Всем привет , такая вот тема.
Есть у меня сервера.
доступ к одному имел один знакомый. Имел рутовый пасс.
Так сложилось что мне больше ненадо чтобы он знал рут.
Я сменил пасс, сегодня утром он каким то образом проник на сервер и сменил пасс.
Как такое возможно ? есть ли какие нить тузлы для этого.
Насчёт хака , я недумаю что это в его компитенции.
Как можно изменить пароль root ? (На сервере изменили root pass, где искат)
Модератор: Bizdelnick
-
./VanGog
- Сообщения: 24
- ОС: openSUSE 86x64
Как можно изменить пароль root ?
Верные слова неизящны, изящные слова неверны
-
Alexxx
- Сообщения: 892
- Статус: --==XXX==--
- ОС: Archlinux current
Re: Как можно изменить пароль root ?
Наверное есть ещё другие методы авторизации, не только с использованием пароля. А если к примеру на утилитке passwd установлен суид-бит, то наверное изменить рутовый пасс можно и из под простого пользователя, - сам не проверял, могу и ошибаться. Это первое, что пришло в голову.
-
Bolverk
- Бывший модератор
- Сообщения: 1571
- ОС: Cygwin
Re: Как можно изменить пароль root ?
а физический доступ есть?
если ssh - можно предположить разрешённую авторизацию для рута и использование ключика
или завёл другого пользователями с обширными правами
и проверить права на содержимое /etc
а вообще не связываться с такими товарищами
если ssh - можно предположить разрешённую авторизацию для рута и использование ключика
или завёл другого пользователями с обширными правами
и проверить права на содержимое /etc
а вообще не связываться с такими товарищами
-
Onanimous
- Сообщения: 93
- ОС: MacOSX Leopard
Re: Как можно изменить пароль root ?
Посмотри в логах авторизации или куда они у тебя пишутся, кто и когда выполнял команду su, или просто root логинился.
Сделай чтобы рутом могли становится юзеры какой-нибудь определённой группы, например wheel. И конечно лчше не разрешать логинится рутом.
Сделай чтобы рутом могли становится юзеры какой-нибудь определённой группы, например wheel. И конечно лчше не разрешать логинится рутом.
-
./VanGog
- Сообщения: 24
- ОС: openSUSE 86x64
Re: Как можно изменить пароль root ?
Да , доступ есть , он мне и пароль прислал.
Типа усмехаясь.
НЕсочтите за труд. Подробнее опишите процедуры проверки
Ну c ssh понятно впринципе , щас посмотрю , а вот остальные способы подробнее плиз
И неподскажите где логи доступа смотреть.
CentOS 64x86
Типа усмехаясь.
НЕсочтите за труд. Подробнее опишите процедуры проверки
если ssh - можно предположить разрешённую авторизацию для рута и использование ключика
или завёл другого пользователями с обширными правами
и проверить права на содержимое /etc
Ну c ssh понятно впринципе , щас посмотрю , а вот остальные способы подробнее плиз
И неподскажите где логи доступа смотреть.
CentOS 64x86
Верные слова неизящны, изящные слова неверны
-
Bolverk
- Бывший модератор
- Сообщения: 1571
- ОС: Cygwin
Re: Как можно изменить пароль root ?
проверить список пользователей, нет ли там кого подозрительного
у системных пользователей типа bin не должно быть домашнего каталога, шелла и пароля
проверить права на файлах с информацией об авторизации
-
./VanGog
- Сообщения: 24
- ОС: openSUSE 86x64
Re: Как можно изменить пароль root ?
по пользователям.
этносится ли эти юзера к системе ?
