我在Ubuntu 15.04,今天我一直在阅读有关从Linux的安全性的文章这个链接。
一切顺利,直到UID 0帐户的一部分
只有root的UID应该为0。具有该UID的另一个帐户通常是后门的同义词。
运行他们给我的命令时,我发现还有另一个root帐户。之后,我像文章一样禁用了该帐户,但是我有点害怕此帐户,因此我可以在/etc/passwd
rootk:x:0:500::/:/bin/false
而在 /etc/shadow
rootk:!$6$loVamV9N$TorjQ2i4UATqZs0WUneMGRCDFGgrRA8OoJqoO3CCLzbeQm5eLx.VaJHeVXUgAV7E5hgvDTM4BAe7XonW6xmup1:16795:0:99999:7::1:
我尝试使用删除此帐户,userdel rootk
但出现此错误;
userdel: user rootk is currently used by process 1
系统1被系统化。有人可以给我一些建议吗?我应该userdel -f
吗?这个帐户是普通的root帐户吗?
从
—
Lulzsec
/etc/passwd
&/etc/shadow
;中删除了rootk 。重新启动,现在一切都很好,root是显示为root用户的唯一用户。谢谢您的帮助!
无论哪种情况,请尝试运行一些root-kit检测器,因为您可能已被其中一个感染。
—
路易斯·路易斯科罗拉多州
rootk
的名称太可疑了,而密码未禁用则更糟,这是被特洛伊木马击败的症状。顺便说一句,不要删除该条目,只需在密码字段中插入一些字母以将其禁用,因为它会为您提供线索,让您知道您是如何被感染的。
@DarkHeart,没有,恐怕不是...但是拥有一个
—
路易斯·科罗拉多州,
rootk
使用有效密码(未禁用)的帐户是某些网络利用或本地用户滥用root帐户的强烈症状。正如我们常说的:“一定要相信圣女,不要逃跑……”。顺便说一句,您是否认为我是16岁,没有Unix / Linux经验的人?:(
可能需要
—
Mark Plotnick
/bin/false
通过运行来检查是否为正版文件sudo dpkg -V coreutils
。如果已更改,请考虑重新安装所有内容。Ubuntu 15.04已停产6个月,因此不会解决任何现有和将来的安全漏洞,因此您可能需要安装较新的版本,例如16.04。
/etc/passwd
。我还怀疑删除该帐户是否会对计算机产生任何影响,因为文件和进程引用的是UID,而不是用户名。建议随手准备一个恢复盘(尽管很可能不是必需的),但我会删除它并重新启动计算机而无需担心。