Как можно изменить пароль root ? (На сервере изменили root pass, где искат)

Для новичков как вообще в Linux, так и в конкретной теме, к которой относится вопрос.

Модератор: Bizdelnick

Аватара пользователя
./VanGog
Сообщения: 24
ОС: openSUSE 86x64

Как можно изменить пароль root ?

Сообщение ./VanGog »

Всем привет , такая вот тема.
Есть у меня сервера.
доступ к одному имел один знакомый. Имел рутовый пасс.
Так сложилось что мне больше ненадо чтобы он знал рут.
Я сменил пасс, сегодня утром он каким то образом проник на сервер и сменил пасс.
Как такое возможно ? есть ли какие нить тузлы для этого.
Насчёт хака , я недумаю что это в его компитенции.
Верные слова неизящны, изящные слова неверны
Спасибо сказали:
Аватара пользователя
Alexxx
Сообщения: 892
Статус: --==XXX==--
ОС: Archlinux current

Re: Как можно изменить пароль root ?

Сообщение Alexxx »

Наверное есть ещё другие методы авторизации, не только с использованием пароля. А если к примеру на утилитке passwd установлен суид-бит, то наверное изменить рутовый пасс можно и из под простого пользователя, - сам не проверял, могу и ошибаться. Это первое, что пришло в голову.
Спасибо сказали:
Аватара пользователя
Bolverk
Бывший модератор
Сообщения: 1571
ОС: Cygwin

Re: Как можно изменить пароль root ?

Сообщение Bolverk »

а физический доступ есть?
если ssh - можно предположить разрешённую авторизацию для рута и использование ключика
или завёл другого пользователями с обширными правами
и проверить права на содержимое /etc
а вообще не связываться с такими товарищами
Спасибо сказали:
Аватара пользователя
Onanimous
Сообщения: 93
ОС: MacOSX Leopard

Re: Как можно изменить пароль root ?

Сообщение Onanimous »

Посмотри в логах авторизации или куда они у тебя пишутся, кто и когда выполнял команду su, или просто root логинился.
Сделай чтобы рутом могли становится юзеры какой-нибудь определённой группы, например wheel. И конечно лчше не разрешать логинится рутом.
Спасибо сказали:
Аватара пользователя
./VanGog
Сообщения: 24
ОС: openSUSE 86x64

Re: Как можно изменить пароль root ?

Сообщение ./VanGog »

Да , доступ есть , он мне и пароль прислал.
Типа усмехаясь.
НЕсочтите за труд. Подробнее опишите процедуры проверки
если ssh - можно предположить разрешённую авторизацию для рута и использование ключика
или завёл другого пользователями с обширными правами
и проверить права на содержимое /etc


Ну c ssh понятно впринципе , щас посмотрю , а вот остальные способы подробнее плиз


И неподскажите где логи доступа смотреть.
CentOS 64x86
Верные слова неизящны, изящные слова неверны
Спасибо сказали:
Аватара пользователя
Bolverk
Бывший модератор
Сообщения: 1571
ОС: Cygwin

Re: Как можно изменить пароль root ?

Сообщение Bolverk »

./VanGog писал(а):
16.09.2006 13:03
Ну c ssh понятно впринципе , щас посмотрю , а вот остальные способы подробнее плиз

проверить список пользователей, нет ли там кого подозрительного
у системных пользователей типа bin не должно быть домашнего каталога, шелла и пароля
проверить права на файлах с информацией об авторизации
Спасибо сказали:
Аватара пользователя
./VanGog
Сообщения: 24
ОС: openSUSE 86x64

Re: Как можно изменить пароль root ?

