Page 1 of 1
Mal eine dumme frage (ssh)
Posted: 2004-08-03 00:17
by hanseknight
Ich bekomme in den letzten Tagen immer folgende fehlermeldung :
"Aug 2 00:45:03 server-project sshd[684]: error: Could not get shadow information for NOUSER"
Kann damit jemand was anfangen, die Meldung ist fast täglich in meinem error log
Gruß Tim
Re: Mal eine dumme frage (ssh)
Posted: 2004-08-03 10:32
by dodolin
Vermutlich gibts den User in /etc/passwd, dort steht, dass sein PW in /etc/shadow steht, aber dort steht nix. ?
Re: Mal eine dumme frage (ssh)
Posted: 2004-08-03 18:03
by floschi
Ist bei mir seit einigen Tagen genauso, evtl. liegt das mit irgendeinem Update zusammen? Welche Distri hast du?
Re: Mal eine dumme frage (ssh)
Posted: 2004-08-03 23:17
by dodolin
Ist bei mir seit einigen Tagen genauso, evtl. liegt das mit irgendeinem Update zusammen?
Hm... mal ne dumme Frage am Rande: Führt ihr denn kein Log darüber, wann ihr welches Update macht? Damit ließen sich ja nämlich solche Fehler (sofern sie denn vom Update herrühren) zurückverfolgen bzw. auf wenige Pakete/Updates einschränken.
PS: Bei mir sorgt da apt-listchanges automatisch dafür. ;)
Re: Mal eine dumme frage (ssh)
Posted: 2004-08-03 23:42
by thorsten
Das hängt nicht mit einem Update zusammen, das finde ich auf woody wie auf sarge Rechnern.
Auf bugtraq habe ich auch davon gelesen und die Fehlermeldung bei google eingegeben listet dir massig Treffer (auf allen Disributionen sowie *BSD und solaris)
Sorg einfach dafür, dass dein sshd aktuell ist, dazu würde ich natürlich root keinen direkten Login erlauben, aber das ist ja Standard :)
Re: Mal eine dumme frage (ssh)
Posted: 2004-08-04 11:45
by odysseus
Ich hab das auf Suse 9.1 (64 Bit) auch gelegentlich mal. Stört aber nicht.
Re: Mal eine dumme frage (ssh)
Posted: 2004-08-04 15:16
by hanseknight
Ich hab den Server erst seit 2 wochen, 4-5 Updates habe ich eingepflegt. Aber ein Update Log habe ich noch nicht.
Ich hab Suse 9.1
Re: Mal eine dumme frage (ssh)
Posted: 2004-08-06 17:30
by Joe User
Re: Mal eine dumme frage (ssh)
Posted: 2004-08-07 20:05
by niemand
Es ist mir auch aufgefallen, dass es in den letzten Tagen/Wochen vermehrt Loginversuche über ssh gibt. Ã?berwiegend wird versucht, auf die User "test" und "guest" zuzugreifen, seltener "root", oder "admin". Scheint eine Art Wurm oder ein neues Spielzeug unserer geliebten Scriptkiddies zu sein. Außer, dass es die Logs zumüllt, scheint es harmlos zu sein.
cu
Re: Mal eine dumme frage (ssh)
Posted: 2004-08-07 22:31
by captaincrunch
Re: Mal eine dumme frage (ssh)
Posted: 2004-08-08 01:08
by niemand
Liest hier niemand Mailinglisten o.ä.?
Welche von den etwa 27.000 bekanntesten sind denn die, mit denen man alles abdeckt? ;)
Mal ernsthaft: Ich habe etwa 6 für dieses Thema abonniert, in keiner wurde das Problem ernsthaft aufgegriffen. Thx 4 link.
cu
Re: Mal eine dumme frage (ssh)
Posted: 2004-08-08 09:43
by floschi
CaptainCrunch wrote:Liest hier niemand Mailinglisten o.ä.?
Nun, nachdem wir hier ja genug Leute haben, die das von Berufswegen tun müssen, mache ich mir wegen solchen Sachen nicht die Arbeit, jede Liste zu lesen und beschränke mich auf die Basics - eine Risikoabwägung ;)
Aber es ist gut zu wissen, dass diejenigen, die das alles lesen, sich hier auch mit dem Wissen bei Bedarf melden. Thx
Re: Mal eine dumme frage (ssh)
Posted: 2004-08-08 12:19
by Joe User
Re: Mal eine dumme frage (ssh)
Posted: 2004-08-08 13:12
by nyxus
In diesem Zusammenhang: Wie sicher ist eigentlich die "Shell" /bin/false?
Wenn ich jetzt einen User "test" mit password "test" hätte, dieser aber obige Shell hätte, gäbe es dann Möglichkeiten für den Angreifer trotzdem weiterzukommen? Mal angenommen auf dem System sind keine weiteren Dienste die mit diesem Account genutzt werden könnten.
Re: Mal eine dumme frage (ssh)
Posted: 2004-08-08 18:38
by captaincrunch
Exploits und Buffer Overflows scheren sich herzlich wenig um die Login-Shell eines Users. ;)
Re: Mal eine dumme frage (ssh)
Posted: 2004-08-08 23:44
by nyxus
CaptainCrunch wrote:Exploits und Buffer Overflows scheren sich herzlich wenig um die Login-Shell eines Users. ;)
ok, wenn sowas da ist und schon bei der Userüberprüfung ausgenutzt werden kann dann ist es natürlich vorbei (egal welche Shell der User hat). Aber ich interpretiere die Antwort mal so, daß Du zumindest auch keine Schwäche von /bin/false kennst um die man sich Sorgen machen müßte?
Re: Mal eine dumme frage (ssh)
Posted: 2004-08-09 08:07
by captaincrunch
/bin/false an sich ist im Normalfall schon eine recht gute Maßnahme, mir selbst wäre (außer den bereits genannten Dingen) nichts bekannt, wie sich das umgehen ließe .