Зашифрованный домашний каталог: невозможно войти в систему после сброса пароля sudo

У меня есть пользователь, скажем, secretuser , с зашифрованным домашним каталогом. К сожалению, я забыл пароль для пользователя secretuser , потому что он был очень секретным. Поэтому я вошел в систему с другим пользователем-администратором, скажем, masteruser , и изменил пароль для secretuser через графический интерфейс пользователя, скажем, на «newpass». При попытке войти в систему как secretuser не было «неправильного пароля» или около того, когда я использую «newpass», но я возвращаюсь к графическому экрану входа сразу после некоторой вспышки экрана. Поэтому я снова вошел в систему как masteruser и сделал это в окне оболочки:

masteruser$ su secretuser

Я ввел 'newpass' в командной строке и смог войти в оболочку. Но все же графический вход в систему был невозможен. Тот же эффект, что и раньше. Поэтому я пришел к выводу, что графический диалог не выполняет свою работу полностью, и дал командной строке шанс:

masteruser$ sudo passwd secretuser

Конечно, мне пришлось перейти на что-то другое, скажем, «newpass1». К сожалению, графический вход в систему показывает ту же проблему, что и раньше, но теперь, когда я su перешел в secretuser , я увидел только зашифрованную файловую систему.

masteruser@zhadum:~$ su secretuser
Passwort: newpass1
Signature not found in user keyring
Perhaps try the interactive 'ecryptfs-mount-private'
secretuser@zhadum:/home/masteruser$ cd /home/secretuser
secretuser@zhadum:~$ ls
Access-Your-Private-Data.desktop  README.txt
secretuser@zhadum:~$ 

Может быть, я слишком далеко зашёл в охрану, потому что теперь я полностью застрял. Казалось бы, пароль изменен, но он не работает для графического входа в систему, а также не для расшифровки каталога пользователя. Попытка ecryptfs-mount-private, как предложено, также не сработала, потому что ни 'newpass', ни 'newpass1' не были приняты. Удаление и воссоздание пользователя потеряло бы мне 3 недели работы, потому что самое последнее резервное копирование, к сожалению, не слишком актуально.

У меня есть шанс снова получить доступ?

Обновление : Благодаря ссылке, предоставленной @mxdsp, я попробовал:

masteruser@zhadum:~$ sudo ecryptfs-recover-private
[sudo] password for masteruser: ---- 
INFO: Searching for encrypted private directories (this might take a while)...
INFO: Found [/home/.ecryptfs/secretuser/.Private].
Try to recover this directory? [Y/n]: 
INFO: Found your wrapped-passphrase
Do you know your LOGIN passphrase? [Y/n] Y 
INFO: Enter your LOGIN passphrase...
Passphrase: newpass1
Error: Unwrapping passphrase and inserting into the user session keyring failed [-5]
Info: Check the system log for more information from libecryptfs
masteruser@zhadum:~$ cd /var/log
masteruser@zhadum:/var/log$ tail syslog
Oct  9 06:05:19 zhadum ecryptfs-insert-wrapped-passphrase-into-keyring: Incorrect wrapping key for file [/home/.ecryptfs/secretuser/.Private/../.ecryptfs/wrapped-passphrase]
Oct  9 06:05:19 zhadum ecryptfs-insert-wrapped-passphrase-into-keyring: Error attempting to unwrap passphrase from file [/home/.ecryptfs/secretuser/.Private/../.ecryptfs/wrapped-passphrase]; rc = [-5]
Oct  9 06:05:21 zhadum wpa_supplicant[1625]: nl80211: send_and_recv->nl_recvmsgs failed: -33

, а также:

masteruser@zhadum:/var/log$ sudo ecryptfs-recover-private
INFO: Searching for encrypted private directories (this might take a while)...
INFO: Found [/home/.ecryptfs/secretuser/.Private].
Try to recover this directory? [Y/n]: Y
INFO: Found your wrapped-passphrase
Do you know your LOGIN passphrase? [Y/n] n
INFO: To recover this directory, you MUST have your original MOUNT passphrase.
INFO: When you first setup your encrypted private directory, you were told to record
INFO: your MOUNT passphrase.
INFO: It should be 32 characters long, consisting of [0-9] and [a-f].
Enter your MOUNT passphrase: byebye secretuser...

Полагаю, я закончила. Теперь я огорчаюсь из-за моей тупицы, а затем задаю другой вопрос, как действительно удалить 32 ГБ секретер-пользователя из моего жесткого диска - чтобы не оставить еще больше беспорядка ...