Сообщение ./VanGog »

по пользователям.
этносится ли эти юзера к системе ?
adm
а этот вообще интересен gopher

root 0 root root /root /bin/bash
bin 1 bin bin /bin /sbin/nologin
daemon 2 daemon daemon /sbin /sbin/nologin
adm 3 adm adm /var/adm /sbin/nologin
lp 4 lp lp /var/spool/lpd /sbin/nologin
sync 5 root sync /sbin /bin/sync
shutdown 6 root shutdown /sbin /sbin/shutdown
halt 7 root halt /sbin /sbin/halt
mail 8 mail mail /var/spool/mail /sbin/nologin
news 9 news news /etc/news
uucp 10 uucp uucp /var/spool/uucp /sbin/nologin
operator 11 root operator /root /sbin/nologin
games 12 users games /usr/games /sbin/nologin
gopher 13 gopher gopher /var/gopher /sbin/nologin
ftp 14 ftp FTP User /var/ftp /sbin/nologin
nobody 99 nobody Nobody / /sbin/nologin
dbus 81 dbus System message bus / /sbin/nologin
vcsa 69 vcsa virtual console memory owner /dev /sbin/nologin
rpm 37 rpm /var/lib/rpm /sbin/nologin
haldaemon 68 haldaemon HAL daemon / /sbin/nologin
netdump 34 netdump Network Crash Dump user /var/crash /bin/bash
nscd 28 nscd NSCD Daemon / /sbin/nologin
sshd 74 sshd Privilege-separated SSH /var/empty/sshd /sbin/nologin
rpc 32 rpc Portmapper RPC user / /sbin/nologin
mailnull 47 mailnull /var/spool/mqueue /sbin/nologin
smmsp 51 smmsp /var/spool/mqueue /sbin/nologin
rpcuser 29 rpcuser RPC Service User /var/lib/nfs /sbin/nologin
nfsnobody 4294967294 nfsnobody Anonymous NFS User /var/lib/nfs /sbin/nologin
pcap 77 pcap /var/arpwatch /sbin/nologin
xfs 43 xfs X Font Server /etc/X11/fs /sbin/nologin
named 25 named Named /var/named /sbin/nologin
mysql 100 mysql MySQL server /var/lib/mysql /bin/bash
cpanel 32001 cpanel /usr/local/cpanel /bin/bash
mailman 32002 mailman /usr/local/cpanel/3rdparty/mailman /bin/bash
clamav 32003 clamav /usr/local/clamav /bin/false
squid 23 squid /var/spool/squid /sbin/nologin
Верные слова неизящны, изящные слова неверны
Спасибо сказали:
Аватара пользователя
Bolverk
Бывший модератор
Сообщения: 1571
ОС: Cygwin

Re: Как можно изменить пароль root ?

Сообщение Bolverk »

да, adm и gopher (был такой протокол) системные
подозрительно много системных пользователей, у которых в качестве шелла стоит /bin/bash, это надо разъяснить, нужно ли такое.
Спасибо сказали:
Аватара пользователя
estarchak
Сообщения: 1368
Статус: Оракловод

Re: Как можно изменить пароль root ?

Сообщение estarchak »

Посмотри конфиг sudo (файл /etc/sudoers).
Дети любят тигра больше, чем Пржевальский лошадей. © Тимур Шаов.

Топик не читал, но внимательно просмотрел.
Спасибо сказали:
Аватара пользователя
./VanGog
Сообщения: 24
ОС: openSUSE 86x64

Re: Как можно изменить пароль root ?

Сообщение ./VanGog »

estarchak писал(а):
16.09.2006 13:35
Посмотри конфиг sudo (файл /etc/sudoers).


/dev/sda -H -m root@localhost.localdomain
это в нём

Нашёл вот что , менялся сегодня в 10 утра , а я встал только в 12

# $OpenBSD: sshd_config,v 1.69 2004/05/23 23:59:53 dtucker Exp $

# This is the sshd server system-wide configuration file. See
# sshd_config(5) for more information.

# This sshd was compiled with PATH=/usr/local/bin:/bin:/usr/bin

# The strategy used for options in the default sshd_config shipped with
# OpenSSH is to specify options with their default value where
# possible, but leave them commented. Uncommented options change a
# default value.

