Linux dozvole — chmod
Linux dozvole su prikazane u long-list formatu (ls -l). Format: -rwxrwxrwx — prvi znak je tip (- = datoteka, d = direktorij), zatim 3 grupe po 3 dozvole za user, group i others.
Linux dozvole — struktura i oktalni zapis
Simbolicki zapis (chmod)
chmod u+x file— dodaj execute vlasnikuchmod g+w file— dodaj write grupichmod go-r,u-x file— visekratne promjene odjednomchmod u+rwx,g+x-rw,o-rwx file— kompleksno- u = user (vlasnik), g = group, o = others, a = all
- + = dodaj, - = ukloni, = = postavi tocno
Lab detalji — testfile.sh
- Pocetno stanje testfile.txt: -rwxrwxrwx (777 — sve svima!)
ls -l te*— prikaz samo datoteka koje pocinju s "te"pwd— provjeri radni direktorij (treba biti /root)cd ~— vrati se u home direktorij- Root home = /root (NE /home/root!)
- Ostali korisnici = /home/username
Zadatak iz laba — demofile.sh
Cilj: vlasnik = rwx (7), grupa = samo execute (1), ostali = nista (0)
- Oktalni:
chmod 710 demofile.sh - Simbolicki:
chmod u+rwx,g+x-rw,o-rwx demofile.sh - Provjera:
ls -l demofile.sh→ mora prikazati-rwx--x--- - Pokretanje:
./demofile.sh(prefiks ./ = pokreni iz tekuceg direktorija) cat demofile.sh— pregled koda skripte
Windows NTFS dozvole — icacls
Windows NTFS dozvole upravljaju pristupom na razini datoteke/direktorija. Naredba icacls (Integrity Control Access Control Lists) omogucuje pregled i izmjenu NTFS dozvola iz PowerShell ili cmd.
icacls naredbe (lab: comptia-logo.jpg)
icacls .\comptia-logo.jpg— pregled dozvola- Users grupa inicijalno: ReadAndExecute
icacls .\comptia-logo.jpg /deny dylan:R— zabrani readicacls .\comptia-logo.jpg /grant dylan:F— dodaj full controlicacls .\comptia-logo.jpg /remove:g dylan— ukloni dozvolu
Oznake dozvola (icacls)
- F — Full control
- M — Modify
- RX — Read & Execute
- R — Read
- W — Write
- (I) — nasljedena dozvola (Inherited)
cd c:\LABFILES — radni direktorij za NTFS vjezbanje
/remove:g brise samo Dylanov osobni unos. Korisnik moze zadrzati pristup kroz grupno clanstvo — koristiti /deny za eksplicitno blokiranje.
Efektivne dozvole (Effective Access)
Kada korisnik ima dozvole direktno i nasljedivanjem kroz grupe — ukupni pristup je kombinacija svih. Alat Effective Access prikazuje stvarni kombinirani pristup bez da ga mijenja — prediktivni alat za troubleshooting.
Kako koristiti (GUI)
- File Explorer → desni klik datoteke → Properties
- Security tab → Advanced
- Effective Access tab → Select a user → upiši korisnika
- View effective access
Tabovi u Advanced Security Settings: Permissions, Auditing, Effective Access (NE General, NE Details).
Sto Effective Access uzima u obzir
- Direktno dodijeljene NTFS dozvole korisniku
- Grupno clanstvo (nasljedene dozvole)
- Share dozvole (ako pristup putem mreze)
Naprimjer: dylan bez Full Control i Change permissions → nije clan Power Users grupe.
Share dozvole (SMB) — PowerShell
Share dozvole kontroliraju pristup putem mreze. Efektivni pristup = najrestriktivniji od NTFS dozvola i share dozvola.
Naredbe za share
New-SmbShare -Name "LABFILES" -Path "C:\LABFILES" -Description "Share for LABFILES"Get-SMBShare— prikaz svih shareova (ukljucuje preegzistirajuce)Get-SmbShareAccess -Name "LABFILES"— dozvole shareaGrant-SmbShareAccess -Name "LABFILES" -AccountName "dylan" -AccessRight ChangeRevoke-SmbShareAccess -Name "LABFILES" -AccountName "dylan"
Share razine pristupa
- Full Control — sve, ukljucujuci mijenjanje share dozvola
- Change — citanje, pisanje, brisanje datoteka
- Read — samo citanje
Korisnik mora imati i NTFS i share dozvolu — uzima se restriktivnija.
ls -lSr /path: -l = long, -S = sort by size (largest first), -r = reverse (dakle najmanje prvo)
- Linux dozvole: 3 grupe (user/group/others), 3 prava (r=4, w=2, x=1)
- chmod oktalni: 710 = rwx--x--- ; 644 = rw-r--r-- ; 777 = rwxrwxrwx
- Root home direktorij = /root (NE /home/root)
- icacls: /deny, /grant, /remove:g — Windows NTFS dozvolama
- Efektivni pristup = najrestriktivniji od NTFS i share dozvola kombiniranih
- Effective Access tab je prediktivni alat — ne mijenja dozvole
- Advanced Security Settings tabovi: Permissions, Auditing, Effective Access
- Share razine: Read, Change (pisanje), Full Control (mijenjanje dozvola)
Kviz — 15 pitanja
1. Datoteka ima dozvole -rwxr-xr--. Sto moze napraviti korisnik koji NIJE vlasnik niti clan vlasnicki grupe?
2. Koja naredba postavlja dozvole demofile.sh na: vlasnik = rwx, grupa = execute, ostali = nista?
3. Koja naredba ce vratiti testfile.txt na pocetne dozvole -rw-r--r--?
4. Kakve su bile pocetne dozvole testfile.txt u labu?
5. Koji Windows alat za naredbeni redak se koristi za pregled i postavljanje NTFS dozvola?
6. Koji NTFS permission daje korisniku potpunu kontrolu nad datotekom, ukljucujuci mijenjanje dozvola?
7. Naredbom icacls datoteka.jpg /remove:g dylan uklonis Dylanov unos iz ACL-a. Moze li Dylan i dalje imati pristup datoteci?
8. Koja je razlika u icacls oznakama /deny i /remove:g?
9. Koji Windows alat prikazuje realan, kombinirani pristup korisnika na datoteku uzimajuci u obzir sve direktne i nasljedene dozvole?
10. Na temelju cega Windows izracunava Effective Access za korisnika? (Odaberi 3)
11. Korisnik ima Full Control NTFS dozvolu na datoteku, ali pristupa joj kroz mrezni share na kojem ima samo Read dozvolu. Sto moze raditi s datotekom?
12. Koja PowerShell naredba dodjeljuje korisniku dylan Change pristup na share LABFILES?
13. Sto parametri -lSr u naredbi ls -lSr /usr/share/seclists/Passwords znace?
14. Koji tabovi postoje u Advanced Security Settings prozoru za datoteku? (nisu navedeni General i Details)
15. Korisnik dylan ima Read i Write na datoteci (NTFS). Pristupa je kroz share. Koja share razina pristupa mu je potrebna da moze mijenjati sadrzaj datoteke?