Slide 14
Slide 14 text
監査ログ:sshd改ざん後のログイン 1/2
[srv02] 2021/11/19 13:59:41(user10, user11のパスワード変更作業漏れが原因)
type=USER_AVC msg=audit(1637297981.555:302): pid=1 uid=0 auid=4294967295
ses=4294967295 subj=system_u:system_r:kernel_t:s0 msg='avc: denied { start } for
auid=n/a uid=0 gid=0 cmdline="/usr/lib/systemd/systemd-logind"
scontext=system_u:system_r:kernel_t:s0 tcontext=system_u:system_r:kernel_t:s0
tclass=service exe="/usr/lib/systemd/systemd" sauid=0 hostname=? addr=?
terminal=?'
ユーザログインを管理するシステムサービス がkernet_tドメインのサービス起動を試みたので拒否
- システム改ざん
● systemd_logind_exec_t : /usr/lib/systemd/systemd-logindファイルのデフォルトタイプ
● ユニットファイルが systemd_logind_exec_t 以外の lib_t などだったから拒否した?
● ドメインが systemd_logind_t 以外の kernel_t で動いていたから拒否した?