炸鱼薯*_*德里克 3 ipc systemd-journald
当我查看 时journalctl,它会告诉我日志条目的 PID 和程序名称(或服务名称?)。
然后我想知道,日志是由其他进程创建的,systemd-journald当进程可能只将原始字符串写入systemd-journald正在侦听的unix域套接字时,如何知道这些进程的PID 。此外,sytemd-journald即使进程使用诸如sd_journal_sendv()?
有没有我应该阅读的文档?
我阅读了JdeBP 的回答并且知道systemd-journald在 Unix Domian Socket 上监听,但是即使可以知道发送日志消息的对等套接字地址,它如何知道 PID?如果发送套接字被许多非父子进程打开怎么办?
它通过SCM_CREDENTIALSunix 套接字上的辅助数据接收 pid recvmsg(),参见unix(7)。不必明确发送凭据。
例子:
$ cc -Wall scm_cred.c -o scm_cred
$ ./scm_cred
scm_cred: received from 10114: pid=10114 uid=2000 gid=2000
Run Code Online (Sandbox Code Playgroud)
有CAP_SYS_ADMIN数据的进程可以通过以下方式发送他们想要的任何 pid SCM_CREDENTIALS;在 的情况下systemd-journald,这意味着他们可以伪造条目,就像被另一个进程记录一样:
# cc -Wall fake.c -o fake
# setcap CAP_SYS_ADMIN+ep fake
$ ./fake `pgrep -f /usr/sbin/sshd`
# journalctl --no-pager -n 1
...
Dec 29 11:04:57 debin sshd[419]: fake log message from 14202
# rm fake
# lsb_release -d
Description: Debian GNU/Linux 9.6 (stretch)
Run Code Online (Sandbox Code Playgroud)
systemd-journald通过辅助数据发送的数据报的手柄和凭证是在server_process_datagram()从功能journald-server.c。无论是syslog(3)从标准功能libc,并sd_journal_sendv()从libsystemd将通过发送其数据SOCK_DGRAM由缺省套接字,并getsockopt(SO_PEERCRED)没有对数据报(无连接)插座的工作。既不systemd-journald也不rsyslogd接受 上的SOCK_STREAM连接/dev/log。
scm_cred.c
#define _GNU_SOURCE 1
#include <sys/socket.h>
#include <sys/un.h>
#include <unistd.h>
#include <err.h>
int main(void){
int fd[2]; pid_t pid;
if(socketpair(AF_LOCAL, SOCK_DGRAM, 0, fd)) err(1, "socketpair");
if((pid = fork()) == -1) err(1, "fork");
if(pid){ /* parent */
int on = 1;
union {
struct cmsghdr h;
char data[CMSG_SPACE(sizeof(struct ucred))];
} buf;
struct msghdr m = {0};
struct ucred *uc = (struct ucred*)CMSG_DATA(&buf.h);
m.msg_control = &buf;
m.msg_controllen = sizeof buf;
if(setsockopt(fd[0], SOL_SOCKET, SO_PASSCRED, &on, sizeof on))
err(1, "setsockopt");
if(recvmsg(fd[0], &m, 0) == -1) err(1, "recvmsg");
warnx("received from %d: pid=%d uid=%d gid=%d", pid,
uc->pid, uc->uid, uc->gid);
}else /* child */
write(fd[1], 0, 0);
return 0;
}
Run Code Online (Sandbox Code Playgroud)
假的.c
#define _GNU_SOURCE 1
#include <sys/socket.h>
#include <sys/un.h>
#include <unistd.h>
#include <stdlib.h>
#include <stdio.h>
#include <err.h>
int main(int ac, char **av){
union {
struct cmsghdr h;
char data[CMSG_SPACE(sizeof(struct ucred))];
} cm;
int fd; char buf[256];
struct ucred *uc = (struct ucred*)CMSG_DATA(&cm.h);
struct msghdr m = {0};
struct sockaddr_un ua = {AF_UNIX, "/dev/log"};
struct iovec iov = {buf};
if((fd = socket(AF_LOCAL, SOCK_DGRAM, 0)) == -1) err(1, "socket");
if(connect(fd, (struct sockaddr*)&ua, SUN_LEN(&ua))) err(1, "connect");
m.msg_control = &cm;
m.msg_controllen = cm.h.cmsg_len = CMSG_LEN(sizeof(struct ucred));
cm.h.cmsg_level = SOL_SOCKET;
cm.h.cmsg_type = SCM_CREDENTIALS;
uc->pid = ac > 1 ? atoi(av[1]) : getpid();
uc->uid = ac > 2 ? atoi(av[2]) : geteuid();
uc->gid = ac > 3 ? atoi(av[3]) : getegid();
iov.iov_len = snprintf(buf, sizeof buf, "<13>%s from %d",
ac > 4 ? av[4] : "fake log message", getpid());
if(iov.iov_len >= sizeof buf) errx(1, "message too long");
m.msg_iov = &iov;
m.msg_iovlen = 1;
if(sendmsg(fd, &m, 0) == -1) err(1, "sendmsg");
return 0;
}
Run Code Online (Sandbox Code Playgroud)
| 归档时间: |
|
| 查看次数: |
1461 次 |
| 最近记录: |