adm
а этот вообще интересен gopher
root 0 root root /root /bin/bash
bin 1 bin bin /bin /sbin/nologin
daemon 2 daemon daemon /sbin /sbin/nologin
adm 3 adm adm /var/adm /sbin/nologin
lp 4 lp lp /var/spool/lpd /sbin/nologin
sync 5 root sync /sbin /bin/sync
shutdown 6 root shutdown /sbin /sbin/shutdown
halt 7 root halt /sbin /sbin/halt
mail 8 mail mail /var/spool/mail /sbin/nologin
news 9 news news /etc/news
uucp 10 uucp uucp /var/spool/uucp /sbin/nologin
operator 11 root operator /root /sbin/nologin
games 12 users games /usr/games /sbin/nologin
gopher 13 gopher gopher /var/gopher /sbin/nologin
ftp 14 ftp FTP User /var/ftp /sbin/nologin
nobody 99 nobody Nobody / /sbin/nologin
dbus 81 dbus System message bus / /sbin/nologin
vcsa 69 vcsa virtual console memory owner /dev /sbin/nologin
rpm 37 rpm /var/lib/rpm /sbin/nologin
haldaemon 68 haldaemon HAL daemon / /sbin/nologin
netdump 34 netdump Network Crash Dump user /var/crash /bin/bash
nscd 28 nscd NSCD Daemon / /sbin/nologin
sshd 74 sshd Privilege-separated SSH /var/empty/sshd /sbin/nologin
rpc 32 rpc Portmapper RPC user / /sbin/nologin
mailnull 47 mailnull /var/spool/mqueue /sbin/nologin
smmsp 51 smmsp /var/spool/mqueue /sbin/nologin
rpcuser 29 rpcuser RPC Service User /var/lib/nfs /sbin/nologin
nfsnobody 4294967294 nfsnobody Anonymous NFS User /var/lib/nfs /sbin/nologin
pcap 77 pcap /var/arpwatch /sbin/nologin
xfs 43 xfs X Font Server /etc/X11/fs /sbin/nologin
named 25 named Named /var/named /sbin/nologin
mysql 100 mysql MySQL server /var/lib/mysql /bin/bash
cpanel 32001 cpanel /usr/local/cpanel /bin/bash
mailman 32002 mailman /usr/local/cpanel/3rdparty/mailman /bin/bash
clamav 32003 clamav /usr/local/clamav /bin/false
squid 23 squid /var/spool/squid /sbin/nologin
этносится ли эти юзера к системе ?
adm
а этот вообще интересен gopher
root 0 root root /root /bin/bash
bin 1 bin bin /bin /sbin/nologin
daemon 2 daemon daemon /sbin /sbin/nologin
adm 3 adm adm /var/adm /sbin/nologin
lp 4 lp lp /var/spool/lpd /sbin/nologin
sync 5 root sync /sbin /bin/sync
shutdown 6 root shutdown /sbin /sbin/shutdown
halt 7 root halt /sbin /sbin/halt
mail 8 mail mail /var/spool/mail /sbin/nologin
news 9 news news /etc/news
uucp 10 uucp uucp /var/spool/uucp /sbin/nologin
operator 11 root operator /root /sbin/nologin
games 12 users games /usr/games /sbin/nologin
gopher 13 gopher gopher /var/gopher /sbin/nologin
ftp 14 ftp FTP User /var/ftp /sbin/nologin
nobody 99 nobody Nobody / /sbin/nologin
dbus 81 dbus System message bus / /sbin/nologin
vcsa 69 vcsa virtual console memory owner /dev /sbin/nologin
rpm 37 rpm /var/lib/rpm /sbin/nologin
haldaemon 68 haldaemon HAL daemon / /sbin/nologin
netdump 34 netdump Network Crash Dump user /var/crash /bin/bash
nscd 28 nscd NSCD Daemon / /sbin/nologin
sshd 74 sshd Privilege-separated SSH /var/empty/sshd /sbin/nologin
rpc 32 rpc Portmapper RPC user / /sbin/nologin
mailnull 47 mailnull /var/spool/mqueue /sbin/nologin
smmsp 51 smmsp /var/spool/mqueue /sbin/nologin
rpcuser 29 rpcuser RPC Service User /var/lib/nfs /sbin/nologin
nfsnobody 4294967294 nfsnobody Anonymous NFS User /var/lib/nfs /sbin/nologin
pcap 77 pcap /var/arpwatch /sbin/nologin
xfs 43 xfs X Font Server /etc/X11/fs /sbin/nologin
named 25 named Named /var/named /sbin/nologin
mysql 100 mysql MySQL server /var/lib/mysql /bin/bash
cpanel 32001 cpanel /usr/local/cpanel /bin/bash
mailman 32002 mailman /usr/local/cpanel/3rdparty/mailman /bin/bash
clamav 32003 clamav /usr/local/clamav /bin/false
squid 23 squid /var/spool/squid /sbin/nologin
Верные слова неизящны, изящные слова неверны
-
Bolverk
- Бывший модератор
- Сообщения: 1571
- ОС: Cygwin
Re: Как можно изменить пароль root ?
да, adm и gopher (был такой протокол) системные
подозрительно много системных пользователей, у которых в качестве шелла стоит /bin/bash, это надо разъяснить, нужно ли такое.
подозрительно много системных пользователей, у которых в качестве шелла стоит /bin/bash, это надо разъяснить, нужно ли такое.
-
estarchak
- Сообщения: 1368
- Статус: Оракловод
Re: Как можно изменить пароль root ?
Посмотри конфиг sudo (файл /etc/sudoers).
Дети любят тигра больше, чем Пржевальский лошадей. © Тимур Шаов.
Топик не читал, но внимательно просмотрел.
Топик не читал, но внимательно просмотрел.
-
./VanGog
- Сообщения: 24
- ОС: openSUSE 86x64
Re: Как можно изменить пароль root ?
