Questions tagged «selinux»

1
SELinux和chroot系统调用
TL; DR:这是一个关于可移植,面向开发人员的生根过程的最终步骤的问题,该步骤适用于所有Android机器。它不基于任何漏洞利用-作为开发人员,我们在法律上和道德上都可以对自己的机器进行操作。如果我得到了答案并设法在Debian中使用chroot,我将撰写一篇简洁的博客文章,详细介绍此过程的所有步骤,供所有希望root访问其平板电脑的开发人员-不想信任可疑起源的人“一键式root”对他们的机器(僵尸网络成员?)知道什么......唯一的依赖关系是机器的内核源(制造商有义务提供)和引导分区映像(boot.img),这是制造商提供的空中下载更新中的99%的时间,也可以作为独立的可闪存映像单独下载。 因此,一周过去了,我将所有空闲时间都花在了新的Android平板电脑上。 我几乎完全成功-创建了一个可移植的,面向开发人员的流程,以实现在Android 5.0.2平板电脑中的扎根。 但是还缺少一件事-我无法执行chroot(我需要运行debootstrap-ed Debian!) 我到目前为止所做的 首先,我在平板电脑(制造商提供)的内核源代码中做了一个小补丁,然后编译了自己的内核-在这里我禁用了更改SELINUX强制模式的检查。特别... 在security/selinux/selinuxfs.c: ... if (new_value != selinux_enforcing) { /* Commented out by ttsiodras. length = task_has_security(current, SECURITY__SETENFORCE); if (length) goto out; */ audit_log(current->audit_context, GFP_KERNEL, AUDIT_MAC_STATUS, "enforcing=%d old_enforcing=%d auid=%u ses=%u", new_value, selinux_enforcing, 然后,我将initrd图片更改/default.prop为包含:ro.secure=0和ro.debuggable=1 由于制造商initrd.img缺少该文件,因此我还su.c从https://android.googlesource.com/platform/system/extras/+/master/su/进行了编译,并将生成的二进制文件放在下/sbin/su,确保将其设置为SUID root(chmod 04755 /sbin/su) 。 之后,我打包了新的内核和新的initrd,正如我在前一篇文章的第2集中解释的那样-并从我自己的映像启动: adb reboot boot-loader ; …

1
SELinux处于“许可”模式有多危险?我应该注意什么?
我已经以“许可”模式安装了SELinux随附的特定ROM。这是唯一适合我的设备的(好)ROM,无法更改SELinux的状态。 现在,我不确定这个决定的后果是什么,如果有人可以向我解释这个决定,我会很高兴的。所说的ROM的根源是“已禁用”,因此该设备据说是无根的,但是我不确定它如何与SELinux相适应。

5
检查android(v30)selinux策略
我正在尝试使用selinux查找我的手机实际执行的策略。您会认为这很容易。毕竟,为了安全起见,最好验证您的策略是否符合预期。不幸的是,我发现这很难做,因为A)android似乎使用了分叉的策略版本30,b)策略工具链似乎具有非常低质量的构建过程(很多硬编码路径等) )。 这是我尝试过的两件事,没有奏效。如果我尝试使用现成的setools工具(例如打包为fedora打包的工具,或者可以通过Arch Linux安装在AUR上),那么我将得到以下内容(/sepolicy从电话的根目录或工厂映像中提取之后): $ sedispol sepolicy Reading policy... libsepol.policydb_read: policydb version 30 does not match my version range 15-29 sedispol: error(s) encountered while parsing configuration $ sesearch --all sepolicy ERROR: policydb version 30 does not match my version range 15-29 ERROR: Unable to open policy sepolicy. ERROR: Success $ …
12 selinux 
By using our site, you acknowledge that you have read and understand our Cookie Policy and Privacy Policy.
Licensed under cc by-sa 3.0 with attribution required.