3 votes

Su réussi pour l'utilisateur par root dans /var/log/auth.log

J'ai ce genre d'entrées dans mon /var/log/auth.log :

Apr  3 12:32:23 machine_name su[1521]: Successful su for user1 by root
Apr  3 12:32:23 machine_name su[1654]: Successful su for user2 by root
Apr  3 12:32:24 machine_name su[1772]: Successful su for user3 by root

Situation :

  • Tous les utilisateurs sont des comptes réels dans /etc/passwd ;
  • Aucun des utilisateurs n'a sa propre crontab ;
  • Tous ces utilisateurs se sont connectés à la machine il y a quelque temps via SSH ou No Machine - le temps varie de quelques minutes à quelques heures ;
  • si aucune tâche cron n'est prévue à ce moment-là, anacron est supprimé ;
  • Je peux voir des entrées similaires pour d'autres jours et d'autres heures. Le point commun est que les utilisateurs sont connectés lorsqu'elles apparaissent. Il n'apparaît pas pendant la connexion, mais quelque temps après.

Cette machine a une configuration similaire à quelques autres, mais c'est la seule où je vois ces entrées.

Quelles en sont les causes ? Merci

Edit : J'ai réussi à réduire le problème. Je crois que c'est causé par cron @reboot . Le plus drôle est qu'il exécute "quelque chose" uniquement pour les utilisateurs connectés juste avant le redémarrage. J'ai vérifié /var/spool/cron , crontab -u <username> -l , grep -r @reboot /etc /var et ne peut rien voir.

Comment je pourrais courir cron @reboot manuellement ?

1voto

NathanG Points 1286

Si vous ne pouvez pas trouver la source de la su lancements, auditd les suivra pour vous. Voir ici : https://superuser.com/a/222924

0voto

crb Points 4631

Il est dit aquí que le programme de connexion est exécuté par root. Lorsqu'un utilisateur ouvre une session, elle est ouverte par root, puis root se substitue à cet utilisateur, ce qui est cohérent avec les entrées du journal que vous avez (root devenant utilisateur par su).

SistemesEz.com

SystemesEZ est une communauté de sysadmins où vous pouvez résoudre vos problèmes et vos doutes. Vous pouvez consulter les questions des autres sysadmins, poser vos propres questions ou résoudre celles des autres.

Powered by:

X