Werden dabei auch Passwörter oder andere Sachen mit geschnitten, die man besser nicht öffentlich macht?
Was strace abspeichert, sagt mir nichts. Ich habe versucht den Mitschnitt von "su test3" und "su root" zu vergleichen, aber das logfile von letzterem scheint abrupt beendet zu werden. Hier sind die letzten paar Zeilen:
strace -o test3.log su test3
Code:
gettimeofday({1486217516, 466091}, NULL) = 0
send(3, "<86>Feb 4 15:11:56 su[3187]: pa"..., 96, MSG_NOSIGNAL) = 96
clone(child_stack=0, flags=CLONE_CHILD_CLEARTID|CLONE_CHILD_SETTID|SIGCHLD, child_tidptr=0xb6f81068) = 3188
rt_sigprocmask(SIG_BLOCK, ~[RTMIN RT_1], NULL, 8) = 0
rt_sigaction(SIGTERM, {0xaa9d, [], 0x4000000 /* SA_??? */}, NULL, 8) = 0
rt_sigprocmask(SIG_UNBLOCK, [ALRM TERM], NULL, 8) = 0
wait4(-1, [{WIFEXITED(s) && WEXITSTATUS(s) == 126}], WSTOPPED, NULL) = 3188
open("/etc/passwd", O_RDONLY|O_CLOEXEC) = 4
_llseek(4, 0, [0], SEEK_CUR) = 0
fstat64(4, {st_mode=S_IFREG|0644, st_size=2102, ...}) = 0
mmap2(NULL, 2102, PROT_READ, MAP_SHARED, 4, 0) = 0xb6f80000
_llseek(4, 2102, [2102], SEEK_SET) = 0
munmap(0xb6f80000, 2102) = 0
close(4) = 0
getuid32() = 0
gettimeofday({1486217516, 473467}, NULL) = 0
send(3, "<86>Feb 4 15:11:56 su[3187]: pa"..., 81, MSG_NOSIGNAL) = 81
munmap(0xb6c03000, 36924) = 0
munmap(0xb6bdb000, 41104) = 0
munmap(0xb6bd0000, 41080) = 0
munmap(0xb6bb2000, 119276) = 0
munmap(0xb6be6000, 117848) = 0
munmap(0xb6b7c000, 217408) = 0
munmap(0xb6b72000, 36904) = 0
munmap(0xb6b68000, 36912) = 0
exit_group(126) = ?
strace -o root.log su root
Code:
gettimeofday({1486218131, 770422}, NULL) = 0
send(3, "<86>Feb 4 15:22:11 su[5298]: pa"..., 95, MSG_NOSIGNAL) = 95
clone(child_stack=0, flags=CLONE_CHILD_CLEARTID|CLONE_CHILD_SETTID|SIGCHLD, child_tidptr=0xb6eff068) = 5299
rt_sigprocmask(SIG_BLOCK, ~[RTMIN RT_1], NULL, 8) = 0
rt_sigaction(SIGTERM, {0xaa9d, [], 0x4000000 /* SA_??? */}, NULL, 8) = 0
rt_sigprocmask(SIG_UNBLOCK, [ALRM TERM], NULL, 8) = 0
wait4(-1,
Dabei war ich als root über ssh angemeldet, denn sonst kann ich strace nicht ausführen, bzw. ich wüsste nicht wie.
Lesezeichen