Anahtar nokta olmasıdır Pentesters / beyaz-şapka etik / korsanları yanı sıra siyah-şapka hedefi /etc/passwd
olarak proof of concept
bir sisteme erişim sağlama olasılığı bir testi olarak,.
Teknik /etc/passwd
olarak o kadar korkutucu değil. Geçtiğimiz içinde açıkça özel verileri, şifreleri saklamak için kullanılan, ancak günümüzde itibariyle daha endişe edilecek gerekiyordu /etc/shadow
- çoğu Linux sistemleri günümüzde kullanmak shadow
bir şifrelenecektir ve tuzlu şifreyi tutmaya yardımcı programların paketi /etc/shadow
aksine, hangi /etc/passwd
dünya değil -okunabilir. ( pwunconv
aslında, şifreli şifreleri `/ etc / passwd 'ye geri getiren komutu kullanmazsanız ).
Sadece az ya da çok hassas bilgi parçası, kullanıcı adlarıdır. Eğer varsa sshd
veya telnet
sunucu ve zayıf şifre ile bir kullanıcı adı üzerinde, bir kaba kuvvet saldırısı için potansiyel vardır.
Bu arada, aynı sorunuz daha önce sorulmuştu . Burada sadece daha önce belirtilen kavramlardan bazılarını tekrar yazdım.
Küçük ekleme: bu biraz uzaklaştı, ancak sizin bash
kök kabuğunuz olduğunu fark ettim . Şimdi, sistemde bash
kabuğu kadar olan, hatta daha da kötüsü olan bir kullanıcının olduğunu varsayalım - bu kullanıcı sudoer. Şimdi, bash modası geçmiş veya yamalanmamışsa , bir saldırgan, verileri geçici olarak çalmak veya çatal bomba yapmak için Shellshock güvenlik açığından yararlanmaya çalışabilir . Öyleyse evet, teknik /etc/passwd
olarak büyük bir sorun değil, ancak saldırgana ne denemesi gerektiği konusunda bazı bilgiler hakkında fikir veriyor.
Ek düzenleme, 18/18/2016
Bir süredir Dijital Okyanusta bir Ubuntu sunucusu kullandım, dikkatimi çekti, sunucuma yapılan en kaba kuvvet saldırıları root
kullanıcı için yapıldı - başarısız parola girişlerinin% 99'unda /var/log/auth.log
vardı root
. /etc/password
Daha önce de bahsettiğim gibi, saldırgana yalnızca sistem kullanıcıları değil insan kullanıcıları da dahil olmak üzere kullanıcılar listesine bakma imkanı verir, bu da saldırı için daha fazla potansiyel alan anlamına gelir. Tüm kullanıcıların güvenlik bilincine sahip olmadıklarını ve her zaman güçlü bir şifre oluşturmadıklarını, bu nedenle bir saldırganın insan hatası veya aşırı güvenciliğe ilişkin bahislerinin büyük bir ikramiye olma ihtimalinin yüksek olduğunu unutmayın.