Port 22
Protocol 2
#ListenAddress 0.0.0.0
#ListenAddress ::

# HostKey for protocol version 1
#HostKey /etc/ssh/ssh_host_key
# HostKeys for protocol version 2
#HostKey /etc/ssh/ssh_host_rsa_key
#HostKey /etc/ssh/ssh_host_dsa_key

# Lifetime and size of ephemeral version 1 server key
#KeyRegenerationInterval 1h
#ServerKeyBits 768

# Logging
#obsoletes QuietMode and FascistLogging
#SyslogFacility AUTH
SyslogFacility AUTHPRIV
#LogLevel INFO

# Authentication:

#LoginGraceTime 2m
#PermitRootLogin yes
#StrictModes yes
#MaxAuthTries 6

#RSAAuthentication yes
#PubkeyAuthentication yes
#AuthorizedKeysFile .ssh/authorized_keys

# For this to work you will also need host keys in /etc/ssh/ssh_known_hosts
#RhostsRSAAuthentication no
# similar for protocol version 2
#HostbasedAuthentication no
# Change to yes if you don't trust ~/.ssh/known_hosts for
# RhostsRSAAuthentication and HostbasedAuthentication
#IgnoreUserKnownHosts no
# Don't read the user's ~/.rhosts and ~/.shosts files
#IgnoreRhosts yes

# To disable tunneled clear text passwords, change to no here!
#PasswordAuthentication yes
#PermitEmptyPasswords no
PasswordAuthentication yes

# Change to no to disable s/key passwords
#ChallengeResponseAuthentication yes
ChallengeResponseAuthentication no

# Kerberos options
#KerberosAuthentication no
#KerberosOrLocalPasswd yes
#KerberosTicketCleanup yes
#KerberosGetAFSToken no

# GSSAPI options
#GSSAPIAuthentication no
GSSAPIAuthentication yes
#GSSAPICleanupCredentials yes
GSSAPICleanupCredentials yes

# Set this to 'yes' to enable PAM authentication, account processing,
# and session processing. If this is enabled, PAM authentication will
# be allowed through the ChallengeResponseAuthentication mechanism.
# Depending on your PAM configuration, this may bypass the setting of
# PasswordAuthentication, PermitEmptyPasswords, and
# "PermitRootLogin without-password". If you just want the PAM account and
# session checks to run without PAM authentication, then enable this but set
# ChallengeResponseAuthentication=no
#UsePAM no
UsePAM yes

#AllowTcpForwarding yes
#GatewayPorts no
#X11Forwarding no
X11Forwarding yes
#X11DisplayOffset 10
#X11UseLocalhost yes
#PrintMotd yes
#PrintLastLog yes
#TCPKeepAlive yes
#UseLogin no
#UsePrivilegeSeparation yes
#PermitUserEnvironment no
#Compression yes
#ClientAliveInterval 0
#ClientAliveCountMax 3
#UseDNS yes
#PidFile /var/run/sshd.pid
#MaxStartups 10
#ShowPatchLevel no

# no default banner path
#Banner /some/path
# override default of no subsystems
Subsystem sftp /usr/libexec/openssh/sftp-server

и права на нём -rwxr-xr-x
Верные слова неизящны, изящные слова неверны
Спасибо сказали:
Аватара пользователя
./VanGog
Сообщения: 24
ОС: openSUSE 86x64

Re: Как можно изменить пароль root ?

Сообщение ./VanGog »

Нашёл ещё лучше
etc/ld.so.conf.d/n-du

скрины сделал

а вот конфиги n-du и n-client


В них явно обозначены слова брутфорс.
Верные слова неизящны, изящные слова неверны
Спасибо сказали:
Аватара пользователя
./VanGog
Сообщения: 24
ОС: openSUSE 86x64

Re: Как можно изменить пароль root ?

Сообщение ./VanGog »

Вопрос закрыт.
Дело было так.
Человек залогинился под рутом.
я сменил пароль , а у него сесия открыта, я не ребутнул ssh.
потом он выполнил команду passwd root и всё.
Верные слова неизящны, изящные слова неверны
Спасибо сказали: