{% hint style="success" %} Learn & practice AWS Hacking:[**HackTricks Training AWS Red Team Expert (ARTE)**](https://training.hacktricks.xyz/courses/arte)\ Learn & practice GCP Hacking: [**HackTricks Training GCP Red Team Expert (GRTE)**](https://training.hacktricks.xyz/courses/grte)
Support HackTricks * Check the [**subscription plans**](https://github.com/sponsors/carlospolop)! * **Join the** ЁЯТм [**Discord group**](https://discord.gg/hRep4RUj7f) or the [**telegram group**](https://t.me/peass) or **follow** us on **Twitter** ЁЯРж [**@hacktricks\_live**](https://twitter.com/hacktricks\_live)**.** * **Share hacking tricks by submitting PRs to the** [**HackTricks**](https://github.com/carlospolop/hacktricks) and [**HackTricks Cloud**](https://github.com/carlospolop/hacktricks-cloud) github repos.
{% endhint %} {% endhint %} # рдХрдВрдЯреЗрдирд░реЛрдВ рдореЗрдВ SELinux [рд░реЗрдбрд╣реИрдЯ рдбреЙрдХреНрдпреВрдореЗрдВрдЯреНрд╕ рд╕реЗ рдкрд░рд┐рдЪрдп рдФрд░ рдЙрджрд╛рд╣рд░рдг](https://www.redhat.com/sysadmin/privileged-flag-container-engines) [SELinux](https://www.redhat.com/en/blog/latest-container-exploit-runc-can-be-blocked-selinux) рдПрдХ **рд▓реЗрдмрд▓рд┐рдВрдЧ** **рд╕рд┐рд╕реНрдЯрдо** рд╣реИред рд╣рд░ **рдкреНрд░рдХреНрд░рд┐рдпрд╛** рдФрд░ рд╣рд░ **рдлрд╛рдЗрд▓** рд╕рд┐рд╕реНрдЯрдо рдСрдмреНрдЬреЗрдХреНрдЯ рдХрд╛ рдПрдХ **рд▓реЗрдмрд▓** рд╣реЛрддрд╛ рд╣реИред SELinux рдиреАрддрд┐рдпрд╛рдБ рдпрд╣ рдирд┐рд░реНрдзрд╛рд░рд┐рдд рдХрд░рддреА рд╣реИрдВ рдХрд┐ **рдкреНрд░рдХреНрд░рд┐рдпрд╛ рд▓реЗрдмрд▓ рдХреЛ рд╕рд┐рд╕реНрдЯрдо рдкрд░ рдЕрдиреНрдп рд╕рднреА рд▓реЗрдмрд▓ рдХреЗ рд╕рд╛рде рдХреНрдпрд╛ рдХрд░рдиреЗ рдХреА рдЕрдиреБрдорддрд┐ рд╣реИ**ред рдХрдВрдЯреЗрдирд░ рдЗрдВрдЬрди **рдПрдХрд▓ рд╕реАрдорд┐рдд SELinux рд▓реЗрдмрд▓** рдХреЗ рд╕рд╛рде **рдХрдВрдЯреЗрдирд░ рдкреНрд░рдХреНрд░рд┐рдпрд╛рдПрдБ рд▓реЙрдиреНрдЪ рдХрд░рддреЗ рд╣реИрдВ**, рдЖрдорддреМрд░ рдкрд░ `container_t`, рдФрд░ рдлрд┐рд░ рдХрдВрдЯреЗрдирд░ рдХреЗ рдЕрдВрджрд░ рдХрдВрдЯреЗрдирд░ рдХреЛ `container_file_t` рд▓реЗрдмрд▓ рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП рд╕реЗрдЯ рдХрд░рддреЗ рд╣реИрдВред SELinux рдиреАрддрд┐ рдирд┐рдпрдо рдореВрд▓ рд░реВрдк рд╕реЗ рдХрд╣рддреЗ рд╣реИрдВ рдХрд┐ **`container_t` рдкреНрд░рдХреНрд░рд┐рдпрд╛рдПрдБ рдХреЗрд╡рд▓ `container_file_t` рд▓реЗрдмрд▓ рд╡рд╛рд▓реА рдлрд╛рдЗрд▓реЛрдВ рдХреЛ рдкрдврд╝/рд▓рд┐рдЦ/рдирд┐рд╖реНрдкрд╛рджрд┐рдд рдХрд░ рд╕рдХрддреА рд╣реИрдВ**ред рдпрджрд┐ рдПрдХ рдХрдВрдЯреЗрдирд░ рдкреНрд░рдХреНрд░рд┐рдпрд╛ рдХрдВрдЯреЗрдирд░ рд╕реЗ рдмрд╛рд╣рд░ рдирд┐рдХрд▓рддреА рд╣реИ рдФрд░ рд╣реЛрд╕реНрдЯ рдкрд░ рд╕рд╛рдордЧреНрд░реА рдХреЛ рд▓рд┐рдЦрдиреЗ рдХрд╛ рдкреНрд░рдпрд╛рд╕ рдХрд░рддреА рд╣реИ, рддреЛ рд▓рд┐рдирдХреНрд╕ рдХрд░реНрдиреЗрд▓ рдПрдХреНрд╕реЗрд╕ рдХреЛ рдЕрд╕реНрд╡реАрдХрд╛рд░ рдХрд░ рджреЗрддрд╛ рд╣реИ рдФрд░ рдХреЗрд╡рд▓ рдХрдВрдЯреЗрдирд░ рдкреНрд░рдХреНрд░рд┐рдпрд╛ рдХреЛ `container_file_t` рд▓реЗрдмрд▓ рд╡рд╛рд▓реА рд╕рд╛рдордЧреНрд░реА рдХреЛ рд▓рд┐рдЦрдиреЗ рдХреА рдЕрдиреБрдорддрд┐ рджреЗрддрд╛ рд╣реИред ```shell $ podman run -d fedora sleep 100 d4194babf6b877c7100e79de92cd6717166f7302113018686cea650ea40bd7cb $ podman top -l label LABEL system_u:system_r:container_t:s0:c647,c780 ``` # SELinux рдЙрдкрдпреЛрдЧрдХрд░реНрддрд╛ SELinux рдЙрдкрдпреЛрдЧрдХрд░реНрддрд╛ рдирд┐рдпрдорд┐рдд Linux рдЙрдкрдпреЛрдЧрдХрд░реНрддрд╛рдУрдВ рдХреЗ рдЕрддрд┐рд░рд┐рдХреНрдд рд╣реЛрддреЗ рд╣реИрдВред SELinux рдЙрдкрдпреЛрдЧрдХрд░реНрддрд╛ рдПрдХ SELinux рдиреАрддрд┐ рдХрд╛ рд╣рд┐рд╕реНрд╕рд╛ рд╣реЛрддреЗ рд╣реИрдВред рдкреНрд░рддреНрдпреЗрдХ Linux рдЙрдкрдпреЛрдЧрдХрд░реНрддрд╛ рдХреЛ рдиреАрддрд┐ рдХреЗ рд╣рд┐рд╕реНрд╕реЗ рдХреЗ рд░реВрдк рдореЗрдВ рдПрдХ SELinux рдЙрдкрдпреЛрдЧрдХрд░реНрддрд╛ рд╕реЗ рдореИрдк рдХрд┐рдпрд╛ рдЬрд╛рддрд╛ рд╣реИред рдпрд╣ Linux рдЙрдкрдпреЛрдЧрдХрд░реНрддрд╛рдУрдВ рдХреЛ SELinux рдЙрдкрдпреЛрдЧрдХрд░реНрддрд╛рдУрдВ рдкрд░ рд▓рдЧрд╛рдП рдЧрдП рдкреНрд░рддрд┐рдмрдВрдзреЛрдВ рдФрд░ рд╕реБрд░рдХреНрд╖рд╛ рдирд┐рдпрдореЛрдВ рдФрд░ рддрдВрддреНрд░реЛрдВ рдХреЛ рд╡рд┐рд░рд╛рд╕рдд рдореЗрдВ рд▓реЗрдиреЗ рдХреА рдЕрдиреБрдорддрд┐ рджреЗрддрд╛ рд╣реИред {% hint style="success" %} Learn & practice AWS Hacking:[**HackTricks Training AWS Red Team Expert (ARTE)**](https://training.hacktricks.xyz/courses/arte)\ Learn & practice GCP Hacking: [**HackTricks Training GCP Red Team Expert (GRTE)**](https://training.hacktricks.xyz/courses/grte)
Support HackTricks * Check the [**subscription plans**](https://github.com/sponsors/carlospolop)! * **Join the** ЁЯТм [**Discord group**](https://discord.gg/hRep4RUj7f) or the [**telegram group**](https://t.me/peass) or **follow** us on **Twitter** ЁЯРж [**@hacktricks\_live**](https://twitter.com/hacktricks\_live)**.** * **Share hacking tricks by submitting PRs to the** [**HackTricks**](https://github.com/carlospolop/hacktricks) and [**HackTricks Cloud**](https://github.com/carlospolop/hacktricks-cloud) github repos.
{% endhint %} {% endhint %}