0004-user-passwd-exist - 호스트 /etc/passwd 존재하지 않음¶
규칙 ID¶
- 0004-user-passwd-exist
카테고리¶
- system
레벨¶
- critical
호환 버전¶
- Linux
설명¶
- 호스트의 /etc/passwd 존재 여부를 모니터링합니다.
스캔 빈도¶
- 1 */5 * * *
이론적 근거¶
- Linux에서 /etc/passwd 파일은 각 사용자에 대한 레코드 행을 포함하며, 사용자의 기본 속성을 기록합니다. 시스템 관리자는 사용자 관리를 위해 이 파일을 자주 수정합니다. /etc/passwd가 삭제되면 호스트에 로그인할 수 없게 되며, 이는 악의적인 파괴 행위에 해당합니다.
위험 항목¶
-
해커 침투
-
데이터 유출
감사 방법¶
- 호스트의 /etc/passwd 존재 여부를 확인합니다. 다음 명령어를 실행하여 확인할 수 있습니다:
복구¶
- /etc/passwd가 삭제된 후 시스템을 재부팅하지 않은 경우, 다음 명령어로 복구할 수 있습니다:
파일을 삭제한 후 시스템을 종료한 경우, 재시작 시 로그인이 불가능할 수 있습니다.
GRUB 부팅 시 e를 눌러 편집 모드로 진입한 후, linux16 행의 ro를 rw rd.break로 수정합니다.
ctrl+x를 눌러 실행합니다.
단일 사용자 모드로 진입한 후 루트 경로를 변경하고 init 프로그램을 복사합니다.
```bash chroot /sysroot
cp /etc/passwd /etc/passwd
복사된 파일의 보안 컨텍스트가 현재 디렉터리와 일치하지 않으므로 SELinux를 비활성화해야 합니다. ```bash vim /etc/sysconfig/selinux selinux = disabledexit를 두 번 입력하여 현재 루트에서 나가고 호스트를 재시작하면 정상으로 복구됩니다.
영향¶
- 없음
기본값¶
- 없음
참고 문헌¶
CIS 제어¶
- 없음