GRUB原理与加固教程

GRUB (Grand Unified Bootloader) 是 Linux 系统最常用的引导加载程序。它不仅负责加载内核,还提供了多系统切换、引导参数修改等功能。

一、 GRUB 的工作原理

由于 BIOS/UEFI 无法直接识别复杂的 Linux 文件系统(如 Ext4, LVM, XFS),GRUB 采用了分阶段引导的设计:

  1. Stage 1 (MBR/EFI Part): 驻留在硬盘主引导记录或 EFI 分区中。它的唯一任务是找到并加载 Stage 1.5 或 Stage 2。
  2. Stage 1.5: 包含文件系统驱动程序,使 GRUB 能够读取 /boot/grub 目录下的内容。
  3. Stage 2: 加载图形菜单、读取配置文件(grub.cfg),并根据指令将 Linux 内核(vmlinuz)和初始化内存盘(initrd)加载到内存中。

二、 为什么要给 GRUB 加密码?

默认情况下,任何人只要能物理接触到服务器,就可以在开机时通过按 e 键进入编辑模式,在内核行末尾添加 init=/bin/bashrd.break。这允许攻击者绕过 root 密码验证,直接获得最高权限的 Shell。


三、 GRUB 安全加固步骤(实战)

我们将实现:允许系统正常启动,但禁止未经授权编辑启动参数。

步骤 1:生成密码哈希值

不要使用明文密码。使用 GRUB 内置工具生成 PBKDF2 加密哈希:

bash 复制代码
grub-mkpasswd-pbkdf2

输入并确认你的密码,系统会输出一段以 grub.pbkdf2.sha512... 开头的长字符串。请完整复制这段字符串。

步骤 2:定义管理员用户

编辑自定义配置文件,不要直接修改 grub.cfg,因为它是动态生成的。

bash 复制代码
nano /etc/grub.d/40_custom

在文件末尾添加以下内容:

bash 复制代码
set superusers="admin_user"
password_pbkdf2 admin_user [刚才复制的哈希值]
步骤 3:解除正常启动的限制(可选但推荐)

默认情况下,设置 superusers 后,每次开机都要输密码。如果希望仅在编辑(按 e)时输密码,需要修改 10_linux 脚本:

bash 复制代码
# 在 --class gnu-linux 后添加 --unrestricted
sed -i 's/--class gnu-linux/--class gnu-linux --unrestricted/g' /etc/grub.d/10_linux
步骤 4:更新配置生效

执行命令将修改后的逻辑同步到真正的引导文件:

bash 复制代码
update-grub

四、 验证与总结

场景 行为 结果
开机自动等待 直接回车或等待超时 正常进入系统
e 编辑 尝试修改内核参数 提示输入用户名和密码
c 命令行 尝试进入 GRUB 控制台 提示输入用户名和密码

五、 核心命令速查表

  • 生成密码 : grub-mkpasswd-pbkdf2
  • 配置文件路径 : /etc/grub.d/ (脚本) 和 /boot/grub/grub.cfg (最终配置)
  • 应用更改 : update-grub (Debian/Ubuntu) 或 grub2-mkconfig -o /boot/grub2/grub.cfg (CentOS/RHEL)
相关推荐
北冥you鱼22 分钟前
OpenZeppelin Contracts 完全指南:从入门到精通,构建安全的智能合约
安全·区块链·智能合约
头茬韭菜1 小时前
4.9 SSRF 防护 — Web 工具的出站安全与私有 IP 拦截
前端·tcp/ip·安全
恒拓高科WorkPlus3 小时前
BeeWorks Meet私有化视频会议:内网会议、组织架构联动与会议安全
安全·架构
云祺vinchin3 小时前
《“医保影像云”基础规范》核心解读
安全·数据安全·容灾备份·国产化替代·医保影像云
Multipath7123 小时前
多链路聚合 + 宽带自组网 + 卫星便携站,构筑应急通信“铁三角”乾元通多链路聚合路由破局“三断”绝境,重构应急通信生命线
网络·5g·安全·智能路由器·实时音视频
yydbjx5 小时前
KACHIE发圈更隐蔽,博容安可的侧键推杆是不是不如它?
安全·求救器·防身
小五传输5 小时前
自主可控建设指南:Serv-u替代方案,实现平滑迁移业务不中断
大数据·运维·安全
HuiJingJiTuanIM6 小时前
[特殊字符]企业级IM即时通讯系统优势|稳定、安全、灵活扩展
安全·实时互动·私有化部署·私域·极光鸟·灰鲸
天天进步201516 小时前
UI-TARS 源码解析 #10:parse_action 源码解析:如何用 AST 安全解析模型生成的函数调用?
安全·ui
大耳朵-小飞象18 小时前
电力安全运维的智能密码:BACS如何破解设备全生命周期管理难题,让电网安全“看得见、管得住”?
运维·安全·智慧城市·能耗系统·楼宇智控·未来生活