Re: Einbruch mit User date ?!

From: Marian Hettwer <Mh(at)kernel32.de>
Date: Mon, 13 Dec 2004 11:00:08 +0100

Hej Bernd,

Bernd Walter wrote:
> On Mon, Dec 13, 2004 at 10:15:33AM +0100, Nicolas Rachinsky wrote:
>
>>>root(at)crivens:/root# last | grep date
>>>
>>> 9:47:45
>>>date { Tue Nov 9 20:54
>>>date | Thu Dec 9 20:52
>>>
>>>
>>>Was ist denn da passiert ?
>>>Es gibt keinen User 'date'.
>>>Die tty { und/oder | ist auch seltsam, und das Datum ist um einen Monat
>>>verändert, was auch nicht sein sollte.
>>
>>/bin/date schreibt solche Einträge, wenn man damit die Zeit setzt.
>
>
> Tatsache - steht auch so im Source - { die alte Zeit und | die neue.
> In der Manpage gibt es nur noch einen kleinen Hinweis darauf dass die
> wtmp angefasst wird.
> Wer rechnet auch damit, dass /bin/date auf einem Server zum setzen der
> Zeit benutzt wird - zumal die auch noch 2 Minuten zurückgesetzt wurde.
>
Die Zeit wurde 2 Minuten nach hinten und einen Monat nach vorne gesetzt.
Seltsam Seltsam.

--- snip ---
rabauke ttyp1 217.86.172.247 Wed Nov 10 13:48 - 00:45 (10:57)
rabauke ttyp0 217.86.172.247 Wed Nov 10 12:42 - 00:28 (11:45)
date { Tue Nov 9 20:54
date | Thu Dec 9 20:52
rabauke ttyp0 217.81.114.71 Thu Dec 9 20:51 - 20:54 (00:03)
rabauke ttyp0 217.81.114.71 Thu Dec 9 20:51 - 20:51 (00:00)
--- snap ---

Und wenn ich mir das jetzt genauo angucke, dann habe ich das Datum wohl
gesetzt. Da mein letzter login als rabauke, eine Minute vor der Änderung
durch date war.
Noch seltsamer, da ich mich nicht dran erinnern kann die Zeit korrigiert
zu haben, und da eh OpenNTPd läuft ...

Cheers,
Marian

To Unsubscribe: send mail to majordomo(at)de.FreeBSD.org
with "unsubscribe de-bsd-questions" in the body of the message
Received on Mon 13 Dec 2004 - 11:02:44 CET

search this site