LINUX.ORG.RU
ФорумAdmin

Два юзера с uid 0 на сервере

 


1

6

Всем привет, на сервере обнаружил двух юзеров с uid 0, root и какой-то tcp(tcp daemon). Как я понимаю нулевой uid только для рута, но их почему-то 2. При попытке сменить uid у tcp, получаю ошибку мол этот юзер использует процесс 1. А это же главный процесс в системе. Соответственно его и не изменить. Сразу мысли что кто-то хакнул, так как этого юзера я не создавал, и по истории видно что сегодня у него был изменен пароль. Вопрос, как быть? Как мне сменить uid? В моем понимание такого не должно быть. Спасибо!

Поздравляю вас порутали, можно вручную удалить его из passwd и shadow, но это лишь верхушка айзберга, есть еще путь которым злоумышленник попал в вашу(ы) систему(ы), и средства возврата которые он оставил.

anonymous
()

Сразу мысли что кто-то хакнул, так как этого юзера я не создавал, и по истории видно что сегодня у него был изменен пароль.

Если кроме вас никто доступа к серверу не имеет, то таки да - «вам повезло», uid уже менять не надо.
Традиционно:
1. Делаем полную копию текущей системы.
2. Ставим систему с нуля. Или если есть полный бэкап (не поломанный) то из него восстанавливаем.
3. Обновляем все что крутиться на сервере. Восстанавливаем данные из бэкапа.
4. В виртуалке исследуем п.1 что бы понять чего и как сломали, по итогам принимаем решение, или уже все зашибись после обновления, или где-то у нас руки были кривые - значит чиним.

anc ★★★★★
()

Про то, что это взлом и нужно всё переставлять вам уже написали. Добавлю, что процессам вобще без разницы сколько пользователей имеют одинаковый uid, при логине имя отображается в uid и всё, дальше у процессов есть uid. Проблема в том, что обратное отображение uid->имя становится не однозначным и один утилиты могут вам выводить, что процесс запущен от tcp, а другие, что от root.

Какой утилитой вы пытаетесь сменить uid у tcp? Так ведь просто редактируется файл обычным текстовым редактором.

mky ★★★★★
()
Ответ на: комментарий от anonymous

я как раз боюсь это делать, к примеру через тот же usermod -u бла-бла где сменить uid не получится, так как писал раньше, что юзер использует процесс 1

Matisse
() автор топика
Ответ на: комментарий от Matisse

А какие функции вообще сервер выполнял, что было установлено?
Весьма интересен путь проникновения.

gasinvein ★★★
()
Ответ на: комментарий от Matisse

Повторюсь. Бояться поздно. Надо решать проблему, инструкцию я уже выше написал.

anc ★★★★★
()
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.