PDA

Archiv verlassen und diese Seite im Standarddesign anzeigen : Unbekannter Benutzer angelegt



Enlighter
14.09.03, 10:55
Hallo,
ich habe gestern auf meinem System einen Benutzer "p2p" entdeckt, den ich nicht angelegt habe. Er steht in meiner /etc/passwd ganz unten und wurde wohl am 11. September angelegt.

aus /etc/passwd:
p2p:x:1001:100::/home/p2p:/bin/bash

/home/p2p:
drwxr-xr-x 2 p2p root 48 Sep 11 14:46 p2p

In /etc/shadow steht anstelle eines verschlüsselten Passworts nur ein "!". Da ich mir nicht bewusst bin, ihn angelegt zu haben und eigentlich auch nur zum installieren neuer Software als root eingeloggt bin, frage ich mich wirklich, woher dieser Benutzer kommt. Ich bin über eine Firewall (Linux) ans Internet angeschlossen, die zwar ausgewählte Ports an mich weiterreicht (1720, 6000, 50000-51000) aber ansonsten alles abblockt. Wurde ich gehackt? Wie kann ich das evtl. herausfinden?

Gruss
Michael

ps:
Desktop: Gentoo Linux 1.4, Kernel 2.4.21-ac4
Firewall: Gentoo Linux 1.4, Kernel 2.4.21

sepp2k
14.09.03, 11:05
Hast du vllt. ein Programm installiert (vllt ein P2P-Programm) das den während der Installation angelegt hat? Aber dann hätte der wohl kein eigenes HOME-Verzeichniss.
Is in dem HOME-Dir denn was drinne?
Wenn du dir sicher bist, dass der User nicht von dir oder während einer Programm-Installation angelegt wurde, lösche ihn und ändere dein Root-PW

Temp
15.09.03, 07:18
und wieso sollte er dann ne /bin/bash haben - leuchtet net ein :(

Lösch ihn mal lieber - merkst dann schon wenn ein progg nimme geht ;)

Was hat das ! in der Shadows zu bedeuten ?????

Gruß Temp

keiner_1
15.09.03, 07:33
Original geschrieben von sepp2k
Hast du vllt. ein Programm installiert (vllt ein P2P-Programm) das den während der Installation angelegt hat?

das kann es fast nicht sein, denn jeder vernünfigte programmierer würde eine UID und GUI unter 500 nehmen (System Accounts).

lass mal Chkrootkit auf dem System laufen...


greez
adme

LX-Ben
15.09.03, 07:59
Lösch ihn mal lieber - merkst dann schon
wenn ein progg nimme geht
Umbenennen ist der Rückkehr-sicherere Weg.

Lass mal Chkrootkit auf dem System laufen...
Rootkitscanner: Chkrootkit - http://www.chkrootkit.org/

(aus http://www.linuxforen.de/forums/showthread.php?s=&threadid=78742)