Skip to content

Latest commit

 

History

History
208 lines (143 loc) · 9.88 KB

File metadata and controls

208 lines (143 loc) · 9.88 KB

Команда capsh

Источник: capsh command

Команда capsh предоставляет оболочку-обёртку для возможностей (capabilities) с целью тестирования возможностей Linux.

Типичное применение: диагностика проблем с правами доступа, ужесточение безопасности системных служб, анализ бинарных файлов и процессов

  • Установка
    • AlmaLinux
    • Arch Linux
    • Debian
    • Fedora
    • Red Hat Enterprise Linux
    • Rocky Linux
    • openSUSE
    • Ubuntu
  • Использование
    • Опции
  • Примеры

Знакомство с capsh

Утилита capsh — очень полезный инструмент в Linux, позволяющий узнать больше о возможностях Linux. Она может отображать активные возможности и показывать информацию о них. Инструмент также способен запускать другие команды, показывая или определяя, какие возможности Linux к ним применимы. Это делает его полезным для широкого круга задач, например для устранения неполадок, а также когда вы хотите глубже разобраться в том, как работают процессы. Эта информация полезна при работе с контейнерами или при укреплении безопасности служб Linux с помощью настроек юнитов systemd, таких как CapabilityBoundingSet.

Установка

Если capsh не установлен по умолчанию, его можно добавить в систему с помощью соответствующего программного пакета.

Информация о пакете capsh

Операционная система Имя пакета Установка
AlmaLinux libcap
dnf install libcap

Arch Linux| libcap|

pacman -S libcap

Debian| libcap2-bin|

apt install libcap2-bin

Fedora| libcap|

dnf install libcap

Red Hat Enterprise Linux| libcap|

dnf install libcap

Rocky Linux| libcap|

dnf install libcap

openSUSE| libcap-progs|

zypper install libcap-progs

Ubuntu| libcap2-bin|

apt install libcap2-bin

В вашем дистрибутиве Linux используется другой пакет? Поделитесь своим отзывом.

Использование

Доступные опции

Опция Описание
--addamb=CAPABILITY Добавить возможность в набор окружающих (ambient) возможностей
--decode=VALUE Расшифровать значение связанного с возможностями поля в /proc/PID/status, например CapInh, CapPrm, CapEff, CapBnd, CapAmb
--delamb=CAPABILITY Убрать возможность из набора окружающих (ambient) возможностей
--explain=CAPABILITY Показать описание выбранной возможности
--noamb Сбросить окружающие (ambient) возможности
--print Показать текущие возможности, securebits, информацию о пользователе и группе

Не хватает какой-то опции в этом обзоре? Поделитесь своим отзывом.

Примеры использования capsh

Основы

Показать ограничивающий набор возможностей (capability bounding set), набор окружающих возможностей, securebits, идентификатор пользователя и идентификатор группы.

capsh --print

Запустить команду и показать связанные с ней сведения о возможностях, защищённые биты, а также информацию о пользователе и группе.

capsh --print -- -c "sudo ps"

Вспомогательные и информационные команды

Получить описание выбранной возможности:

capsh --explain=cap_net_bind_service

Найти возможность, содержащую определённое слово в своём имени или описании.

capsh --suggest=port

Часто задаваемые вопросы

Что такое команда capsh и каково её назначение?

Команда capsh — это инструмент командной строки, предоставляющий оболочку-обёртку для возможностей (capabilities). Он помогает тестировать возможности Linux и предоставляет ряд опций для отображения информации, анализа бинарных файлов и процессов, а также диагностики проблем с правами доступа.

Какой пакет предоставляет команду capsh?

Команда capsh поставляется в пакете libcap, libcap-progs или libcap2-bin.

Статьи, использующие команду capsh

Следующие статьи содержат примеры использования capsh и могут быть полезны для дальнейшего изучения.

Родственные и похожие команды

В Linux доступно множество инструментов и команд, и иногда вам нужно именно чуть другое средство. Вот список команд, похожих на capsh или связанных с ней:

Родственные и похожие команды capshКоманда Категория Описание
captest capabilities Инструмент тестирования возможностей и повышения привилегий
filecap capabilities Отображение возможностей Linux, установленных на бинарные файлы в путях
firejail sandboxing Инструмент песочницы (sandboxing) для Linux
getcap capabilities Показать возможности файла
getpcaps capabilities Показать возможности процесса
netcap capabilities Отображение доступных возможностей для запущенных процессов, использующих сетевые сокеты
pscap capabilities Отображение доступных возможностей для запущенных процессов
setcap capabilities Добавить возможности Linux файлу или удалить их из него

Также 💙 командная строка или терминал? Вот набор шпаргалок по Linux, чтобы успевать больше из оболочки:

Сделайте следующий шаг!

Хотите узнать больше о безопасности Linux? Взгляните на инструмент с открытым исходным кодом Lynis и станьте экспертом по безопасности Linux сами.

Lynis

Lynis — проверенный в боях инструмент технического аудита безопасности для систем на базе Unix. Он с открытым исходным кодом, свободно доступен и используется системными администраторами по всему миру. Среди других пользователей — специалисты по безопасности, пентестеры и ИТ-аудиторы.

Информация об инструменте

Посетить страницу проекта


capabilities linux kernel