Portál AbcLinuxu, 16. července 2025 04:05


Dotaz: var/log/security

2.11.2004 18:15 mig17
var/log/security
Přečteno: 131×
Odpovědět | Admin
Dobrý den Mám jeden možná stupidní dotaz ale v době kdy si spokojeně spím se mi do var/log/security loguje toto . Jsem s toho krapánek nervozní protože se to do minulého týdne v logu neobjevovalo.

Oct 31 02:04:27 mig17 su(pam_unix)[22896]: session opened for user news by (uid=0)

Oct 31 02:04:27 mig17 su(pam_unix)[22896]: session closed for user news

Nov 1 02:04:39 mig17 su(pam_unix)[20492]: session opened for user news by (uid=0)

Nov 1 02:04:40 mig17 su(pam_unix)[20492]: session closed for user news

Nov 2 02:04:48 mig17 su(pam_unix)[32047]: session opened for user news by (uid=0) Nov 2 02:04:49 mig17 su(pam_unix)[32047]: session closed for user news Nov 2 15:20:41 mig17 sshd(pam_unix)[3923]: session opened for user root by (uid=0) Nov 2 16:18:08 mig17 sshd(pam_unix)[7843]: session opened for user root by (uid=0)

Jde mi o ta pravidelná logovani user news. Při výpisu cat/etc/paswwd je v seznamu napsáno etc/news ale nemůžu se dopídit k čemu to slouží.
Nástroje: Začni sledovat (0) ?Zašle upozornění na váš email při vložení nového komentáře.

Odpovědi

2.11.2004 18:17 mig17
Rozbalit Rozbalit vše Re: var/log/security
Odpovědět | | Sbalit | Link | Blokovat | Admin
sory za format :-(
2.11.2004 18:28 Petr Šobáň | skóre: 80 | blog: soban | Olomouc
Rozbalit Rozbalit vše Re: var/log/security
Odpovědět | | Sbalit | Link | Blokovat | Admin
Přihlašuje se tam uživatel news :-)

Takže musíš vědět co tam spouštíš pod uživatelem news.

news:x:9:13:news:/etc/news:
uživatel:heslo:uid:gid:popis:domovský adresář:shell
2.11.2004 18:32 mig17
Rozbalit Rozbalit vše Re: var/log/security
Toho jsem se bal nikoho takoveho jsem nezval. Diky za odpoved
2.11.2004 18:33 Jiří Veselský | skóre: 30 | blog: Jirkovo | Ostrava
Rozbalit Rozbalit vše Re: var/log/security
Odpovědět | | Sbalit | Link | Blokovat | Admin
Nooo, přihlášení uživatele news s uid=0 je značně neobvyklé. Asi bych ten počítač rozbil a zahodil, sežral switch, vyměnil ISP a pak začal od nuly znovu ;-)

Jinak řečeno, podle mě je to "compromised system".
2.11.2004 18:39 Michal Čihař | skóre: 61 | blog: Bláboly | Praha
Rozbalit Rozbalit vše Re: var/log/security
Tohle ten log neříká, ten říká, že uživatel s uid=0 se sučknul na uživatele news. Nějaký news démon nebo tak něco tam neběží?
2.11.2004 18:41 Michal Čihař | skóre: 61 | blog: Bláboly | Praha
Rozbalit Rozbalit vše Re: var/log/security
Jo a z tý pravidelnosti to vypadá na cron :-)
2.11.2004 18:54 mig17
Rozbalit Rozbalit vše Re: var/log/security
v cronu nic takoveho neni to bylo to prvni na co jsem koukal.smažu natvrdo adresář etc/news treba to prestane no a když ne tak udelam kompromisni reseni.
2.11.2004 18:48 Jiří Veselský | skóre: 30 | blog: Jirkovo | Ostrava
Rozbalit Rozbalit vše Re: var/log/security
Hmm, máte samozřejmě pravdu, jsem si nějak neuvědomil, kdo co :-)

Založit nové vláknoNahoru

Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

ISSN 1214-1267, (c) 1999-2007 Stickfish s.r.o.