Категория: Доступ и аутентификация

UID 0

Любая учётная запись Linux с идентификатором пользователя 0 обладает теми же правами, что и root, независимо от имени. Лишние учётные записи с UID 0 частый способ создать скрытую backdoor учётную запись администратора.

Почему имя пользователя не имеет значения

Linux не проверяет буквальную строку "root" для предоставления прав root, он проверяет, равен ли ID пользователя 0. Любой, кто создаст вторую учётную запись с UID 0, под любым именем, создаст второй аккаунт root с идентичными правами.

Почему это важно при аудите

Аудит пользователей, который ищет только учётные записи с буквальным именем "root", полностью пропустит переименованную или дублированную учётную запись с UID 0, а это именно тот механизм закрепления в системе, который может оставить злоумышленник с предыдущим root-доступом.

Часто задаваемые вопросы

Как проверить наличие дополнительных учётных записей с UID 0?

Изучите файл /etc/passwd напрямую и посмотрите на третье поле каждой строки, это и есть UID, не доверяя только именам учётных записей.

Бывает ли легитимной ситуация с двумя учётными записями UID 0?

На практике нет. Любую вторую учётную запись с UID 0 стоит считать подозрительной, пока не доказано обратное.

Убирает ли отключение sudo права root у учётной записи с UID 0?

Нет. Sudo — это отдельный, дополнительный механизм временного предоставления прав root; учётная запись с UID 0 уже имеет полные права независимо от настроек sudo.

Хотите увидеть, в каком состоянии ваш сервер?

Запустите бесплатную read-only проверку сервера или откройте Security Lab и посмотрите цикл обнаружение, сдерживание, восстановление, проверка в действии.

Получить бесплатную проверку сервераОткрыть Security Lab