Я запустил rkhunter
и обнаружил предупреждение, что _apt
на моем Ubuntu 16.04 появился новый пользователь
$ grep _apt /etc/passwd
_apt:x:124:65534::/nonexistent:/bin/false
Все, что я обнаружил, - это то, что это своего рода «песочница» для «продвинутых постоянных угроз». Но что именно это?
Ответы:
Пользователь
_apt
создаетсяpostinst
скриптомapt
пакета (/var/lib/dpkg/info/apt.postinst
):Это владелец
/var/cache/apt/archives/partial
и/var/lib/apt/lists/partial
и использовать APT для загрузки пакетов, списка пакетов, и многих других.источник
_apt:x:105:65534::/nonexistent:/bin/false
создается послеnobody
,systemd
аsyslog
пользователи под UID ~ 100+ диапазона. Вы всегда можете просматривать пользователей с помощьюless /etc/passwd
(для поиска используйте,/
затем введите,_apt
чтобы найти его,:q
это выход, как vim)