Reglamento general de los foros   •   FAQ   •   Buscar en el foro •  Registrarse | Iniciar sesión 



Foros Linux » Administración del sistema » Seguridad


Nuevo tema Responder al tema
 [ 3 mensajes ] 
Patrocinadores

Autor
Buscar:
Mensaje

Desconectado
Forista Medio
Forista Medio
Avatar de Usuario

Registrado: Mar Jul 06, 2004 11:00 pm
Mensajes: 496

Nota Publicado: Vie Jun 10, 2005 2:00 pm 
Arriba  
Hola!

Recientemente me he interesado en aprender a "fortalecer" sistemas GNU/Linux contra ataques diversos.

Al ejecutar el comando "top" en una maquina con Slackware 10.1 y que legitimamente tiene solamente 2 usuarios, he visto como "root" inicia el servidor Apache (httpd); sin embargo, me extra;a que unas cuantas lineas mas abajo aparece un ¿usuario? llamado "nobody" que ejecuta tambien a Apache.

Nunca se ha creado un usuario denominado "nobody". ¿Por qué aparece? ¿Es normal? ¿Representa un síntoma de intrusión?

De ser normal, me tranquilizaría. En caso contrario... ¿podéis guiarme para eliminarlo?

Agradeceré vuestra colaboración.

Cordialmente,



GatoLinux.

_________________
openSUSE 11.2
http://www.gatolinux.com/
Sígueme en Twitter http://twitter.com/gatolinux

 Perfil Email WWW  

Desconectado
Forista Legendario
Forista Legendario
Avatar de Usuario

Registrado: Mié Mar 31, 2004 12:00 am
Mensajes: 1910
Ubicación: Valladolid, España

Nota Publicado: Vie Jun 10, 2005 2:38 pm 
Arriba  
nobody es un usuario "de sistema" con muy pocos privilegios que se usa entre otras cosas para lanzar servicios propensos a sufrir ataques.

De mi debian sarge haciendo un cat a /etc/passwd:

Código:
nobody:x:65534:65534:nobody:/nonexistent:/bin/sh


Se ve que ese usuario tiene un id muy alto no tiene home y el shell es /bin/sh.

A mi por ejemplo me ejecuta el demonio no-ip para actualizar mi dominio.

En debian por ejemplo apache lo ejecuta el user www-data.

_________________
=======================
debian unstable | blog personal
Desarrollador del live-cd SOLEUPIX wiki

 Perfil WWW  

Desconectado
Forista Medio
Forista Medio
Avatar de Usuario

Registrado: Mar Jul 06, 2004 11:00 pm
Mensajes: 496

Nota Publicado: Lun Jun 13, 2005 3:50 pm 
Arriba  
Gracias Mario!


Que interesante... Nunca antes me habia percatado de la presencia de "nobody".

De tu respuesta, me surge una pregunta: Por que debe ser "nobody" quien lanza esos servicios propensos a sufrir ataques, como dijiste? Por que no puede ser otro usuario? Acaso es para proseguir "anonimamente" la labor de root -segun la descripcion del especifico caso que mencione-?

Por cierto, no he logrado encontrar informacion "tecnica" acerca de "nobody". En Google lo que hasta ahora he hayado son casos especificos, tambien, donde interviene ese usuario. Pregunta abierta a todo el publico: Podrian ayudarme a encontrar datos "tecnicos" sobre "nobody"? Voy a continuar buscando, en todo caso; sin embargo, vuestra ayuda siempre sera bien recibida.

_________________
openSUSE 11.2
http://www.gatolinux.com/
Sígueme en Twitter http://twitter.com/gatolinux

 Perfil Email WWW  
Mostrar mensajes previos:  Ordenar por  
 [ 3 mensajes ] 
Nuevo tema Responder al tema

Saltar a:  


¿Quién está conectado?

Usuarios navegando por este Foro: No hay usuarios registrados visitando el Foro y 2 invitados

No puede abrir nuevos temas en este Foro
No puede responder a temas en este Foro
No puede editar sus mensajes en este Foro
No puede borrar sus mensajes en este Foro
No puede enviar adjuntos en este Foro

Powered by phpBB © 2000, 2002, 2005, 2007 phpBB Group :: Style based on FI Subice by phpBBservice.nl :: Todos los horarios son UTC - 6 horas
Traducción al español por Huan Manwë
phpBB SEO