Skip to content

Glosario

pam_unix

El módulo PAM estándar de autenticación por contraseña y registro de sesiones, que escribe las líneas pam_unix(servicio:tipo) en auth.log y secure.

pam_unix es el módulo PAM (Pluggable Authentication Modules) estándar para las cuentas Unix clásicas. Comprueba las contraseñas contra /etc/shadow (auth), verifica que la cuenta y la contraseña sigan siendo válidas (account), cambia contraseñas (password) y registra el inicio y el fin de las sesiones (session). Casi todos los programas que autentican usuarios en Linux pasan por él: sshd, login, sudo, su, passwd, cron.

Sus líneas indican entre paréntesis el servicio PAM y el tipo de módulo, pam_unix(servicio:tipo). El servicio es el archivo de configuración PAM utilizado (sshd, sudo, sudo-i, su, su-l, cron, passwd), lo que indica cómo se abrió la sesión. Estas líneas van a la facility authpriv, así que acaban en /var/log/auth.log en Debian y Ubuntu, en /var/log/secure en la familia RHEL, y en el journal.

Por qué importa en una investigación

Las líneas de pam_unix son la columna vertebral de una cronología de auth.log. Las líneas authentication failure llevan la dirección de origen (rhost=) y la cuenta objetivo de los intentos de adivinar contraseñas. Las líneas session opened y session closed comparten el PID del proceso que abrió la sesión, lo que empareja cada inicio de sesión con su cierre. pam_unix(sudo-i:session) marca una shell de root interactiva, y pam_unix(passwd:chauthtok): password changed es un paso clásico de toma de control: el intruso cambia la contraseña de la cuenta por la que entró.

Ejemplo

sshd[2381]: pam_unix(sshd:auth): authentication failure; logname= uid=0 euid=0 tty=ssh ruser= rhost=198.51.100.23  user=svc_backup
sshd[3071]: pam_unix(sshd:session): session opened for user svc_backup(uid=1001) by svc_backup(uid=0)
sudo: pam_unix(sudo-i:session): session opened for user root(uid=0) by svc_backup(uid=1001)
CRON[3402]: pam_unix(cron:session): session opened for user svc_backup(uid=1001) by (uid=0)

La primera línea es un intento fallido, la segunda el inicio de una sesión SSH, la tercera un sudo -i y la cuarta una tarea de cron.

Términos relacionados

  • systemd-logind: numera la misma sesión unos milisegundos después.
  • auid: la vista de auditoría de ese inicio de sesión.
  • rsyslog: escribe estas líneas en auth.log o secure.

Linux Log Parser empareja las líneas de sesión de pam_unix por PID. Más detalles en el análisis forense de auth.log.