Najważniejsze jest to, że Pentesters / biało-kapelusze / etycznych hakerów, a także cel czarny kapelusz /etc/passwd
jako proof of concept
, jako sprawdzian możliwości uzyskania dostępu do systemu.
Technicznie /etc/passwd
nie jest to takie straszne. Kiedyś przechowywał prywatne dane, oczywiście hasła, ale na dzień dzisiejszy powinieneś się bardziej martwić /etc/shadow
- większość systemów Linux używa obecnie shadow
zestawu narzędzi do przechowywania zaszyfrowanego i solonego hasła /etc/shadow
, które w przeciwieństwie do innych /etc/passwd
nie jest światem -czytelny. (chyba że użyjesz pwunconv
polecenia, które faktycznie przenosi zaszyfrowane hasła z powrotem do `/ etc / passwd).
Jedyną mniej lub bardziej wrażliwą informacją są nazwy użytkowników. Jeśli masz sshd
lub telnet
na serwerze i nazwę użytkownika ze słabym hasłem, istnieje możliwość ataku siłowego.
Nawiasem mówiąc, twoje pytanie zostało zadane wcześniej . Tutaj po prostu odtworzyłem niektóre z wymienionych tam pojęć.
Mały dodatek: jest to trochę zbyt daleko idące, ale zauważyłem, że masz bash
jako root root. Załóżmy, że masz w systemie użytkownika, który ma bash
powłokę, a nawet gorzej - ten użytkownik jest sudoer. Teraz, jeśli bash jest przestarzały lub niezałatany, osoba atakująca może próbować wykorzystać lukę Shellshock w celu kradzieży danych lub wykonania bomby wideł, aby tymczasowo wyłączyć system. Tak, technicznie rzecz biorąc, /etc/passwd
nie jest to wielka sprawa, ale daje atakującemu pojęcie o niektórych informacjach o tym, co należy podjąć
Dodatkowa edycja, 18.11.2016
Po wykorzystaniu serwera Ubuntu na Oceanie cyfrowej na chwilę, to przyszło do mojej uwagi, że większość ataków brute force przeciwko mojego serwera przeprowadzono dla root
użytkownika - 99% wpisów do nieudanej hasło w /var/log/auth.log
były za root
. /etc/password
, jak wspomniałem wcześniej, pozwala atakującemu spojrzeć na listę użytkowników, nie tylko użytkowników systemu, ale także użytkowników, co oznacza więcej potencjalnych miejsc ataku. Pamiętajmy, że nie wszyscy użytkownicy są świadomi bezpieczeństwa i nie zawsze tworzą silne hasło, więc osoba atakująca na błąd ludzki lub zbytnią pewność siebie ma dość duże szanse na wygraną.