国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区

掃一掃
關注微信公眾號

Solaris日志記錄介紹
2008-09-12   51CTO

solaris日志介紹
假設你是一位使用solaris操作系統的網站管理員,有一天你無意中在你硬盤/var/adm目錄下messages文件中看到了如下類似內容:
Apr 24 20:31:04 nmssa /usr/dt/bin/rpc.ttdbserverd[405]: _Tt_file_system::findBest 
MountPoint -- max_match_entry is null, aborting…
Apr 24 20:31:05 nmssa inetd[140]: /usr/dt/bin/rpc.ttdbserverd: Segmentation Faul
t - core dumped
知道這意味著什么嗎?你的系統已有至少99%的可能性被侵入!
目前使用solaris的系統管理員都知道在/var區下有個目錄adm,在這個目錄下有messags,syslog,sulog,utmp等諸多日志文件,它們記錄著solaris系統產生的各種消息日志。從系統管理員的角度來講,清楚的理解各個日志文件的功能及作用是很有必要的,在系統發生安全問題時,這些日志紀錄可以在一定意義上起到幫助和診斷作用。
我們來依次看看Adm目錄下的主要文件。
adm/messags 
我們先來看最為重要的messages文件, messages記載來自系統核心的各種運行日志,包括各種精靈,如認證,inetd等進程的消息及系統特殊狀態,如溫度超高等的系統消息,可以說它是系統最重要的日志之一。 messages可以記載的內容是由/etc/syslog.conf決定的,有興趣的讀者可以使用man syslog.conf命令來做一個詳細了解,這里就不介紹了。就安全的角度來講,目前互聯網上入侵者采用的手段大多數是利用系統的漏洞,而當入侵者試圖利用漏洞對你的服務器進行攻擊時,在服務器的messages文件中一般會留下一些異常的內容,如本文最開始描述的部分,就是目前互聯網上入侵者使用rpc.ttdbserver漏洞攻擊所留下的痕跡,它是solaris最為臭名昭著的一個系統漏洞,入侵者利用這個漏洞可以輕松的從遠端得到超級用戶權限,但這種攻擊不是干凈的入侵攻擊,它會在messages下留下記錄,同時會在根目錄下生成core文件,如果細心的管理員經常檢查系統日志,是不難發現有入侵者或入侵企圖的,又比如下面的紀錄:
Apr 24 11:26:25 unix.secu.com ftpd[7261]: anonymous (bogus) LOGIN FAILED [from 11.22.33.46] 
Apr 24 11:27:23 unix.secu.com ftpd[7264]: 163 (bogus) LOGIN FAILED [from 11.22.33.49]
Apr 24 11:28:44 unix.secu.com ftpd[7265]: abc (bogus) LOGIN FAILED [from 11.22.33.46]
管理員可以從上述紀錄中可以清楚看到在24日11點26, 11點27, 11點28分有可疑用戶在猜主機的ftp口令,它們的來源ip 分別是 11.22.33.46和11.22.33.49。
adm/sulog 
sulog中記載著普通用戶嘗試su成為其它用戶的紀錄。它的格式為: 發生時間 +/-(成功/失敗) pts號 當前用戶欲su成的用戶
我們截取一部分實際內容,來看一下:
SU 04/15 16:35 + pts/6 yiming-root 
SU 04/15 16:43 + pts/4 root-yiming
SU 04/17 08:20 - pts/5 cheny-root
SU 04/18 16:36 - pts/4 cheny-root
SU 04/19 02:57 + pts/11 lizhao-root
SU 04/19 19:57 + pts/11 cys-root
SU 04/21 08:20 - pts/4 cheny-root
SU 04/21 16:36 - pts/8 cheny-root
SU 04/22 15:23 - pts/5 cheny-root
對管理員來講,需要密切關注兩種用戶,第一是反復su失敗的,如以上cheny用戶,他有猜超級用戶口令的嫌疑。第二是在不正常時間的su紀錄,如上述第六行用戶lizhao,隨然他正確的輸入了口令(在第四列中有+號)但02:57分這個時間比較可疑,這是一個管理員不大可能工作的時間,要知道,入侵者可能安裝過sniffer之類的軟件,并利用它竊取到了超級用戶口令,為了進一步做工作,如竊取主機敏感數據,入侵者需要進行比較復雜的操作,但在白天這個系統管理員活動的時間被發現的可能性是比較大的,所以即使入侵者得到了高權限的密碼,一般也會選擇深夜等管理員一般不工作的時間。這些時候沒有人會抓他。
adm/utmp,utmpx
這兩個文件是不具可讀性的,它們記錄著當前登錄在主機上的用戶,管理員可以用w,who等命令來看,下面為who的輸出結果,
yiming pts/29 Jun 12 09:24 (11.22.33.44) 
yiming pts/28 Jun 12 08:41 (11.22.33.43)
guest pts/30 Jun 12 09:26 (penetrate.hacker.com)
root pts/19 Jun 12 08:19 (:0.0)
它的輸出很簡單,每行依次為用戶,pts號,時間,來源地點。當管理員覺得系統表現可疑時,一般會用這兩個命令來看當前用戶,如果在輸出中有不正常的用戶名,或是來源ip較為可疑,則管理員需要引起注意了。如上述guest這個用戶就比較可疑,雖然這個用戶名guest是合法的,但這個用戶的來源penetrate.Hacker.com看起來可是不太對勁。系統管理員有必要監視一下這個用戶的行為。有一點要注意,管理員不能完全相信w,who及下面提到的last命令所報告的結果,使用特定的擦除日志軟件,如zap之類入侵者可以很輕松的抹掉入侵者的蹤跡,一個聰明的入侵者一般會將編譯好的擦除軟件傳到受害主機,并在侵入系統后馬上做擦除工作,比如他在受害主機執行zap,如下,

