O ponto principal é que os Pentesters / white- hat / hackers éticos, bem como o black-hat , têm /etc/passwd
como alvo proof of concept
, como um teste de possibilidade de obter acesso a um sistema.
Tecnicamente, /etc/passwd
não é tão assustador. No passado, costumava armazenar dados privados, senhas, obviamente, mas hoje em dia você precisa se preocupar mais /etc/shadow
- a maioria dos sistemas Linux hoje em dia usa um shadow
conjunto de utilitários para manter uma senha salgada e com hash /etc/shadow
, o que ao contrário do /etc/passwd
mundo não é mundial. -legível. (a menos que você use o pwunconv
comando, que na verdade move as senhas com hash de volta para `/ etc / passwd).
A única informação mais ou menos sensível são os nomes de usuário. Se você possui sshd
ou telnet
no servidor e um nome de usuário com senha fraca, há um potencial para um ataque de força bruta.
A propósito, sua mesma pergunta já foi feita antes . Aqui apenas refiz alguns dos conceitos mencionados lá.
Pequena adição: isso é um pouco exagerado, mas notei que você tem bash
como shell raiz. Agora, suponha que você tenha um usuário no sistema que tenha bash
como shell, ainda pior - esse usuário é sudoer. Agora, se o bash estiver desatualizado ou sem patch, um invasor poderá tentar explorar a vulnerabilidade do Shellshock para roubar dados ou executar uma bomba de forquilha para desativar temporariamente o sistema. Então, sim, tecnicamente /etc/passwd
não é grande coisa, mas dá ao invasor uma idéia de algumas informações sobre o que tentar
Edição adicional, 18/11/2016
Depois de usar um servidor Ubuntu no Digital Ocean por um tempo, percebi que a maioria dos ataques de força bruta contra o meu servidor era realizada pelo root
usuário - 99% das entradas de senha com falha /var/log/auth.log
eram para root
. /etc/password
, como mencionei antes, fornece ao invasor a lista de usuários, e não apenas os usuários do sistema, mas também os usuários humanos, o que significa mais possibilidades de ataque. Lembre-se de que nem todos os usuários têm consciência de segurança e nem sempre criam uma senha forte; portanto, a aposta de um invasor em erro humano ou excesso de confiança tem uma probabilidade muito alta de ser jackpot.