Przejdź do treści

Konta i grupy w systemie Linux

Informacje o kontach i grupach użytkowników pochodzące z analizowanego systemu stanowią bardzo ważny element, który nie powinien być pominięty w analizie. Częstą techniką atakujących jest tworzenie dodatkowych kont, które służą do utrzymania dostępu do przejętej infrastruktury. Atakujący mogą również modyfikować konfigurację sudoers, aby nadać swojemu kontu uprawnienia do wykonywania poleceń bez hasła, co stanowi wygodną ścieżkę utrzymania dostępu i eskalacji uprawnień. Nazwy utworzonych kont bardzo często do złudzenia przypominają nazwy kont serwisowych lub znanych w zaatakowanym środowisku użytkowników. Jest to jedna z technik, którą atakujący wykorzystuje, aby pozostać niezauważonym przez jak najdłuższy czas.

NIE URUCHAMIAJ WYŁĄCZONEGO URZĄDZENIA

Jeżeli urządzenie było połączone z zaatakowaną domeną lub siecią, mogło zostać skompromitowane. W takim przypadku nie jest zalecane uruchomienie go przed ustaleniem zakresu incydentu. Należy uznać je za skompromitowane i poddać analizie. Uruchomienie takiego urządzenia może spowodować zaszyfrowanie danych przez szkodliwe oprogramowanie, nawet jeśli urządzenie jest odłączone od sieci wewnętrznej instytucji.

Jeżeli urządzenie nie jest objęte atakiem ransomware, samo uruchomienie systemu operacyjnego może nadpisać kluczowe dla analizy dane, takie jak dzienniki zdarzeń czy pliki usunięte przez atakującego.

Zalecanym rozwiązaniem jest przekazanie dysków z takiego urządzenia lub całego urządzenia do wyspecjalizowanej instytucji, która zabezpieczy dane znajdującie się na dyskach w sposób nie nadpisujący ich zawartości, bez uruchamiania systemu.

Wymagania

  • Uruchomione urządzenie
  • Dostęp do konta z uprawnieniami root

Wymagane narzędzia

Opis poleceń wykorzystanych w procedurze

Polecenie Opis
cp -a /etc/passwd Kopiuje plik /etc/passwd zawierający listę kont użytkowników, z zachowaniem oryginalnych atrybutów (właściciel, uprawnienia, znaczniki czasu).
cp -a /etc/group Kopiuje plik /etc/group zawierający listę grup użytkowników, z zachowaniem oryginalnych atrybutów.
cp -a /etc/sudoers Kopiuje główny plik konfiguracji sudo, w którym definiowane są uprawnienia do wykonywania poleceń jako inny użytkownik (m.in. root).
cp -a /etc/sudoers.d Kopiuje katalog z dodatkowymi fragmentami konfiguracji sudo, stosowanymi przez dystrybucje i administratorów.
date -u +%Y%m%dT%H%M%S-UTC Generuje bieżący znacznik czasu w strefie UTC.
echo "..." >> $nosnik/error.log Dopisuje komunikat o rozpoczęciu i zakończeniu procedury do dziennika błędów na nośniku zewnętrznym.
2>> $nosnik/error.log Przekierowuje strumień błędów polecenia do dziennika błędów na nośniku zewnętrznym.

Procedura

Przed uruchomieniem polecenia należy spełnić poniższe warunki:

  • powłoka systemowa jest uruchomiona z uprawnieniami roota.
  • zmienna $nosnik wskazuje na katalog docelowy na zewnętrznym nośniku, w przeciwnym wypadku należy przypisać ją poniższym poleceniem
    export nosnik=<katalog docelowy na zewnętrznym nośniku>
    

Poniższe polecenia służą do zabezpieczenia listy kont użytkowników i grup w systemie.

Konta i grupy
echo "Rozpoczęcie zabezpieczania informacji o kontach i grupach $(date -u +%Y%m%dT%H%M%S-UTC)" >> "$nosnik/error.log"
cp -a /etc/passwd "$nosnik/passwd.txt"   2>>"$nosnik/error.log"
cp -a /etc/group "$nosnik/group.txt"     2>>"$nosnik/error.log"
cp -a /etc/sudoers "$nosnik/sudoers.txt" 2>>"$nosnik/error.log"
cp -a /etc/sudoers.d "$nosnik/sudoers.d" 2>>"$nosnik/error.log"
echo "Zakończenie zabezpieczania informacji o kontach i grupach $(date -u +%Y%m%dT%H%M%S-UTC)" >> "$nosnik/error.log"

Ostatnia aktualizacja artykułu: 2026-09-02.