Linux dozvole — chmod

Linux dozvole su prikazane u long-list formatu (ls -l). Format: -rwxrwxrwx — prvi znak je tip (- = datoteka, d = direktorij), zatim 3 grupe po 3 dozvole za user, group i others.

Linux dozvole — struktura i oktalni zapis

- rwx r-x r-- Tip USER (7) GROUP (5) OTHERS (4) Oktalne vrijednosti (RWX = 4+2+1) r = 4 w = 2 x = 1 - = 0 0 = --- 1 = --x 2 = -w- 3 = -wx 4 = r-- 5 = r-x 6 = rw- 7 = rwx chmod 710 = rwx--x--- (vlasnik sve, grupa x, ostali nista) chmod 644 = rw-r--r-- (vlasnik rw, ostali samo r)

Simbolicki zapis (chmod)

  • chmod u+x file — dodaj execute vlasniku
  • chmod g+w file — dodaj write grupi
  • chmod go-r,u-x file — visekratne promjene odjednom
  • chmod u+rwx,g+x-rw,o-rwx file — kompleksno
  • u = user (vlasnik), g = group, o = others, a = all
  • + = dodaj, - = ukloni, = = postavi tocno

Lab detalji — testfile.sh

  • Pocetno stanje testfile.txt: -rwxrwxrwx (777 — sve svima!)
  • ls -l te* — prikaz samo datoteka koje pocinju s "te"
  • pwd — provjeri radni direktorij (treba biti /root)
  • cd ~ — vrati se u home direktorij
  • Root home = /root (NE /home/root!)
  • Ostali korisnici = /home/username

Zadatak iz laba — demofile.sh

Cilj: vlasnik = rwx (7), grupa = samo execute (1), ostali = nista (0)

  • Oktalni: chmod 710 demofile.sh
  • Simbolicki: chmod u+rwx,g+x-rw,o-rwx demofile.sh
  • Provjera: ls -l demofile.sh → mora prikazati -rwx--x---
  • Pokretanje: ./demofile.sh (prefiks ./ = pokreni iz tekuceg direktorija)
  • cat demofile.sh — pregled koda skripte

Windows NTFS dozvole — icacls

Windows NTFS dozvole upravljaju pristupom na razini datoteke/direktorija. Naredba icacls (Integrity Control Access Control Lists) omogucuje pregled i izmjenu NTFS dozvola iz PowerShell ili cmd.

icacls naredbe (lab: comptia-logo.jpg)

  • icacls .\comptia-logo.jpg — pregled dozvola
  • Users grupa inicijalno: ReadAndExecute
  • icacls .\comptia-logo.jpg /deny dylan:R — zabrani read
  • icacls .\comptia-logo.jpg /grant dylan:F — dodaj full control
  • icacls .\comptia-logo.jpg /remove:g dylan — ukloni dozvolu

Oznake dozvola (icacls)

  • F — Full control
  • M — Modify
  • RX — Read & Execute
  • R — Read
  • W — Write
  • (I) — nasljedena dozvola (Inherited)

cd c:\LABFILES — radni direktorij za NTFS vjezbanje

Uklanjanje specificiranih dozvola nema uklanjanje pristupa: Ako korisnik dylan ima dozvolu direktno i nasljeduje je kroz grupu, uklanjanje s /remove:g brise samo Dylanov osobni unos. Korisnik moze zadrzati pristup kroz grupno clanstvo — koristiti /deny za eksplicitno blokiranje.

Efektivne dozvole (Effective Access)

Kada korisnik ima dozvole direktno i nasljedivanjem kroz grupe — ukupni pristup je kombinacija svih. Alat Effective Access prikazuje stvarni kombinirani pristup bez da ga mijenja — prediktivni alat za troubleshooting.

Kako koristiti (GUI)

  1. File Explorer → desni klik datoteke → Properties
  2. Security tab → Advanced
  3. Effective Access tab → Select a user → upiši korisnika
  4. View effective access

Tabovi u Advanced Security Settings: Permissions, Auditing, Effective Access (NE General, NE Details).

