SEAndroid那点事

SEAndroid那点事

概述

Android平台的基础是Linux内核,android每个应用都运行在自己的沙盒中,在Android4.3之前的版本中,android会给每一个应用分配一个独一无二的ID,所以每个应用都有自己的权限边界,从Android4.3开始,android引入了SELinux,进一步定义Android应用沙盒的边界,运行在单独的进程中,所以每个应用都有自己的权限边界,系统负责管理 Android应用对资源的访问权限。

DAC和MAC

DAC--自主访问控制

在DAC中有所有权的概念,就是说资源的所有者或者创建者拥有对相应资源的访问权限。
root可以访问和操作一切,是一种传统的Linux的安全模式;

MAC--强制访问控制

MAC(Mandatory Access Control)强制执行访问控制,即使是root权限用户也将接受MAC的权限检查,root进程与其他进程没有任何区别,
MAC具体有两种模式:

  • 宽容模式:不会强制执行访问控制,但是会被logcat上会打印出log提示。

    打开方式:

adb shell  setenforce  0
  • 强制模式:强制执行访问控制,而且logcat也将打印出log提示。

    打开方式:

adb shell  setenforce  1

DAC和MAC的区分和联系

  • DAC的主体是真实有效的用户和组ID,MAC的主体是安全上下文,两者的UID是各自独立的。

  • DAC的访问控制模式是rwxrwxrwx,MAC的访问控制模式是user:role:type。

DAC-MAC下的区别
  • 内核的安全机制是DAC与MAC共存的。先进行DAC检查然后进行MAC检查。如图所示:
请求操作流程

流程解读:

  • 一个进程向系统发出对某个文件操作请求时,会先进行linux传统的安全机制检查(DAC);

  • 如果DAC检查失败,则直接失败;

  • 如果DAC检查通过,则会进行强制控制检查(MAC);

  • MAC检查失败,则打印avc:denied 信息并终止操作请求;

  • MAC检查成功,则允许操作请求;

  • MAC校验流程

MAC校验流程

MAC校验流程解读:

  • 一个进程向系统发出对某个文件操作请求,到MAC校验时会将请求放入SecurityServer对象中申请操作;

  • SecurityServer会从PolicyDB中load权限列表;

  • 系统进行权限校验;

  • 权限允许则进程可进行相应操作;

  • 权限拒绝则打印avc:Denied信息提示无权限,avc:access vector cache;

权限的添加策略

SecurityContext

SEAndroid通过type(Security Context)来决定应用的访问权限,Security Context格式:

User:Role:Type:SecurityLevel
  • User:用户

  • Role:角色

  • Type:安全上下文 -- 决定权限

  • SecurityLevel:安全级别

te文件

在***.te中书写主体的SecurityContext规则:

type subject, attributes;
allow domains types:classes permissions
  • subject:主体

  • attributes:属性

  • domain:一个进程或者一组进程

  • type:一个对象(例如,文件、套接字)或一组对象的标

  • class:要访问的对象(例如,文件、文件夹)的类型

  • Permission:操作

列如在system_app.te中添加主体为data_file的规则:

type data_file, file_type, data_file_type;
allow system_app data_file:dir { remove_name search open read write add_name create getattr setattr };
...

添加主体的2个方法

1、缺啥补啥法:

对号入座

2、audit2allow自动生成

  • 先抓取需要的avclog文件:
adb shell dmesg | grep avc | grep "pid=***" > avc.txt
  • 通过audit2allow自动生成te代码:
audit2allow -i avc.txt > avc.te

生成te文件后,将代码拷贝到相应的te文件中但是这个方法有个权限,有可能扩大权限范围。

file_contexts

在file_contexts中添加客体SecurityContext规则,添加方式列如:

/data/data(/.*)?        u:object_r:data_file:s0

案例

本人在开发语音待机唤醒过程中,遇到以下场景:
1:三方A通过用户三次语音训练会在data/trigger文件夹下产生amodel.bin模型文件;
2:生成amodel.bin模型后语音助手会通知三方B去load这个模型,load成功后开启三方B芯片监听模式;

在这个案例中由一个三方产生文件,又由另一个三方去读取这个文件,而且生成的文件是在data目录下,即使是把amodel.bin模型权限设置为777时也无法访问;

解决该问题需要以下几步:

1、在android\inti.rc文件中创建trigger文件夹并将DAC权限设置为0644,首先解决DAC的权限访问;

post-fs-data
mkdir /data/trigger 0644 system system

2、主体定义:在对应的android\vendor\sepolicy\common\system_app.te文件中添加:

type voicedata_file, file_type, data_file_type;
allow system_app data_file:dir { search open read create};
allow system_app data_file:file { open read write create};

3、客体定义:在android\vendor\sepolicy\common\file_contexts文件中添加:

/data/trigger(/.*)?        u:object_r:data_file:s0

4、编译验证,由于policy修改需要重新打包boot.img、system.img:

make bootimage systemimage

总结

在写上面这个案例的时候,回顾了一下解决这个问题的过程,可以说一路荆棘,之前并不了解SEAndroid这东东,所以花了比较大的时间才把解决问题的重心转移到解决SEAndroid这个问题上,所以做ROM开发,一定要从系统全局去考虑问题引起的具体原因,对症下药,解决办法的方法往往都很简单,难点是发现问题出现的原因;

学习资料

https://source.android.com/devices/tech/security/selinux/index.html

http://opensource.com/business/13/11/selinux-policy-guide

最后编辑于
©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 202,529评论 5 475
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 85,015评论 2 379
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 149,409评论 0 335
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 54,385评论 1 273
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 63,387评论 5 364
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 48,466评论 1 281
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 37,880评论 3 395
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 36,528评论 0 256
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 40,727评论 1 295
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 35,528评论 2 319
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 37,602评论 1 329
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 33,302评论 4 318
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 38,873评论 3 306
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 29,890评论 0 19
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 31,132评论 1 259
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 42,777评论 2 349
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 42,310评论 2 342

推荐阅读更多精彩内容