91av免费观看_日韩视频在线免费看_日本xxxx色视频在线观看免费_伊人222综合网图片_国产二区三区在线_91麻豆麻豆

IT之道-艾銻知道

您當前位置: 主頁 > 資訊動態 > 艾銻分享 >

服務器維護如何在Linux中使用AIDE監控文件的完整性


2020-07-02 19:19 作者:admin

服務器維護如何在Linux中使用AIDE監控文件的完整性

服務器維護小知識

簡介

AIDE(高級入qin檢測環境)是文件完整性檢查程序和入qin檢測程序。

服務器維護小知識

特性

 
· 主要用途是檢查文件的完整性,審計計算機上哪些文件被更改過。
· AIDE根據從/etc/aide.conf配置文件中找到的正則表達式規則創建數據庫。初始化該數據庫后,就可以用來驗證文件的完整性。還可以檢查所有通常的文件屬性是否存在不一致。它可以讀取舊版本或更新版本的數據庫。AIDE數據庫能夠保存文件的各種屬性,包括:權限(permission)、索引節點序號(inode number)、所屬用戶(user)、所屬用戶組(group)、文件大小、最后修改時間(mtime)、創建時間(ctime)、最后訪問時間(atime)、增加的大小以及連接數。AIDE還能夠使用下列算法:sha1、md5、rmd160、tiger,以密文形式建立每個文件的校驗碼或散列號。
· 這個數據庫不應該保存那些經常變動的文件信息,例如:日志文件、郵件、/proc文件系統、用戶其實目錄以及臨時目錄。

服務器維護小知識

背景

當一個入qin者進入了你的系統并且種植了木ma,通常會想辦法來隱蔽這個木ma(除了木ma自身的一些隱蔽特性外,他會盡量給你檢查系統的過程設置障礙),通常入qin者會修改一些文件,比如管理員通常用ps aux來查看系統進程,那么入qin者很可能用自己經過修改的ps程序來替換掉你系統上的ps程序,以使用ps命令查不到正在運行的木ma程序。如果入qin者發現管理員正在運行crontab作業,也有可能替換掉crontab程序等等。所以由此可以看出對于系統文件或是關鍵文件的檢查是很必要的。目前就系統完整性檢查的工具用的比較多的有兩款:Tripwire和AIDE,前者是一款商業軟件,后者是一款免費的但功能也很強大的工具。

服務器維護小知識

操作步驟

安裝

[root@CentOS7 ~]# yum -y install aide

修改配置文件

/etc/aide.conf
/etc/aide.conf 默認配置文件路徑
/usr/sbin/aide 默認二進制可執行文件路徑
/var/lib/aide  默認數據庫文件路徑
/var/log/aide  默認日志文件路徑

初始化默認的AIDE的庫:

`which aide` --init
 
執行完這步操作后會在默認數據庫路徑/var/lib/aide下產生一個名為“aide.db.new.gz”的數據庫文件,/etc/aide.conf中定義的規則都寫入到了該數據庫文件中。

生成檢查數據庫(建議初始化數據庫存放到安全的地方)

mv /var/lib/aide/aide.db{.new,}.gz
 
因為aide默認是從aide.db.gz數據庫文件中讀取/etc/aide.conf文件中定義的規則來檢測文件完整性的,所以需要重命名初始化的庫文件。

檢測

`which aide` --check

更新數據庫

`which aide` --update
 
檢測完需要更新文件數據庫,否則下次檢測還是從舊的文件數據庫中讀取規則來檢測文件的完整性。同時需要重命名數據庫文件

服務器維護小知識

AIDE默認規則

#
#p:      permissions
#i:      inode:
#n:      number of links
#u:      user
#g:      group
#s:      size
#b:      block count
#m:      mtime
#a:      atime
#c:      ctime
#S:      check for growing size
#acl:           Access Control Lists
#selinux        SELinux security context
#xattrs:        Extended file attributes
#md5:    md5 checksum
#sha1:   sha1 checksum
#sha256:        sha256 checksum
#sha512:        sha512 checksum
#rmd160: rmd160 checksum
#tiger:  tiger checksum
 
#haval:  haval checksum (MHASH only)
#gost:   gost checksum (MHASH only)
#crc32:  crc32 checksum (MHASH only)
#whirlpool:     whirlpool checksum (MHASH only)

