Network Question - gnupg

0

Estou tentando entender o que está acontecendo com minha rede. Estou entrando no wireless com um usuário baixo de priv. No entanto, após o login, vejo o seguinte. Na minha raiz / uma pasta é criada e as chaves são adicionadas dos servidores de chaves. Um servidor de chaves se parece com o ubuntu o outro é outra coisa. Isso é um backdoor?

root     27448   745  0 13:26 ?        00:00:00 /sbin/dhclient -d -q -sf /usr/lib/NetworkManager/nm-dhcp-helper -pf /var/run/dhclient-eth1.pid -lf /var/lib/NetworkManager/dhclient-38acbc8b-bd75-44f4-9ec5-d6a712934954-eth1.lease -cf /var/lib/NetworkManager/dhclient-eth1.conf eth1
root     27558     1  0 13:26 ?        00:00:00 gpg-agent --homedir /root/.gnupg --use-standard-socket --daemon
    
por Wesley Davidson 16.02.2017 / 20:55

1 resposta

0

Primeiramente, vamos abordar os processos. Estes são dois processos não relacionados.

Primeiramente, dhclient está sendo usado junto com o NetworkManager em seu sistema para obter o endereço IP dinamicamente para eth1 conexões. Isso não é um servidor de chaves.

Em segundo lugar, gpg-agent tende a ser iniciado em instâncias de área de trabalho quando você faz logon por meio de uma interface gráfica, para manipular solicitações de criptografia, criptografia, assinaturas etc. dentro da GUI. Dessa forma, você recebe instruções gráficas do GPG para sua senha em vez de outros prompts.

O que falta aqui é que você não nos diz se ativou o usuário root ou algo do tipo. Se você fez, e você não tem sudo privs em nenhum outro usuário e você usa permissões separadas e tal, então você poderia ter sido violado. Mas geralmente, gpg-agent não é um backdoor, está apenas ouvindo localmente. (No entanto, qualquer inicialização do gpg-agent pode abrir um comando desse tipo, neste caso, está no usuário root, então alguém pode ter feito login como root via GUI).

Quanto a saber se isso é um backdoor ou uma violação, não podemos responder de forma confiável a isso sem inspeção direta do sistema, tráfego de rede, etc. Não é possível determinar apenas o que é declarado aqui, seja uma violação ou não.

    
por Thomas Ward 16.02.2017 / 21:13