免费注册 查看新帖 |

Chinaunix

  平台 论坛 博客 文库
最近访问板块 发新帖
查看: 1787 | 回复: 6
打印 上一主题 下一主题

[系统安全] 用户密码被改怎么办 [复制链接]

论坛徽章:
0
跳转到指定楼层
1 [收藏(0)] [报告]
发表于 2013-07-23 17:19 |只看该作者 |倒序浏览
小弟遇到这样一个问题,请给位帮忙看看,,描述如下:
系统 SUSE Linux Enterprise Server 10
今天登陆发现root无法登陆,提示密码错误,怀疑密码被改。
还有个guest用户可以登录,问题是:
1.如何查看这个root密码是什么时间被改的,
2.修改人的ip地址如何能得到。
3.最后如何能找回root密码,

最想知道的是前两个问题。大家帮忙出出主意。

论坛徽章:
381
CU十二周年纪念徽章
日期:2014-01-04 22:46:58CU大牛徽章
日期:2013-03-13 15:32:35CU大牛徽章
日期:2013-03-13 15:38:15CU大牛徽章
日期:2013-03-13 15:38:52CU大牛徽章
日期:2013-03-14 14:08:55CU大牛徽章
日期:2013-04-17 11:17:19CU大牛徽章
日期:2013-04-17 11:17:32CU大牛徽章
日期:2013-04-17 11:17:37CU大牛徽章
日期:2013-04-17 11:17:42CU大牛徽章
日期:2013-04-17 11:17:47CU大牛徽章
日期:2013-04-17 11:17:52CU大牛徽章
日期:2013-04-17 11:17:56
2 [报告]
发表于 2013-07-23 18:41 |只看该作者
检查下/var/log/secure日志,看看有没有异常

论坛徽章:
0
3 [报告]
发表于 2013-07-24 21:52 |只看该作者
look into '/var/log/secure' to determine if there's anyone change root password and the time as well. The output message looks like this:
[root@local opt]# grep 'passwd:chauthtok' /var/log/secure
Jul 24 13:44:18 local passwd: pam_unix(passwd:chauthtok): password changed for root

Then, use 'last' command and 'change time' to determine the login IP address from which to change root password.
[root@local opt]# last
root     pts/0        8.8.8.8   Wed Jul 2 13:34   still logged in   
reboot   system boot  2.6.18-308.el5   Mon Jul 22 08:37      
root    8.8.8.8 Mon Jun 2 08:16 - down   (00:1   
root      8.8.8.8 Mon Jun 2 08:16 - down   (00:1   
root     pts/0        10.200.124.130   Mon Jul 22 08:11 - down  
reboot   system boot  2.6.18-308.el5   Mon Jul 22 07:58        
root     pts/1    8.8.8.8 Mon Jul 22 07:41 - down  
root  8.8.8.8 Mon Jul 2 07:40 - down   
root   8.8.8.8 Mon Jul 2 07:40 - down   
root     pts/0        8.8.8.8   Mon Jul 22 07:35 - down

论坛徽章:
0
4 [报告]
发表于 2013-07-25 12:21 |只看该作者
用救援模式进去,可以更改密码,如果上面的/var/log/secure没有相关信息,你最好先备份一下/etc/shadow和/etc/passwd 2个文件,这里可以看出最后一次修改密码的日期。

论坛徽章:
0
5 [报告]
发表于 2013-07-25 17:22 |只看该作者
可以把机子的登录信息调出来,就可以看到ip地址,不过如果他擦除了记录,就不行了。

论坛徽章:
0
6 [报告]
发表于 2013-07-25 17:24 |只看该作者
netstat -a

论坛徽章:
71
15-16赛季CBA联赛之同曦
日期:2018-08-23 15:41:42辰龙
日期:2014-08-15 09:07:43狮子座
日期:2014-06-03 13:55:33亥猪
日期:2014-06-02 11:17:08巨蟹座
日期:2014-05-06 10:02:03午马
日期:2014-05-04 08:18:27亥猪
日期:2014-04-29 11:11:32技术图书徽章
日期:2014-04-24 15:51:26技术图书徽章
日期:2014-04-17 11:01:53辰龙
日期:2014-04-15 12:45:46亥猪
日期:2014-04-11 09:06:23射手座
日期:2014-04-01 15:28:10
7 [报告]
发表于 2013-07-25 17:27 |只看该作者
找管理员问去,这种事只有他干的出来
您需要登录后才可以回帖 登录 | 注册

本版积分规则 发表回复

  

北京盛拓优讯信息技术有限公司. 版权所有 京ICP备16024965号-6 北京市公安局海淀分局网监中心备案编号:11010802020122 niuxiaotong@pcpop.com 17352615567
未成年举报专区
中国互联网协会会员  联系我们:huangweiwei@itpub.net
感谢所有关心和支持过ChinaUnix的朋友们 转载本站内容请注明原作者名及出处

清除 Cookies - ChinaUnix - Archiver - WAP - TOP