AIDE規則定義及使用

規則定義格式:規則名 = 具體規則
【例】:TEST = a+m+c
 
規則使用格式:文件/目錄 規則名
【例】:/dir1  TEST
注:如果在文件或目錄前面加了“!”,則表示忽略檢測

AIDE規則驗證

在/etc/aide.conf文件中定義如下規則,這里的/dir1目錄剛開始是空的。
TEST = a+c+m
/dir1 TES
測試1:
在該目錄下創建一個新的文件file1,并寫入"hello aide"
[root@CentOS7 ~]# aide --check
 
AIDE, version 0.15.1
 
### All files match AIDE database. Looks okay!
 
[root@CentOS7 ~]# echo "hello aide" > /dir1/file1
[root@CentOS7 ~]# aide --check
AIDE 0.15.1 found differences between database and filesystem!!
Start timestamp: 2019-11-10 19:12:57
 
Summary:
  Total number of files:    3
  Added files:          1
  Removed files:        0
  Changed files:        1
 
---------------------------------------------------
Added files:
---------------------------------------------------
 
added: /dir1/file1
 
---------------------------------------------------
Changed files:
---------------------------------------------------
 
changed: /dir1
 
---------------------------------------------------
Detailed information about changes:
---------------------------------------------------
 
Directory: /dir1
 Mtime    : 2019-11-10 19:12:00              , 2019-11-10 19:12:55
 Ctime    : 2019-11-10 19:12:00              , 2019-11-10 19:12:55
 
以上輸出表示在/dir1目錄下添加了file1文件,并且修改了/dir1目錄的Ctime和Mtime屬性
測試2:
將/dir1/file1文件的內容由"hello aide"修改為"hello world"
[root@CentOS7 ~]# sed -i '/hello/c hello world' /dir1/file1 ; cat /dir1/file1
hello world
[root@CentOS7 ~]# aide --check
AIDE 0.15.1 found differences between database and filesystem!!
Start timestamp: 2019-11-10 19:14:34
 
Summary:
  Total number of files:    3
  Added files:          1
  Removed files:        0
  Changed files:        1
 
---------------------------------------------------
Added files:
---------------------------------------------------
 
added: /dir1/file1
 
---------------------------------------------------
Changed files:
---------------------------------------------------
 
changed: /dir1
 
---------------------------------------------------
Detailed information about changes:
---------------------------------------------------
 
Directory: /dir1
 Atime    : 2019-11-10 19:12:02              , 2019-11-10 19:12:57
 Mtime    : 2019-11-10 19:12:00              , 2019-11-10 19:14:31
 Ctime    : 2019-11-10 19:12:00              , 2019-11-10 19:14:31
 
這時候/dir1目錄的Atime,Mtime,Ctime都被修改了。
 
IT運維  我們選擇北京艾銻無限
以上文章由北京艾銻無限科技發展有限公司整理


相關文章

IT外包服務
二維碼 關閉
主站蜘蛛池模板: 农村夫妇大白天啪啪 | www.日本农妇.无码精品 | 国产AV无码专区亚洲AV桃花庵 | 大地资源网第二页免费观看 | 国产97视频人人做人人爱 | 国产精品国产三级国AV | 亚洲午夜无码久久久久 | 日本一级淫片 | 99国产欧美久久久精品蜜芽 | 性动态图AV无码专区 | 性奴秘书裸侍跪趴等主人玩 | 国产成人无码区免费A∨视频网站 | 无码流畅无码福利午夜 | 老熟妇bbxxx视频 | 在线中文字幕亚洲日韩2020 | 小蜜被两老头吸奶头 | 丁香婷婷激情综合俺也去 | www.久久亚洲| 欧美二区三区视频 | 四虎2022永久免费人口 | 涂了春药被一群人伦爽99势 | 亚洲AV综合色区无码专区桃色 | 国产成人亚洲精品另类动态 | 中文亚洲AV片在线观看无码 | 狠狠狠狼鲁欧美综合网 | 狠狠色丁香婷婷综合影院 | 久久亚洲精品高潮综合色a片 | 亚洲一区二区三区AV在线观看 | 邻居少妇张开双腿让我爽一夜 | 亚洲成av人片天堂网无码 | 国产小屁孩cao大人 久久99国产综合精品免费 | 黄色影视在线 | 色综合久久久久久久久久久 | 欧美黑吊粗大猛烈18P | 欧美疯狂性受XXXXX另类 | 水蜜桃AV无码一区二区 | juliaann无码丰满熟妇 | 性一交一无一伦一精一品 | 狠狠躁夜夜躁人人爽天天30人 | 香蕉狠狠爱视频 | 我朋友的妈妈在线播放 |