2
задан 09.10.2015, 22:19

3 ответа

Вам действительно нужен любой

  • последний пароль входа в систему (тот перед принуждением нового пароля входа в систему с sudo)

    или

  • исходный пароль монтирования, созданный, когда шифрование было настроено.

wrapped-passphrase файл содержит пароль монтирования для Вашего зашифрованного дома и шифруется с Вашим паролем входа в систему. Путем принуждения нового пароля с sudo, не имея старого или быть зарегистрированным, Ваш wrapped-passphrase файл не был дешифрован и повторно зашифрован с новым паролем входа в систему. Это дизайном для обеспечения реальной безопасности, которую любой sudo - не может обойти вооруженный пользователь.

при установке зашифрованного дома с eCryptFS инструментом ecryptfs-migrate-home, он просит, чтобы Вы сделали резервную копию фактического пароля монтирования, на всякий случай проблема как это подходит (Вы забываете свой пароль входа в систему или wrapped-passphrase, файл потерян или поврежден.

Наличие только что пароль входа в систему от того, когда Вы сначала создали пользователя, вероятно, не будет полезен, если у Вас также не будет копии wrapped-passphrase файл с того же времени, с помощью того же пароля входа в систему.

0
ответ дан 17.04.2019, 15:43
  • 1
    +1 для упоминания резервной копии. Я должен был сделать, да... Btw. Я действительно задаюсь вопросом, почему encrytion не использует сертификат с паролем - который все заинтересовали шифрованием, вообще мог обработать сразу же - а не некоторое специальное нечто that' s отличающийся от чего-либо еще...? – Ravi Kanth 02.11.2015, 04:11
  • 2
    I' m не на самом деле уверенный, если установщик Ubuntu имеет тот же " сделайте резервное копирование этого монтирования key" совет, кажется, что большинство людей открывает зашифрованный дом при установке и не использовании перемещать домой сценария. Не уверенный в сертификатах, если they' ре, зашифрованное с паролем тогда, - то, что по существу, как wrapped-passphrase файл работает теперь? Или как использование Вашего pgp/gpg ключа так или иначе? – marc_s 02.11.2015, 04:32

То, в чем Вы нуждаетесь, является паролем, который Вы использовали, когда Вы создали зашифрованного пользователя. , Что пароль не Ваш пароль ! Как только Вы нашли его, предположив, что Вы держали его, пробег:

ecryptfs-unwrap-passphrase

посмотрите больше здесь

0
ответ дан 17.04.2019, 15:43
  • 1
    Я сделал, как предложено в ссылке, которую Вы дали. Теперь мне смонтировали что-то в tmp, но когда я изменяюсь на него, я вижу все загадочные файлы и каталоги как -rw------- 1 secretuser secretuser 1406 Jul 20 22:49 ECRYPTFS_FNEK_ENCRYPTED.FXY7udVWRxM.T-Q7zrsGtqZT23BeaSWl8nYLnAY4SWzDYOrL4qvZhrIoZ0e4Yp4FMUXCcwf1KNUkZHw- и даже cat луг, который файлы дают ошибке ввода-вывода. Кажется, что я должен пойти с удалением и восстановлением. Пожалейте это. Шифрование было, очевидно, одним шагом, также защищают. Я думал, что ключ хранится в некотором брелоке для ключей и автоматически разблокирован на входе в систему. Но по-видимому... Спасибо так или иначе:) – Laney 09.10.2015, 04:45
  • 2
    Да, извините об этом. Возможно, необходимо просто сделать полное резервное копирование зашифрованных файлов, на всякий случай кто-то обнаруживается с решением в следующие дни. I' m не эксперт и который я мог бы иметь, пропускает что-то. Удача с этим. – Shepmaster 09.10.2015, 13:26

Самоответ только, чтобы разделить мое понимание от этого инцидента:

С зашифрованным корневым каталогом, не забывайте свой пароль и Ваш пароль. Вы будете потеряны, даже когда у Вас есть другие пользователи администратора на той машине.

Этот ответ к подобному вопросу мог бы предоставить полезную вводную информацию другим. Это также объясняет, почему я могу удалить secureuser и не зашифрую корневой каталог снова.

Вместе с опытом от этот драгоценный камень я действительно думаю, что у шифровки домашнего разделения (и только домашнего разделения) есть лучшая безопасность к коэффициенту риска. По крайней мере всеми другими вариантами, оказалось, было больше риска, чем забава...

0
ответ дан 17.04.2019, 15:43

Теги

Похожие вопросы