Sto Effective Access uzima u obzir

  • Direktno dodijeljene NTFS dozvole korisniku
  • Grupno clanstvo (nasljedene dozvole)
  • Share dozvole (ako pristup putem mreze)

Naprimjer: dylan bez Full Control i Change permissions → nije clan Power Users grupe.

Share dozvole (SMB) — PowerShell

Share dozvole kontroliraju pristup putem mreze. Efektivni pristup = najrestriktivniji od NTFS dozvola i share dozvola.

Naredbe za share

  • New-SmbShare -Name "LABFILES" -Path "C:\LABFILES" -Description "Share for LABFILES"
  • Get-SMBShare — prikaz svih shareova (ukljucuje preegzistirajuce)
  • Get-SmbShareAccess -Name "LABFILES" — dozvole sharea
  • Grant-SmbShareAccess -Name "LABFILES" -AccountName "dylan" -AccessRight Change
  • Revoke-SmbShareAccess -Name "LABFILES" -AccountName "dylan"

Share razine pristupa

  • Full Control — sve, ukljucujuci mijenjanje share dozvola
  • Change — citanje, pisanje, brisanje datoteka
  • Read — samo citanje

Korisnik mora imati i NTFS i share dozvolu — uzima se restriktivnija.
ls -lSr /path: -l = long, -S = sort by size (largest first), -r = reverse (dakle najmanje prvo)

Na ispitu zapamti:
  • Linux dozvole: 3 grupe (user/group/others), 3 prava (r=4, w=2, x=1)
  • chmod oktalni: 710 = rwx--x--- ; 644 = rw-r--r-- ; 777 = rwxrwxrwx
  • Root home direktorij = /root (NE /home/root)
  • icacls: /deny, /grant, /remove:g — Windows NTFS dozvolama
  • Efektivni pristup = najrestriktivniji od NTFS i share dozvola kombiniranih
  • Effective Access tab je prediktivni alat — ne mijenja dozvole
  • Advanced Security Settings tabovi: Permissions, Auditing, Effective Access
  • Share razine: Read, Change (pisanje), Full Control (mijenjanje dozvola)

Kviz — 15 pitanja

0 / 15
Odgovori na pitanja da vidis rezultat.

1. Datoteka ima dozvole -rwxr-xr--. Sto moze napraviti korisnik koji NIJE vlasnik niti clan vlasnicki grupe?

-rwxr-xr-- → vlasnik: rwx (7), grupa: r-x (5), others: r-- (4). Others (treca trojka) imaju samo r = samo citanje. Svaki bit: r=read, -=nema.

2. Koja naredba postavlja dozvole demofile.sh na: vlasnik = rwx, grupa = execute, ostali = nista?

Vlasnik rwx = 4+2+1 = 7. Grupa samo execute = 0+0+1 = 1. Ostali nista = 0. Dakle 710. Provjeri: ls -l pokazuje -rwx--x---.

3. Koja naredba ce vratiti testfile.txt na pocetne dozvole -rw-r--r--?

-rw-r--r-- = rw (6) za vlasnika, r (4) za grupu, r (4) za ostale = 644. Vlasnik: r+w = 4+2 = 6. Grupa: r = 4. Ostali: r = 4.

4. Kakve su bile pocetne dozvole testfile.txt u labu?

testfile.txt pocinje s -rwxrwxrwx = 777 = sve dozvole svima (vlasniku, grupi, ostalima). To je sigurnosni problem — svi korisnici mogu citati, pisati i izvrsavati datoteku.

5. Koji Windows alat za naredbeni redak se koristi za pregled i postavljanje NTFS dozvola?

icacls (Integrity Control Access Control Lists) je Windows naredba za upravljanje NTFS dozvolama. cipher je za EFS enkripciju, net file za mrežne datoteke, dir /q za prikaz vlasnika.

