Usuários Linux, dados de usuário com finger - Parte 07

Aula 32 · GNU/Linux para Servidores

Descrição

Nesta aula é apresentado o comando finger no Linux, ferramenta utilizada para obter dados de usuários, como diretório, nome, shell e informações de e-mail. O professor demonstra a instalação por meio do apt install finger e explica que a ferramenta pode exigir configuração adicional, inclusive em sistemas que utilizam PAM para autenticação. Destaca-se que o finger é considerado uma má prática de segurança, pois pode expor informações sensíveis dos usuários. É citado um caso histórico em que a NASA foi invadida remotamente por meio do finger, quando dados pessoais na biografia de um usuário revelaram informações usadas para descobrir sua senha. A aula reforça o alerta de nunca utilizar essa ferramenta por questões de segurança.

Transcrição do áudio

É coleguinha primeira vulnerabilidade, é sério, explorada remotamente, utilizou o finger, tá? Basicamente o finger é uma má prática, assim como no LDAP, eu acho uma má prática, mas eu vou falar pra vocês porque as empresas, elas utilizam de mais práticas para serem invadidas, como assim as empresas amam ser invadidas, tá? So do apt install finger, tá? E aí nós vamos instalar o finger aqui e aí o finger, que você vê que ele nem deveria existir no ponto de vista, tá? Você vai entender, quando você pede para usar o finger, tá? Traz o L, ah, eu não loguei, provavelmente, tá? Tá certo. Eu tenho que configurar ele para ele logar e tudo mais. É possível você trazer dados de usuário, qual o diretório, qual o nome dele, qual o shell dele, se ele tem email, se ele não tem email, tá? Aqui no caso eu estou usando o pan, o pan, esse lino que se utiliza o pan, por isso que ele não autenticou no pan, não trouxe, tá? Eu teria que configurar essa merda. Então, cara, eu vou falar para você que isso existe, mas eu vou falar, nunca use isso pelo amor de Deus. Como que foi feito no passado? Os caras bateram lá na NASA, remotamente, com o finger e conseguiram trazer dados de pessoa. Na biografia dele, que o pessoal pode pôr biografia nessa merda, tá? Na biografia dele, tinha o que ele gostava e qual era a senha que ele gostava? Assim a NASA foi invadida. Até mais, tchau!
Voltar ao curso