콘텐츠로 이동

0004-user-passwd-exist - 호스트 /etc/passwd 존재하지 않음


규칙 ID

  • 0004-user-passwd-exist

카테고리

  • system

레벨

  • critical

호환 버전

  • Linux

설명

  • 호스트의 /etc/passwd 존재 여부를 모니터링합니다.

스캔 빈도

  • 1 */5 * * *

이론적 근거

  • Linux에서 /etc/passwd 파일은 각 사용자에 대한 레코드 행을 포함하며, 사용자의 기본 속성을 기록합니다. 시스템 관리자는 사용자 관리를 위해 이 파일을 자주 수정합니다. /etc/passwd가 삭제되면 호스트에 로그인할 수 없게 되며, 이는 악의적인 파괴 행위에 해당합니다.

위험 항목

  • 해커 침투

  • 데이터 유출

감사 방법

  • 호스트의 /etc/passwd 존재 여부를 확인합니다. 다음 명령어를 실행하여 확인할 수 있습니다:
ls /etc/passwd

복구

  • /etc/passwd가 삭제된 후 시스템을 재부팅하지 않은 경우, 다음 명령어로 복구할 수 있습니다:
cp /etc/passwd
/etc/passwd

파일을 삭제한 후 시스템을 종료한 경우, 재시작 시 로그인이 불가능할 수 있습니다.

GRUB 부팅 시 e를 눌러 편집 모드로 진입한 후, linux16 행의 ro를 rw rd.break로 수정합니다.

ctrl+x를 눌러 실행합니다.

단일 사용자 모드로 진입한 후 루트 경로를 변경하고 init 프로그램을 복사합니다.

```bash chroot /sysroot

cp /etc/passwd /etc/passwd

복사된 파일의 보안 컨텍스트가 현재 디렉터리와 일치하지 않으므로 SELinux를 비활성화해야 합니다.

```bash
vim /etc/sysconfig/selinux

selinux = disabled

exit를 두 번 입력하여 현재 루트에서 나가고 호스트를 재시작하면 정상으로 복구됩니다.

영향

  • 없음

기본값

  • 없음

참고 문헌

CIS 제어

  • 없음

문서 평가

이 페이지가 도움이 되었나요?