Najważniejsze jest to, że Pentesters / biało-kapelusze / etycznych hakerów, a także cel czarny kapelusz /etc/passwd jako proof of concept, jako sprawdzian możliwości uzyskania dostępu do systemu.
Technicznie /etc/passwdnie jest to takie straszne. Kiedyś przechowywał prywatne dane, oczywiście hasła, ale na dzień dzisiejszy powinieneś się bardziej martwić /etc/shadow- większość systemów Linux używa obecnie shadowzestawu narzędzi do przechowywania zaszyfrowanego i solonego hasła /etc/shadow, które w przeciwieństwie do innych /etc/passwdnie jest światem -czytelny. (chyba że użyjesz pwunconvpolecenia, które faktycznie przenosi zaszyfrowane hasła z powrotem do `/ etc / passwd).
Jedyną mniej lub bardziej wrażliwą informacją są nazwy użytkowników. Jeśli masz sshdlub telnetna serwerze i nazwę użytkownika ze słabym hasłem, istnieje możliwość ataku siłowego.
Nawiasem mówiąc, twoje pytanie zostało zadane wcześniej . Tutaj po prostu odtworzyłem niektóre z wymienionych tam pojęć.
Mały dodatek: jest to trochę zbyt daleko idące, ale zauważyłem, że masz bashjako root root. Załóżmy, że masz w systemie użytkownika, który ma bashpowłokę, a nawet gorzej - ten użytkownik jest sudoer. Teraz, jeśli bash jest przestarzały lub niezałatany, osoba atakująca może próbować wykorzystać lukę Shellshock w celu kradzieży danych lub wykonania bomby wideł, aby tymczasowo wyłączyć system. Tak, technicznie rzecz biorąc, /etc/passwdnie jest to wielka sprawa, ale daje atakującemu pojęcie o niektórych informacjach o tym, co należy podjąć
Dodatkowa edycja, 18.11.2016
Po wykorzystaniu serwera Ubuntu na Oceanie cyfrowej na chwilę, to przyszło do mojej uwagi, że większość ataków brute force przeciwko mojego serwera przeprowadzono dla rootużytkownika - 99% wpisów do nieudanej hasło w /var/log/auth.logbyły za root. /etc/password, jak wspomniałem wcześniej, pozwala atakującemu spojrzeć na listę użytkowników, nie tylko użytkowników systemu, ale także użytkowników, co oznacza więcej potencjalnych miejsc ataku. Pamiętajmy, że nie wszyscy użytkownicy są świadomi bezpieczeństwa i nie zawsze tworzą silne hasło, więc osoba atakująca na błąd ludzki lub zbytnią pewność siebie ma dość duże szanse na wygraną.