Wykrywanie w

Konfiguracja serwerów, usług, itp.
joker
Beginner
Posty: 108
Rejestracja: 02 czerwca 2007, 13:48
Lokalizacja: Wlkp

Wykrywanie włamań na serwer

Post autor: joker »

Chciał bym założyć post w którym zebrali byśmy wiedzę na temat wykrywania włamań na serwer, tzn. jak sprawdzać czy włamanie nastąpiło czy nie, które logi przeglądać i na co zwracać uwagę.

Zaniepokoił mnie wczoraj pewien fakt. Po zalogowaniu sie na serwer i wydaniu komendy last ujrzałem tylko logowanie z bieżącego miesiąca. Wydaje mi się że powinno wyświetlić wszystkie logowania.
jaSS
Beginner
Posty: 388
Rejestracja: 02 czerwca 2006, 08:57

Post autor: jaSS »

Może się po prostu miesiąc zmienił i od pierwszego nikt się nie logował ;)
Sprawdź poprzednie miesiące.

A co do samego tematu to dobry jest, tylko od czego tu zacząć ...
Rad
Member
Posty: 1208
Rejestracja: 28 czerwca 2006, 15:05

Post autor: Rad »

Może logrotate zadziałał po prostu i zarchiwizował starą część logu.
joker
Beginner
Posty: 108
Rejestracja: 02 czerwca 2007, 13:48
Lokalizacja: Wlkp

Post autor: joker »

jestem początkujący więc nie wiele wiem na ten temat,lecz chciał bym wspólnie stworzyć elementarz bezpieczeństwa.

Jak odtworzyć zarchiwizowane info o logowaniach ?
gothye
Posty: 91
Rejestracja: 12 maja 2007, 15:26
Lokalizacja: P³ock

Post autor: gothye »

jest jeszcze snort :) do logowania lepiej uzywac syslog-ng
jaSS
Beginner
Posty: 388
Rejestracja: 02 czerwca 2006, 08:57

Post autor: jaSS »

joker pisze:Jak odtworzyć zarchiwizowane info o logowaniach ?
Zobacz co masz w /var/log

Przeczytaj mam last

Kod: Zaznacz cały

last -f /var/log/wtmp.1
I raczej zobaczysz to co chciałeś za poprzedni miesiąc.
Awatar użytkownika
ShinnRa
Beginner
Posty: 457
Rejestracja: 05 marca 2007, 23:05
Lokalizacja: Gdynia

Post autor: ShinnRa »

a ja mam takie pytanie: jak spreparować wpis do iptables by logował pakiety ?
chyl-o
Junior Member
Posty: 621
Rejestracja: 24 maja 2006, 21:06
Lokalizacja: Lublin

Post autor: chyl-o »

ShinnRa pisze:a ja mam takie pytanie: jak spreparować wpis do iptables by logował pakiety ?
np tak:

Kod: Zaznacz cały

iptables -A INPUT -p tcp --tcp-flags ALL SYN,RST,ACK,FIN,URG -j LOG --log-prefix "firewall: Stealth scan: "
Dominik
Beginner
Posty: 209
Rejestracja: 22 lutego 2007, 21:29
Lokalizacja: katowice

Post autor: Dominik »

przykleję się z pytaniem:
Jak czytać logi? Na co zwracać uwagę? i na które z logów?
Chodzi mi o to, że wszędzie znajduje opisy jak konfigurować zapisywanie do logów, automatyczne sprawdzania itp. ale nie umiem znaleźć żadnego mana, który mówiłby co w tych logach tak naprawdę zapisywać, ani tym bardziej jak to czytać, jak to zrozumieć.
Może źle szukam, cóż - dopiero raczkuje w sieci, naprowadźcie mnie proszę.
jaSS
Beginner
Posty: 388
Rejestracja: 02 czerwca 2006, 08:57

Post autor: jaSS »

Dominik pisze:Jak czytać logi? Na co zwracać uwagę? i na które z logów?
Może zamiast czytać tysiące logów zainstaluj sobie logcheck, będziesz dostawał co godzine raport z "nietypowych" zachowań serwera, a potem interpretuj co tam jest napisane.
ODPOWIEDZ