Skip to content

Glossar

pam_unix

Das Standard-PAM-Modul für Passwortauthentifizierung und Sitzungserfassung, das die Zeilen pam_unix(service:type) in auth.log und secure schreibt.

pam_unix ist das Standard-PAM-Modul (Pluggable Authentication Modules) für klassische Unix-Konten. Es prüft Passwörter gegen /etc/shadow (auth), kontrolliert, ob Konto und Passwort noch gültig sind (account), ändert Passwörter (password) und erfasst Beginn und Ende von Sitzungen (session). Fast jedes Programm, das unter Linux Benutzer authentifiziert, geht darüber: sshd, login, sudo, su, passwd, cron.

Seine Logzeilen nennen in Klammern den PAM-Dienst und den Modultyp, pam_unix(service:type). Der Dienst ist die verwendete PAM-Konfigurationsdatei (sshd, sudo, sudo-i, su, su-l, cron, passwd) und verrät damit, wie die Sitzung geöffnet wurde. Die Zeilen gehen an die Facility authpriv und landen so in /var/log/auth.log auf Debian und Ubuntu, in /var/log/secure auf der RHEL-Familie und im Journal.

Warum es in Ermittlungen wichtig ist

pam_unix-Zeilen sind das Rückgrat einer auth.log-Zeitleiste. Zeilen mit authentication failure enthalten die Quelladresse (rhost=) und das Zielkonto von Passwort-Rateversuchen. Die Zeilen session opened und session closed tragen die PID des Prozesses, der die Sitzung geöffnet hat, und paaren so jeden Login mit seinem Logout. pam_unix(sudo-i:session) markiert eine interaktive Root-Shell, und pam_unix(passwd:chauthtok): password changed ist ein klassischer Übernahmeschritt: Der Angreifer ändert das Passwort des Kontos, über das er hereingekommen ist.

Beispiel

sshd[2381]: pam_unix(sshd:auth): authentication failure; logname= uid=0 euid=0 tty=ssh ruser= rhost=198.51.100.23  user=svc_backup
sshd[3071]: pam_unix(sshd:session): session opened for user svc_backup(uid=1001) by svc_backup(uid=0)
sudo: pam_unix(sudo-i:session): session opened for user root(uid=0) by svc_backup(uid=1001)
CRON[3402]: pam_unix(cron:session): session opened for user svc_backup(uid=1001) by (uid=0)

Die erste Zeile ist ein fehlgeschlagener Rateversuch, die zweite der Beginn einer SSH-Sitzung, die dritte ein sudo -i, die vierte ein Cron-Job.

Verwandte Begriffe

  • systemd-logind: nummeriert dieselbe Sitzung wenige Millisekunden später.
  • auid: die Audit-Sicht auf diesen Login.
  • rsyslog: schreibt diese Zeilen nach auth.log oder secure.

Linux Log Parser paart pam_unix-Sitzungszeilen über die PID. Mehr in der auth.log-Forensik.