Ich bin auf Ubuntu 15.04 und habe heute über diesen Link einen Artikel über Linux-Sicherheit gelesen .
Alles lief gut, bis der Teil des UID 0-Kontos
Nur root sollte die UID 0 haben. Ein anderes Konto mit dieser UID ist oft synonym zu Backdoor.
Als ich den Befehl ausgeführt habe, den sie mir gegeben haben, habe ich herausgefunden, dass es einen anderen Root-Account gibt. Kurz danach habe ich den Account wie im Artikel deaktiviert, aber ich habe Angst vor diesem Account. Ich kann ihn auf finden/etc/passwd
rootk:x:0:500::/:/bin/false
Und in /etc/shadow
rootk:!$6$loVamV9N$TorjQ2i4UATqZs0WUneMGRCDFGgrRA8OoJqoO3CCLzbeQm5eLx.VaJHeVXUgAV7E5hgvDTM4BAe7XonW6xmup1:16795:0:99999:7::1:
Ich habe versucht, dieses Konto mit zu löschen, habe userdel rootk
jedoch diesen Fehler erhalten.
userdel: user rootk is currently used by process 1
Der Prozess 1 ist systemd. Könnte mir bitte jemand einen Rat geben? Soll ich userdel -f
? Ist dieses Konto ein normales Root-Konto?
/etc/passwd
& entfernt /etc/shadow
; Neustart und jetzt ist alles in Ordnung. root wird als einziger Benutzer als root angezeigt. Vielen Dank für Ihre Hilfe!
rootk
ist ein zu verdächtiger Name und ein nicht deaktiviertes Passwort ist ein schlimmeres Symptom dafür, von einem Trojaner besiegt worden zu sein. Übrigens, entfernen Sie den Eintrag nicht. Geben Sie einfach einen Buchstaben in das Passwortfeld ein, um ihn zu deaktivieren, da Sie dadurch Hinweise darauf erhalten, wie Sie infiziert wurden.
rootk
Konto mit einem angeblich gültigen Passwort (nicht deaktiviert) ist ein starkes Symptom für einen Netzwerk-Exploit oder Missbrauch des Root-Kontos durch den lokalen Benutzer. Wie wir sagen: "Vertraue der Heiligen Jungfrau und renne nicht ...". Glaubst du übrigens, ich bin ein Sechzehnjähriger ohne Erfahrung in Unix / Linux? :(
/bin/false
es sich um die Originaldatei handelt, indem Sie ausführen sudo dpkg -V coreutils
. Wenn es geändert wurde, ziehen Sie bitte in Betracht, alles neu zu installieren. Ubuntu 15.04 ist seit 6 Monaten EOL. Bestehende und zukünftige Sicherheitslücken werden daher nicht behoben. Möglicherweise möchten Sie eine neuere Version wie 16.04 installieren.
/etc/passwd
. Ich bezweifle auch, dass das Entfernen dieses Kontos Auswirkungen auf den Computer haben könnte, da sich Dateien und Prozesse auf die UID und nicht auf den Benutzernamen beziehen. Es wäre ratsam (obwohl höchstwahrscheinlich nicht erforderlich ), eine Wiederherstellungsdiskette zur Hand zu haben, aber ich würde sie entfernen und den Computer ohne Bedenken neu starten.