./zap -v guest
- WTMP:
WTMP = /var/adm/wtmp
Removing user guest at pos: 131328
Done!
- UTMP:
UTMP = /var/adm/utmp
Removing user guest at pos: 864
Done!
- LASTLOG:
LASTLOG = /var/adm/lastlog
User guest has no wtmp record。 Zeroing lastlog。。
- WTMPX:
WTMPX = /var/adm/wtmpx
Done!
- UTMPX:
UTMPX = /var/adm/utmpx
Done!
此時,在用w看時,我們看看發生了什么變化?
yiming pts/29 Jun 12 09:24 (11.22.33.44) 
yiming pts/28 Jun 12 08:41 (11.22.33.43)
root pts/19 Jun 12 08:19 (:0.0)
我們可以看到入侵者消失了!這對入侵者是個好消息,但對一個安全意識較差的系統管理員而言,這臺主機可不大妙了。建議如果系統看起來不大對勁,而用w,last等看出不出來端倪的話,還是安裝其它系統監視軟件如ttywatcher,ethereal等仔細審核一下。
adm/wtmp,wtmps
這兩個文件相當于歷史紀錄,它們記錄著所有登錄過主機的用戶,時間,來源等內容, 這兩個文件也是不具可讀性的。可用last命令來看,如下。
support pts/13 11.22.33.44 Thu Apr 20 18:40 - 20:50 (02:10) 
gogo pts/12 11.22.33.45 Thu Apr 20 1:53 - 17:21 (02:28)
root ftp secu.unix.com Wed Apr 19 14:58 - 14:58 (00:00)
管理員要注意那些發生在不正常時間或是來自可疑地點的登錄紀錄,如上面輸出結果中的gogo用戶,這個時間不太正常。
與上面utmp,utmpx一樣,管理員也應該清楚:last只能給你一個大概的參考,不要完全相信last的結果。
除了上述幾個文件外,在/var/log目錄下還有一個syslog文件,這個文件的內容一般是紀錄mail事件的,管理員應該經常檢查有沒有異常紀錄。
最后來講一講solaris一個很少被用起但卻極為有用的功能---記賬。Solaris操作系統可以通過設置日志文件可以對每個用戶的每一條命令進行紀錄,這一功能默認是不開放的,為了打開它,需要執行/usr/lib/acct目錄下的accton文件,格式如下/usr/lib/acct/accton /var/adm/pacct,在sun的手冊上,只有這一種用法,但這樣做的缺點是明顯的,大多數有經驗的入侵者一定不會放過/var/adm和 /var/log這兩個目錄的,如果它們看到有pacct這個東西,不刪才怪。針對這種情況其實有個很好的解決辦法,執行/usr/lib/acct/accton 后面跟一個別的目錄和文件即可,如/usr/lib/acct/accton /yiming/log/commandlog,這樣入侵者不會在/var/adm/下看到pacct,入侵者也許會刪掉message,syslog等日志,但他并不知道實際上他所有的操作都被記錄在案,管理員事后只要把commandlog這個文件拷貝到/var/adm下,改為pacct ,同時執行讀取命令lastcomm,就一切盡在掌握啦。如lastcomm hack,可得到下面的輸出結果:
sh S hack pts/7 0.05 secs Mon Jun 12 14:28 
sh F hack pts/7 0.00 secs Mon Jun 12 14:39
ls hack pts/7 0.01 secs Mon Jun 12 14:39
ls hack pts/7 0.02 secs Mon Jun 12 14:39
ls hack pts/7 0.01 secs Mon Jun 12 14:38
df hack pts/7 0.03 secs Mon Jun 12 14:38
ftp hack pts/7 0.02 secs Mon Jun 12 14:37
ls hack pts/7 0.01 secs Mon Jun 12 14:37
vi hack pts/7 0.02 secs Mon Jun 12 14:37
who hack pts/7 0.02 secs Mon Jun 12 14:36
我們從輸出中可以了解用戶hack所做的工作,是不是很爽?
其實網絡安全,可以從一些小的點點滴滴的方面加以注意,使用得當,一樣會起到較好的作用,管理員,從關注你的日志文件開始吧。 

熱詞搜索:

