Enviado em 31/03/2011 - 14:06h
* O script deve ser executado como root
* Deve ser descompactado em /tmp/;
Description:
- Bloqueia a utilização de rlogin, rsh, rexec ou rcp sem o uso de passwd;
- Bloqueia a utilização de user e senha no arquivo de configuração netrc (usado por serviço de ftp);
- Muda o permissionamento de arquivos SUID (buffer overflow exploit/hijack de permissão root);
- Restringe alteração de logs por usuários comuns (permanece o owner);
- Bloqueia usuários de sistema não utilizados;
- Restringe a utilização do su;
- Contra-medida "SYN cookie" para o "SYN flood";
- Restrigne a utilização do GNU Compiler Collectino para g+o;
- Habilita o "ignore broadcast request" por ICMP;
- Habilita para que somente o owner do arquivo ou dir possa remover ou renomear arquivos em diretórios temporários;
- Desabilita o trap de cntrl+alt+del para shutdown;
- Habilita proteção contra o IP spoofing;
- Loga pacotes que não contém informações de origem;
- Restringe a utilização de serviços agendados (crontab+at) somente para o root;
- Previne a alteração da routing table utilizando ICMP redirect;
- Remove permissão de escrita de usuários comuns no diretório /etc;
- Adiciona restrição de valores umask defaults;
- Adiciona o disclaimer da organização;
- Aumenta a complexidade de passwd, adiciona um lockout threshold, lembra as últimas 10 alterações de senha e cria um controle de idade da senha;
- Configura permissão do logrotate (utmp).
Caio Ribeiro César
#CaiO
* Deve ser descompactado em /tmp/;
Description:
- Bloqueia a utilização de rlogin, rsh, rexec ou rcp sem o uso de passwd;
- Bloqueia a utilização de user e senha no arquivo de configuração netrc (usado por serviço de ftp);
- Muda o permissionamento de arquivos SUID (buffer overflow exploit/hijack de permissão root);
- Restringe alteração de logs por usuários comuns (permanece o owner);
- Bloqueia usuários de sistema não utilizados;
- Restringe a utilização do su;
- Contra-medida "SYN cookie" para o "SYN flood";
- Restrigne a utilização do GNU Compiler Collectino para g+o;
- Habilita o "ignore broadcast request" por ICMP;
- Habilita para que somente o owner do arquivo ou dir possa remover ou renomear arquivos em diretórios temporários;
- Desabilita o trap de cntrl+alt+del para shutdown;
- Habilita proteção contra o IP spoofing;
- Loga pacotes que não contém informações de origem;
- Restringe a utilização de serviços agendados (crontab+at) somente para o root;
- Previne a alteração da routing table utilizando ICMP redirect;
- Remove permissão de escrita de usuários comuns no diretório /etc;
- Adiciona restrição de valores umask defaults;
- Adiciona o disclaimer da organização;
- Aumenta a complexidade de passwd, adiciona um lockout threshold, lembra as últimas 10 alterações de senha e cria um controle de idade da senha;
- Configura permissão do logrotate (utmp).
Caio Ribeiro César
#CaiO