/dev/sda -H -m root@localhost.localdomain
это в нём
Нашёл вот что , менялся сегодня в 10 утра , а я встал только в 12
# $OpenBSD: sshd_config,v 1.69 2004/05/23 23:59:53 dtucker Exp $
# This is the sshd server system-wide configuration file. See
# sshd_config(5) for more information.
# This sshd was compiled with PATH=/usr/local/bin:/bin:/usr/bin
# The strategy used for options in the default sshd_config shipped with
# OpenSSH is to specify options with their default value where
# possible, but leave them commented. Uncommented options change a
# default value.
Port 22
Protocol 2
#ListenAddress 0.0.0.0
#ListenAddress ::
# HostKey for protocol version 1
#HostKey /etc/ssh/ssh_host_key
# HostKeys for protocol version 2
#HostKey /etc/ssh/ssh_host_rsa_key
#HostKey /etc/ssh/ssh_host_dsa_key
# Lifetime and size of ephemeral version 1 server key
#KeyRegenerationInterval 1h
#ServerKeyBits 768
# Logging
#obsoletes QuietMode and FascistLogging
#SyslogFacility AUTH
SyslogFacility AUTHPRIV
#LogLevel INFO
# Authentication:
#LoginGraceTime 2m
#PermitRootLogin yes
#StrictModes yes
#MaxAuthTries 6
#RSAAuthentication yes
#PubkeyAuthentication yes
#AuthorizedKeysFile .ssh/authorized_keys
# For this to work you will also need host keys in /etc/ssh/ssh_known_hosts
#RhostsRSAAuthentication no
# similar for protocol version 2
#HostbasedAuthentication no
# Change to yes if you don't trust ~/.ssh/known_hosts for
# RhostsRSAAuthentication and HostbasedAuthentication
#IgnoreUserKnownHosts no
# Don't read the user's ~/.rhosts and ~/.shosts files
#IgnoreRhosts yes
# To disable tunneled clear text passwords, change to no here!
#PasswordAuthentication yes
#PermitEmptyPasswords no
PasswordAuthentication yes
# Change to no to disable s/key passwords
#ChallengeResponseAuthentication yes
ChallengeResponseAuthentication no
# Kerberos options
#KerberosAuthentication no
#KerberosOrLocalPasswd yes
#KerberosTicketCleanup yes
#KerberosGetAFSToken no
# GSSAPI options
#GSSAPIAuthentication no
GSSAPIAuthentication yes
#GSSAPICleanupCredentials yes
GSSAPICleanupCredentials yes
# Set this to 'yes' to enable PAM authentication, account processing,
# and session processing. If this is enabled, PAM authentication will
# be allowed through the ChallengeResponseAuthentication mechanism.
# Depending on your PAM configuration, this may bypass the setting of
# PasswordAuthentication, PermitEmptyPasswords, and
# "PermitRootLogin without-password". If you just want the PAM account and
# session checks to run without PAM authentication, then enable this but set
# ChallengeResponseAuthentication=no
#UsePAM no
UsePAM yes
#AllowTcpForwarding yes
#GatewayPorts no
#X11Forwarding no
X11Forwarding yes
#X11DisplayOffset 10
#X11UseLocalhost yes
#PrintMotd yes
#PrintLastLog yes
#TCPKeepAlive yes
#UseLogin no
#UsePrivilegeSeparation yes
#PermitUserEnvironment no
#Compression yes
#ClientAliveInterval 0
#ClientAliveCountMax 3
#UseDNS yes
#PidFile /var/run/sshd.pid
#MaxStartups 10
#ShowPatchLevel no
# no default banner path
#Banner /some/path
# override default of no subsystems
Subsystem sftp /usr/libexec/openssh/sftp-server
и права на нём -rwxr-xr-x
Верные слова неизящны, изящные слова неверны
-
./VanGog
- Сообщения: 24
- ОС: openSUSE 86x64
Re: Как можно изменить пароль root ?
Нашёл ещё лучше
etc/ld.so.conf.d/n-du
скрины сделал
а вот конфиги n-du и n-client
В них явно обозначены слова брутфорс.
etc/ld.so.conf.d/n-du
скрины сделал
а вот конфиги n-du и n-client
В них явно обозначены слова брутфорс.
Верные слова неизящны, изящные слова неверны
-
./VanGog
- Сообщения: 24
- ОС: openSUSE 86x64
Re: Как можно изменить пароль root ?
Вопрос закрыт.
Дело было так.
Человек залогинился под рутом.
я сменил пароль , а у него сесия открыта, я не ребутнул ssh.
потом он выполнил команду passwd root и всё.
Дело было так.
Человек залогинился под рутом.
я сменил пароль , а у него сесия открыта, я не ребутнул ssh.
потом он выполнил команду passwd root и всё.
Верные слова неизящны, изящные слова неверны