Điểm mấu chốt là Pentesters / trắng mũ / hacker đạo đức cũng như mục tiêu đen mũ /etc/passwd
như proof of concept
, như một thử nghiệm về khả năng của tiếp cận với một hệ thống.
Về mặt kỹ thuật /etc/passwd
không đáng sợ. Trước đây, nó được sử dụng để lưu trữ dữ liệu riêng tư, mật khẩu rõ ràng, nhưng ngày nay bạn cần phải lo lắng hơn /etc/shadow
- hầu hết các hệ thống Linux hiện nay đều sử dụng shadow
bộ tiện ích để giữ mật khẩu băm và muối /etc/shadow
, không giống như /etc/passwd
thế giới có thể đọc được (trừ khi bạn sử dụng pwunconv
lệnh, thực tế sẽ chuyển mật khẩu được băm trở lại thành `/ etc / passwd).
Thông tin duy nhất ít nhiều nhạy cảm là tên người dùng. Nếu bạn có sshd
hoặc telnet
trên máy chủ và tên người dùng có mật khẩu yếu, có khả năng bị tấn công vũ phu.
Nhân tiện, câu hỏi tương tự của bạn đã được hỏi trước đây . Ở đây tôi chỉ đơn thuần nhắc lại một số khái niệm đã đề cập ở đó.
Bổ sung nhỏ: đây là một chút xa vời, nhưng tôi nhận thấy rằng bạn có bash
vỏ gốc. Bây giờ, giả sử bạn có một người dùng trên hệ thống có bash
vỏ của họ, thậm chí còn tệ hơn - người dùng đó là sudoer. Bây giờ, nếu bash của bạn đã lỗi thời hoặc chưa được vá, kẻ tấn công có thể cố gắng khai thác lỗ hổng Shellshock để đánh cắp dữ liệu hoặc thực hiện một quả bom ngã ba tạm thời đưa hệ thống của bạn xuống. Vì vậy, có, về mặt kỹ thuật /etc/passwd
không phải là một vấn đề lớn, nhưng nó mang lại cho kẻ tấn công ý tưởng về một số thông tin về những gì cần cố gắng
Chỉnh sửa bổ sung, ngày 18/11/2016
Đã sử dụng máy chủ Ubuntu trên Digital Ocean được một thời gian, tôi nhận thấy rằng hầu hết các cuộc tấn công vũ phu chống lại máy chủ của tôi đều được thực hiện cho root
người dùng - 99% các mục nhập cho mật khẩu không thành công /var/log/auth.log
là dành cho root
. /etc/password
, như tôi đã đề cập trước đây, giúp kẻ tấn công nhìn vào danh sách người dùng, và không chỉ người dùng hệ thống, mà cả người dùng con người, điều đó có nghĩa là nhiều địa điểm tiềm năng để tấn công. Chúng ta hãy nhớ rằng không phải tất cả người dùng đều có ý thức bảo mật và không phải lúc nào cũng tạo mật khẩu mạnh, do đó, kẻ tấn công đặt cược vào lỗi của con người hoặc sự tự tin quá mức có xác suất rất cao là jackpot.