6. Koji NTFS permission daje korisniku potpunu kontrolu nad datotekom, ukljucujuci mijenjanje dozvola?

Full Control (F u icacls) je najvisa razina NTFS dozvola — ukljucuje citanje, pisanje, izvrsavanje, brisanje, mijenjanje dozvola i preuzimanje vlasnistva. Modify (M) je slicno, ali bez mijenjanja dozvola i vlasnistva.

7. Naredbom icacls datoteka.jpg /remove:g dylan uklonis Dylanov unos iz ACL-a. Moze li Dylan i dalje imati pristup datoteci?

/remove:g uklanja samo Dylanov OSOBNI unos u ACL-u. Grupno clanstvo ostaje i grupne dozvole se primjenjuju. Za potpuno blokiranje pristupa koristi /deny koji eksplicitno zabranjuje pristup cak i ako ima grupne dozvole.

8. Koja je razlika u icacls oznakama /deny i /remove:g?

/deny kreira eksplicitan DENY ACE koji nadvladava grupno nasljedivanje — cak i ako je Dylan u grupi s Full Control, DENY blokira. /remove:g samo uklanja osobni unos — korisnik i dalje moze imati pristup kroz grupe.

9. Koji Windows alat prikazuje realan, kombinirani pristup korisnika na datoteku uzimajuci u obzir sve direktne i nasljedene dozvole?

Effective Access (Properties → Security → Advanced → Effective Access tab) prikazuje kombinirane efektivne dozvole za odabranog korisnika ili grupu. Moze ukljuciti i share dozvole. To je prediktivni alat — ne mijenja dozvole.

10. Na temelju cega Windows izracunava Effective Access za korisnika? (Odaberi 3)

Effective Access kombinira: grupno clanstvo (nasljedene dozvole), direktne NTFS dozvole, i share dozvole (za mrezni pristup). Lozinka nije faktor u izracunu dozvola.

11. Korisnik ima Full Control NTFS dozvolu na datoteku, ali pristupa joj kroz mrezni share na kojem ima samo Read dozvolu. Sto moze raditi s datotekom?

Efektivni pristup = najrestriktivniji od NTFS i share dozvola. NTFS=Full Control, Share=Read → uzima se Read. Za pisanje treba i NTFS Modify/Write I Share Change/Full Control.

12. Koja PowerShell naredba dodjeljuje korisniku dylan Change pristup na share LABFILES?

Grant-SmbShareAccess je PowerShell cmdlet za dodavanje share dozvola. Za uklanjanje: Revoke-SmbShareAccess. Za pregled: Get-SmbShareAccess. icacls je za NTFS dozvole, ne za share dozvole.

13. Sto parametri -lSr u naredbi ls -lSr /usr/share/seclists/Passwords znace?

ls -lSr: -l (long list — prikazi detalje), -S (sort by size — sortiraj po velicini, najvece na vrhu), -r (reverse — obrni redoslijed, dakle najmanje na vrhu). Korisno za pronalazak najmanjeg ili najveceg rjecnika.

14. Koji tabovi postoje u Advanced Security Settings prozoru za datoteku? (nisu navedeni General i Details)

Advanced Security Settings prozor ima tabove: Permissions (lista ACE unosa), Auditing (konfiguracija audita pristupa) i Effective Access (prediktivni prikaz efektivnih dozvola za korisnika/grupu).

15. Korisnik dylan ima Read i Write na datoteci (NTFS). Pristupa je kroz share. Koja share razina pristupa mu je potrebna da moze mijenjati sadrzaj datoteke?

Share razine: Read (samo citanje), Change (citanje + pisanje + brisanje), Full Control (ukljucuje mijenjanje share dozvola). Za pisanje sadrzaja treba barem Change. NTFS ima Modify ali share ga naziva Change. Full Control nije nuzdan — Change je dovoljan za izmjenu sadrzaja.
0 / 15
Rijesi kviz da vidis rezultat.