콘텐츠로 이동

0005-user-group-exist-호스트 /etc/group 존재하지 않음


규칙 ID

  • 0005-user-group-exist

카테고리

  • system

레벨

  • critical

호환 버전

  • Linux

설명

  • 호스트의 /etc/group 존재 여부를 모니터링합니다.

스캔 빈도

  • 1 */5 * * *

이론적 근거

  • Linux에서 /etc/group 파일은 각 사용자에 대한 레코드 행을 포함하며, 사용자의 기본 속성을 기록합니다. 시스템 관리자는 이 파일을 자주 수정하여 사용자 관리를 수행합니다. /etc/group이 삭제되면 호스트에 로그인할 수 없게 되며, 이는 악의적인 파괴 행위에 해당합니다.

위험 항목

  • 해커 침투

  • 데이터 유출

감사 방법

  • 호스트의 /etc/group 존재 여부를 확인합니다. 다음 명령을 실행하여 확인할 수 있습니다:
ls /etc/group

조치 방법

  • /etc/group이 삭제된 후 시스템을 재시작하지 않은 경우, 다음 명령을 실행하여 조치할 수 있습니다:
    cp /etc/group
    /etc/group
    
    파일 삭제 후 시스템을 종료했다면, 부팅 시 진입이 불가능할 수 있습니다.

    GRUB 부팅 시 e를 눌러 편집 모드로 진입한 후, linux16 행의 rorw rd.break로 수정합니다.

    ctrl+x를 눌러 실행합니다.

    단일 사용자 모드로 진입한 후 루트 경로를 변경하고, init 프로그램을 복사합니다.

    ```bash
    chroot /sysroot
    
    cp /etc/group
    

    /etc/group ```

    복사된 파일의 보안 컨텍스트가 현재 디렉터리와 일치하지 않으므로 SELinux를 비활성화해야 합니다.

    ```bash
    vim /etc/sysconfig/selinux
    
    selinux = disabled
    ```
    

    exit를 두 번 입력하여 현재 루트에서 나가고 호스트를 재시작하면 정상으로 복구됩니다.

영향

  • 없음

기본값

  • 없음

참고 문헌

CIS 컨트롤

  • 없음

문서 평가

이 페이지가 도움이 되었나요?