На сервере часто важно быстро понять, появлялись ли новые пользователи и насколько они “нормальные”.
Один из базовых источников -
/etc/passwd, но там нет явной даты создания. Поэтому анализ строится через косвенные признаки.▪️Поиск пользователей с обычным UID диапазоном
getent passwd | awk -F: '$3 >= 1000 {print $1, $3, $7}'
Обычно реальные пользователи находятся начиная с UID 1000. Системные - ниже.
Смотрим shell:
/bin/bash, /bin/zsh чаще у людей, /usr/sbin/nologin или /bin/false - сервисные аккаунты.▪️Быстрый срез через lastlog
lastlog -t 30
Показывает пользователей, которые логинились за последние 30 дней. Новые аккаунты без активности сразу заметны.▪️Проверка событий создания пользователей
journalctl _COMM=useradd --since "7 days ago"
или через auth лог:grep useradd /var/log/auth.log
Здесь видны факты создания аккаунтов и изменения групп.▪️Косвенная проверка “новизны”
Можно оценить свежесть через системные изменения:
stat /etc/passwd
или изменения shadow:stat /etc/shadow
Если недавно был добавлен пользователь, эти файлы будут обновлены в тот же период.▪️Дополнительная проверка активности
faillog -a
иlast
Позволяют понять, пытался ли пользователь входить в систему и с каких хостов.▪️Почему это важно
Новые пользователи с UID 1000+, нестандартным shell или отсутствием логинов — один из первых сигналов, который стоит проверять при аудите сервера.
BashTex 📱 #scripts #du