte, connectez-vous maintenant pour publier avec votre compte.

Invité
Répondre à ce sujet…

×   Collé en tant que texte enrichi.   Coller en tant que texte brut à la place

  Seulement 75 émoticônes maximum sont autorisées.

×   Votre lien a été automatiquement intégré.   Afficher plutôt comme un lien

×   Votre contenu précédent a été rétabli.   Vider l’éditeur

×   Vous ne pouvez pas directement coller des images. Envoyez-les depuis votre ordinateur ou insérez-les depuis une URL.

  • Messages

    • Paiement électronique des factures : l’Algérienne des Eaux accélère sa transformation numérique https://www.algerie360.com/paiement-electronique-des-factures-lalgerienne-des-eaux-accelere-sa-transformation-numerique/
    • Salem Alikoum, Bonjour, 🙃 les amis même avec une connexion fibre y'a des coupures ? le voyant : PONT redémarre  😡 aujourd'hui deux fois ? 
    • ce que je reproche a AT ,, ils annonce des truc en grand pompe mais la réalité et tout autre .......meme pas un cahier des charger ....  bref un je vous explique le probleme que j'ai avec AT.... dans l'ordre purement technique ...  quand je bossé  a une époque au europe  " j'etai dans le domains de la fibre WDS OLT OTN configue et déploiement ect..... "bon breff lol  exemple ya pas mal de quartier batiment zone pavillonnaire avec des NRO "Nœud de Raccordement Optique" ou ya les OLT ect...   de différent équipementier  ZTEG HWTC ALCL ect.. pour chaque operateur ....  ,  pour le déploiement des BOX  des operateur par le OMCI , c'est une base de donne et roule ma poulee ...  .. mais ça n'exclut pas d'autre ONT ONU SFP de rentre dans le GPON ou XGS-pon. exemple un client veux changé ça LiveBox 5 6 ou 7 par un routeur avec un port SFP+ pas de problème ,un appel et c'est réglé en quelque minute .... parce que c'est prévu pour et en plus y'avais du personnelle qualifier...  ici chez AT  ya des  OLT ZTEG lazem que des ONT ZTE point .."rien à foutre"  OLT HWTC "Huawei" aussi Lazem que des ONT Huawei  ... OLT ALCL nokia lazem que des ONT NOKIA ..... wachbikmou arreté les débilité tout ça parce que ya pas du personnelles qualifier  dans le demains chez AT ?? sérieux nous somme arrivé a ça .... vous trouve ça logique ... rien d'ici a Alger des quartier entier privé de la fibre depuis plus d'une année parce que y'avais un déploiement des OLT ALCL nokia ou fibrehome...ah  pas de boule ils manque d'ONT NOKIA ou fibrehome, alors pas de fibre .. et c'est personnes ils ont comptabilisé dans les 2 million za3ma fibre ...  je vous parle meme pas des autre wilaya ... mais bon doucement mais surement inchallah  quand je critique AT c'est pour qu'il améliore leur service pas le contraire,, mais je vois une  dégradation spectaculaire /// matos offert personnelles ect....  heureusement  ya des personnes compétentes chez AT el hamdouallah, c'est grâce a eux que AT ce développe un peut ... mais les autre AAAAAA " le problème du monopole  et c'est dérivée " mais il faut pas oublier aussi que le déploiement de la fibre en 2020  ou 2019 c'etai une affaire ou Pluto une volonté  politique et non économique ou besoin .... comme dans les autre pays... comme je le dit toujours "algerietelecom wakoulo yataalem " 😅
    • C'est exactement ce je reproche à AT qui ne cesse de se réjouir d'acquérir des nouveautés comme un enfant gâté qui s'offre un nouveau joujou ,l'utilise juste pour son plaisir de  se vanter auprès de sa hiérarchie "on a ca donc on  est meilleur" alors que ces dernières ne sont accessibles qu'à un petit nombre d'abonnés surtout les privilégiés conventionnés pour le haut débit au demi-tarif  d'en haut à qui  (dans sa situation de monopole) s'empresse de faire plaisir pendant que  plus de la moitié de clients d'en bas souffrent encore avec le réseau de cuivre vétuste et des offres de 10 MBps au même tarif , dont certains n'en reçoivent réellement que 50% du débit minimal. Ces derniers qui attendent la fibre optique depuis 2020 perçoivent ces pratiques de marketing  en plus de la prétention de vendre du Wifi à la manière de la fameuse offre Wifi Dari, comme du mépris et de l'arrogance. On ne peut pas leur reprocher de critiquer AT dans ces pratiques.
    • le problème meme si ta un wifi 6 mais il reste faible le wifi c'est plusieurs option et caractéristique matériaux qui suive la puce elle meme ne règle pas tous les problèmes j'ai testé leur modem wifi 6 presque même couverture du signale que wifi 5 avec un peut meilleur  gestion de la bande et client je pense que les responsable font du marketing et néglige la gestion et réalité de terrain et problème real de la clientèle 
×
×
  • Créer...