Strona 1 z 2

Wykrywanie włamań na serwer

: 03 lipca 2007, 14:10
autor: joker
Chciał bym założyć post w którym zebrali byśmy wiedzę na temat wykrywania włamań na serwer, tzn. jak sprawdzać czy włamanie nastąpiło czy nie, które logi przeglądać i na co zwracać uwagę.

Zaniepokoił mnie wczoraj pewien fakt. Po zalogowaniu sie na serwer i wydaniu komendy last ujrzałem tylko logowanie z bieżącego miesiąca. Wydaje mi się że powinno wyświetlić wszystkie logowania.

: 03 lipca 2007, 14:55
autor: jaSS
Może się po prostu miesiąc zmienił i od pierwszego nikt się nie logował ;)
Sprawdź poprzednie miesiące.

A co do samego tematu to dobry jest, tylko od czego tu zacząć ...

: 03 lipca 2007, 14:58
autor: Rad
Może logrotate zadziałał po prostu i zarchiwizował starą część logu.

: 03 lipca 2007, 15:42
autor: joker
jestem początkujący więc nie wiele wiem na ten temat,lecz chciał bym wspólnie stworzyć elementarz bezpieczeństwa.

Jak odtworzyć zarchiwizowane info o logowaniach ?

: 03 lipca 2007, 17:16
autor: gothye
jest jeszcze snort :) do logowania lepiej uzywac syslog-ng

: 03 lipca 2007, 17:18
autor: jaSS
joker pisze:Jak odtworzyć zarchiwizowane info o logowaniach ?
Zobacz co masz w /var/log

Przeczytaj mam last

Kod: Zaznacz cały

last -f /var/log/wtmp.1
I raczej zobaczysz to co chciałeś za poprzedni miesiąc.

: 03 lipca 2007, 17:46
autor: ShinnRa
a ja mam takie pytanie: jak spreparować wpis do iptables by logował pakiety ?

: 04 lipca 2007, 00:46
autor: chyl-o
ShinnRa pisze:a ja mam takie pytanie: jak spreparować wpis do iptables by logował pakiety ?
np tak:

Kod: Zaznacz cały

iptables -A INPUT -p tcp --tcp-flags ALL SYN,RST,ACK,FIN,URG -j LOG --log-prefix "firewall: Stealth scan: "

: 12 lipca 2007, 16:11
autor: Dominik
przykleję się z pytaniem:
Jak czytać logi? Na co zwracać uwagę? i na które z logów?
Chodzi mi o to, że wszędzie znajduje opisy jak konfigurować zapisywanie do logów, automatyczne sprawdzania itp. ale nie umiem znaleźć żadnego mana, który mówiłby co w tych logach tak naprawdę zapisywać, ani tym bardziej jak to czytać, jak to zrozumieć.
Może źle szukam, cóż - dopiero raczkuje w sieci, naprowadźcie mnie proszę.

: 13 lipca 2007, 09:46
autor: jaSS
Dominik pisze:Jak czytać logi? Na co zwracać uwagę? i na które z logów?
Może zamiast czytać tysiące logów zainstaluj sobie logcheck, będziesz dostawał co godzine raport z "nietypowych" zachowań serwera, a potem interpretuj co tam jest napisane.