发现这个用户是 UID GID 都为 1000 的系统默认账户,并且居然还设置了初始密码(这个密码还不是用户设置的,一开始我压根就不知道这个账户的存在),相当于知道了密码就可以用这个账户登录了
再检查一下登录日志,在其中的一台服务器上:
root@Server:~# cat /var/log/auth.log.1 | grep debianuserOct 11 19:18:49 Server sshd[20971]: Accepted password for debianuser from 45.148.10.65 port 52138 ssh2Oct 11 19:18:49 Server sshd[20971]: pam_unix(sshd:session): session opened for user debianuser by (uid=0)Oct 11 19:18:49 Server systemd-logind[242]: New session 128 of user debianuser.Oct 11 19:18:50 Server systemd: pam_unix(systemd-user:session): session opened for user debianuser by (uid=0)Oct 11 19:46:50 Server sshd[20971]: pam_unix(sshd:session): session closed for user debianuserBinary file (standard input) matches