Источник: capsh command
Команда capsh предоставляет оболочку-обёртку для возможностей (capabilities) с целью тестирования возможностей Linux.
Типичное применение: диагностика проблем с правами доступа, ужесточение безопасности системных служб, анализ бинарных файлов и процессов
- Установка
- AlmaLinux
- Arch Linux
- Debian
- Fedora
- Red Hat Enterprise Linux
- Rocky Linux
- openSUSE
- Ubuntu
- Использование
- Опции
- Примеры
Утилита capsh — очень полезный инструмент в Linux, позволяющий узнать больше о возможностях Linux. Она может отображать активные возможности и показывать информацию о них. Инструмент также способен запускать другие команды, показывая или определяя, какие возможности Linux к ним применимы. Это делает его полезным для широкого круга задач, например для устранения неполадок, а также когда вы хотите глубже разобраться в том, как работают процессы. Эта информация полезна при работе с контейнерами или при укреплении безопасности служб Linux с помощью настроек юнитов systemd, таких как CapabilityBoundingSet.
Если capsh не установлен по умолчанию, его можно добавить в систему с помощью соответствующего программного пакета.
| Операционная система | Имя пакета | Установка |
|---|---|---|
| AlmaLinux | libcap |
dnf install libcapArch Linux| libcap|
pacman -S libcapDebian| libcap2-bin|
apt install libcap2-binFedora| libcap|
dnf install libcapRed Hat Enterprise Linux| libcap|
dnf install libcapRocky Linux| libcap|
dnf install libcapopenSUSE| libcap-progs|
zypper install libcap-progsUbuntu| libcap2-bin|
apt install libcap2-binВ вашем дистрибутиве Linux используется другой пакет? Поделитесь своим отзывом.
| Опция | Описание |
|---|---|
| --addamb=CAPABILITY | Добавить возможность в набор окружающих (ambient) возможностей |
| --decode=VALUE | Расшифровать значение связанного с возможностями поля в /proc/PID/status, например CapInh, CapPrm, CapEff, CapBnd, CapAmb |
| --delamb=CAPABILITY | Убрать возможность из набора окружающих (ambient) возможностей |
| --explain=CAPABILITY | Показать описание выбранной возможности |
| --noamb | Сбросить окружающие (ambient) возможности |
| Показать текущие возможности, securebits, информацию о пользователе и группе |
Не хватает какой-то опции в этом обзоре? Поделитесь своим отзывом.
Показать ограничивающий набор возможностей (capability bounding set), набор окружающих возможностей, securebits, идентификатор пользователя и идентификатор группы.
capsh --printЗапустить команду и показать связанные с ней сведения о возможностях, защищённые биты, а также информацию о пользователе и группе.
capsh --print -- -c "sudo ps"Получить описание выбранной возможности:
capsh --explain=cap_net_bind_serviceНайти возможность, содержащую определённое слово в своём имени или описании.
capsh --suggest=portЧто такое команда capsh и каково её назначение?
Команда capsh — это инструмент командной строки, предоставляющий оболочку-обёртку для возможностей (capabilities). Он помогает тестировать возможности Linux и предоставляет ряд опций для отображения информации, анализа бинарных файлов и процессов, а также диагностики проблем с правами доступа.
Какой пакет предоставляет команду capsh?
Команда capsh поставляется в пакете libcap, libcap-progs или libcap2-bin.
Следующие статьи содержат примеры использования capsh и могут быть полезны для дальнейшего изучения.
В Linux доступно множество инструментов и команд, и иногда вам нужно именно чуть другое средство. Вот список команд, похожих на capsh или связанных с ней:
| Родственные и похожие команды capshКоманда | Категория | Описание |
|---|---|---|
| captest | capabilities | Инструмент тестирования возможностей и повышения привилегий |
| filecap | capabilities | Отображение возможностей Linux, установленных на бинарные файлы в путях |
| firejail | sandboxing | Инструмент песочницы (sandboxing) для Linux |
| getcap | capabilities | Показать возможности файла |
| getpcaps | capabilities | Показать возможности процесса |
| netcap | capabilities | Отображение доступных возможностей для запущенных процессов, использующих сетевые сокеты |
| pscap | capabilities | Отображение доступных возможностей для запущенных процессов |
| setcap | capabilities | Добавить возможности Linux файлу или удалить их из него |
Также 💙 командная строка или терминал? Вот набор шпаргалок по Linux, чтобы успевать больше из оболочки:
Хотите узнать больше о безопасности Linux? Взгляните на инструмент с открытым исходным кодом Lynis и станьте экспертом по безопасности Linux сами.
Lynis — проверенный в боях инструмент технического аудита безопасности для систем на базе Unix. Он с открытым исходным кодом, свободно доступен и используется системными администраторами по всему миру. Среди других пользователей — специалисты по безопасности, пентестеры и ИТ-аудиторы.
- Стоимость: Бесплатно
- Лицензия: GPLv3
- Ссылки