欧美一区二区三区老妇人-欧美做爰猛烈大尺度电-99久久夜色精品国产亚洲a-亚洲福利视频一区二区

如何在Linux中使用AIDE監(jiān)控文件的完整性-創(chuàng)新互聯(lián)

簡介

AIDE(高級入qin檢測環(huán)境)是文件完整性檢查程序和入qin檢測程序。

創(chuàng)新互聯(lián)是一家專注于成都網(wǎng)站制作、網(wǎng)站建設、外貿網(wǎng)站建設與策劃設計,中衛(wèi)網(wǎng)站建設哪家好?創(chuàng)新互聯(lián)做網(wǎng)站,專注于網(wǎng)站建設10年,網(wǎng)設計領域的專業(yè)建站公司;建站業(yè)務涵蓋:中衛(wèi)等地區(qū)。中衛(wèi)做網(wǎng)站價格咨詢:18980820575

特性

如何在Linux中使用AIDE監(jiān)控文件的完整性

  • 主要用途是檢查文件的完整性,審計計算機上哪些文件被更改過。
  • AIDE根據(jù)從/etc/aide.conf配置文件中找到的正則表達式規(guī)則創(chuàng)建數(shù)據(jù)庫。初始化該數(shù)據(jù)庫后,就可以用來驗證文件的完整性。還可以檢查所有通常的文件屬性是否存在不一致。它可以讀取舊版本或更新版本的數(shù)據(jù)庫。AIDE數(shù)據(jù)庫能夠保存文件的各種屬性,包括:權限(permission)、索引節(jié)點序號(inode number)、所屬用戶(user)、所屬用戶組(group)、文件大小、最后修改時間(mtime)、創(chuàng)建時間(ctime)、最后訪問時間(atime)、增加的大小以及連接數(shù)。AIDE還能夠使用下列算法:sha1、md5、rmd160、tiger,以密文形式建立每個文件的校驗碼或散列號。
  • 這個數(shù)據(jù)庫不應該保存那些經(jīng)常變動的文件信息,例如:日志文件、郵件、/proc文件系統(tǒng)、用戶其實目錄以及臨時目錄。

背景

當一個入qin者進入了你的系統(tǒng)并且種植了木ma,通常會想辦法來隱蔽這個木ma(除了木ma自身的一些隱蔽特性外,他會盡量給你檢查系統(tǒng)的過程設置障礙),通常入qin者會修改一些文件,比如管理員通常用ps aux來查看系統(tǒng)進程,那么入qin者很可能用自己經(jīng)過修改的ps程序來替換掉你系統(tǒng)上的ps程序,以使用ps命令查不到正在運行的木ma程序。如果入qin者發(fā)現(xiàn)管理員正在運行crontab作業(yè),也有可能替換掉crontab程序等等。所以由此可以看出對于系統(tǒng)文件或是關鍵文件的檢查是很必要的。目前就系統(tǒng)完整性檢查的工具用的比較多的有兩款:Tripwire和AIDE,前者是一款商業(yè)軟件,后者是一款免費的但功能也很強大的工具。

操作步驟

安裝
[root@CentOS7 ~]# yum -y install aide
修改配置文件

/etc/aide.conf

/etc/aide.conf 默認配置文件路徑
/usr/sbin/aide 默認二進制可執(zhí)行文件路徑
/var/lib/aide  默認數(shù)據(jù)庫文件路徑
/var/log/aide  默認日志文件路徑
初始化默認的AIDE的庫:
`which aide` --init

執(zhí)行完這步操作后會在默認數(shù)據(jù)庫路徑/var/lib/aide下產(chǎn)生一個名為“aide.db.new.gz”的數(shù)據(jù)庫文件,/etc/aide.conf中定義的規(guī)則都寫入到了該數(shù)據(jù)庫文件中。
生成檢查數(shù)據(jù)庫(建議初始化數(shù)據(jù)庫存放到安全的地方)
mv /var/lib/aide/aide.db{.new,}.gz

因為aide默認是從aide.db.gz數(shù)據(jù)庫文件中讀取/etc/aide.conf文件中定義的規(guī)則來檢測文件完整性的,所以需要重命名初始化的庫文件。
檢測
`which aide` --check
更新數(shù)據(jù)庫
`which aide` --update

檢測完需要更新文件數(shù)據(jù)庫,否則下次檢測還是從舊的文件數(shù)據(jù)庫中讀取規(guī)則來檢測文件的完整性。同時需要重命名數(shù)據(jù)庫文件

AIDE默認規(guī)則

#
#p:      permissions
#i:      inode:
#n:      number of links
#u:      user
#g:      group
#s:      size
#b:      block count
#m:      mtime
#a:      atime
#c:      ctime
#S:      check for growing size
#acl:           Access Control Lists
#selinux        SELinux security context
#xattrs:        Extended file attributes
#md5:    md5 checksum
#sha1:   sha1 checksum
#sha256:        sha256 checksum
#sha512:        sha512 checksum
#rmd160: rmd160 checksum
#tiger:  tiger checksum

#haval:  haval checksum (MHASH only)
#gost:   gost checksum (MHASH only)
#crc32:  crc32 checksum (MHASH only)
#whirlpool:     whirlpool checksum (MHASH only)
AIDE規(guī)則定義及使用
規(guī)則定義格式:規(guī)則名 = 具體規(guī)則
【例】:TEST = a+m+c

規(guī)則使用格式:文件/目錄 規(guī)則名
【例】:/dir1  TEST
注:如果在文件或目錄前面加了“!”,則表示忽略檢測
AIDE規(guī)則驗證

在/etc/aide.conf文件中定義如下規(guī)則,這里的/dir1目錄剛開始是空的。

TEST = a+c+m
/dir1 TES

測試1:

在該目錄下創(chuàng)建一個新的文件file1,并寫入"hello aide"
[root@CentOS7 ~]# aide --check

AIDE, version 0.15.1

### All files match AIDE database. Looks okay!

[root@CentOS7 ~]# echo "hello aide" > /dir1/file1
[root@CentOS7 ~]# aide --check
AIDE 0.15.1 found differences between database and filesystem!!
Start timestamp: 2019-11-10 19:12:57

Summary:
  Total number of files:    3
  Added files:          1
  Removed files:        0
  Changed files:        1

---------------------------------------------------
Added files:
---------------------------------------------------

added: /dir1/file1

---------------------------------------------------
Changed files:
---------------------------------------------------

changed: /dir1

---------------------------------------------------
Detailed information about changes:
---------------------------------------------------

Directory: /dir1
 Mtime    : 2019-11-10 19:12:00              , 2019-11-10 19:12:55
 Ctime    : 2019-11-10 19:12:00              , 2019-11-10 19:12:55

以上輸出表示在/dir1目錄下添加了file1文件,并且修改了/dir1目錄的Ctime和Mtime屬性

測試2:

將/dir1/file1文件的內容由"hello aide"修改為"hello world"
[root@CentOS7 ~]# sed -i '/hello/c hello world' /dir1/file1 ; cat /dir1/file1
hello world
[root@CentOS7 ~]# aide --check
AIDE 0.15.1 found differences between database and filesystem!!
Start timestamp: 2019-11-10 19:14:34

Summary:
  Total number of files:    3
  Added files:          1
  Removed files:        0
  Changed files:        1

---------------------------------------------------
Added files:
---------------------------------------------------

added: /dir1/file1

---------------------------------------------------
Changed files:
---------------------------------------------------

changed: /dir1

---------------------------------------------------
Detailed information about changes:
---------------------------------------------------

Directory: /dir1
 Atime    : 2019-11-10 19:12:02              , 2019-11-10 19:12:57
 Mtime    : 2019-11-10 19:12:00              , 2019-11-10 19:14:31
 Ctime    : 2019-11-10 19:12:00              , 2019-11-10 19:14:31

這時候/dir1目錄的Atime,Mtime,Ctime都被修改了。

另外有需要云服務器可以了解下創(chuàng)新互聯(lián)cdcxhl.cn,海內外云服務器15元起步,三天無理由+7*72小時售后在線,公司持有idc許可證,提供“云服務器、裸金屬服務器、高防服務器、香港服務器、美國服務器、虛擬主機、免備案服務器”等云主機租用服務以及企業(yè)上云的綜合解決方案,具有“安全穩(wěn)定、簡單易用、服務可用性高、性價比高”等特點與優(yōu)勢,專為企業(yè)上云打造定制,能夠滿足用戶豐富、多元化的應用場景需求。

當前文章:如何在Linux中使用AIDE監(jiān)控文件的完整性-創(chuàng)新互聯(lián)
本文網(wǎng)址:http://chinadenli.net/article6/dhpjog.html

成都網(wǎng)站建設公司_創(chuàng)新互聯(lián),為您提供網(wǎng)站制作、建站公司、軟件開發(fā)微信公眾號、品牌網(wǎng)站設計、動態(tài)網(wǎng)站

廣告

聲明:本網(wǎng)站發(fā)布的內容(圖片、視頻和文字)以用戶投稿、用戶轉載內容為主,如果涉及侵權請盡快告知,我們將會在第一時間刪除。文章觀點不代表本網(wǎng)站立場,如需處理請聯(lián)系客服。電話:028-86922220;郵箱:631063699@qq.com。內容未經(jīng)允許不得轉載,或轉載時需注明來源: 創(chuàng)新互聯(lián)

外貿網(wǎng)站建設