上一篇:Solaris操作系統使用小技巧
下一篇:Solaris服務器配置多網卡

分享到: 收藏
国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区
久久久精品人体av艺术| 国产一区二区在线免费观看| 久久先锋影音av| 久久综合久久鬼色| 国产欧美日韩视频一区二区| 国产日韩精品久久久| 亚洲欧美在线视频| 亚洲另类春色校园小说| 欧美乱熟臀69xxxxxx| 亚洲一区二区三区国产| 丝袜亚洲另类欧美| 美女爽到高潮91| 99re这里只有精品视频首页| 在线国产亚洲欧美| 久久青草欧美一区二区三区| 中文字幕精品一区二区三区精品| 国产精品久久久久久久久免费相片| 国产欧美日韩精品一区| 亚洲女人的天堂| 韩国视频一区二区| 欧美色成人综合| 国产偷v国产偷v亚洲高清| 亚洲一区日韩精品中文字幕| 国产成人av电影在线播放| 91精品国产色综合久久| 亚洲精品一二三区| 精品一区二区久久久| 欧美福利视频导航| 亚洲免费视频中文字幕| 成人午夜视频在线观看| 26uuu国产日韩综合| 精品在线观看视频| 8x8x8国产精品| 奇米亚洲午夜久久精品| 日韩一级成人av| 精品制服美女久久| 久久免费电影网| 风间由美性色一区二区三区| 国产精品五月天| 成人少妇影院yyyy| 亚洲综合色丁香婷婷六月图片| 99re成人在线| 亚洲mv在线观看| 日本韩国一区二区| 国产精品国产三级国产专播品爱网| 国产一区二区三区免费播放| 国产日韩欧美高清| 欧美午夜片在线看| 秋霞国产午夜精品免费视频| 日韩欧美国产高清| 91女厕偷拍女厕偷拍高清| 亚洲丶国产丶欧美一区二区三区| 欧美一级淫片007| 国产成人av电影在线观看| 亚洲一区二区三区四区五区黄| 91精品国产手机| 成人午夜短视频| 久久久影院官网| 午夜视黄欧洲亚洲| 亚洲国产精品激情在线观看| 欧美视频三区在线播放| 成人黄色在线网站| 日韩国产欧美在线视频| 亚洲一区在线视频| 欧美韩日一区二区三区四区| 欧美日本国产一区| 色综合久久综合中文综合网| 国产精品 日产精品 欧美精品| 亚洲一级片在线观看| 国产精品国产精品国产专区不蜜| 久久综合九色综合97婷婷| 欧美一级xxx| 精品国产区一区| 久久夜色精品一区| 2欧美一区二区三区在线观看视频| 欧美色综合影院| 欧美亚洲综合另类| 欧美电影一区二区| 91精品国产91久久综合桃花| 欧美日韩一级二级三级| 91精品中文字幕一区二区三区| 在线电影国产精品| 精品久久一区二区| 国产欧美日韩另类视频免费观看| 中文字幕不卡三区| 亚洲在线一区二区三区| 日韩av在线播放中文字幕| 久久99精品国产| 91成人国产精品| 日韩欧美专区在线| 亚洲日本电影在线| 免费久久99精品国产| av不卡一区二区三区| 欧美精品高清视频| 亚洲欧美色一区| 日韩高清欧美激情| 色呦呦国产精品| 91精品国产综合久久久久久漫画 | 日本一区二区三区四区| 一区二区三区四区五区视频在线观看| 五月天久久比比资源色| 国产真实精品久久二三区| 色综合久久综合网欧美综合网| 久久久精品天堂| 国产一区二区在线观看视频| 欧美日韩成人激情| 亚洲国产精品尤物yw在线观看| 另类中文字幕网| 国产一区二区三区四| 成人性色生活片| 国产女同性恋一区二区| 麻豆成人久久精品二区三区红 | 青娱乐精品在线视频| 欧美美女bb生活片| 日韩黄色免费电影| 欧美一区二区三区四区高清| 免费人成网站在线观看欧美高清| 欧美在线不卡视频| 日韩精品国产精品| 精品国产精品网麻豆系列| 精品无人区卡一卡二卡三乱码免费卡 | 欧美少妇bbb| 国产一区二区成人久久免费影院| 精品国产91亚洲一区二区三区婷婷| 另类欧美日韩国产在线| 国产色产综合色产在线视频| 成人免费视频一区| 日韩成人精品在线| 欧美日韩国产综合久久 | 国模套图日韩精品一区二区| 国产欧美一区二区精品仙草咪| 99re视频精品| 久久不见久久见免费视频1| 亚洲欧洲日本在线| 日韩欧美中文字幕精品| 成人黄色电影在线| 美女mm1313爽爽久久久蜜臀| 亚洲欧洲av一区二区三区久久| 欧美日韩国产另类不卡| 成人av在线一区二区三区| 日日夜夜一区二区| 亚洲乱码精品一二三四区日韩在线| 欧美精品第一页| 欧美美女一区二区三区| 一本色道久久综合狠狠躁的推荐| 国产精品一二三四区| 五月婷婷综合激情| 午夜影视日本亚洲欧洲精品| 亚洲国产高清在线| 国产精品久久久久久亚洲伦| 国产亚洲欧洲一区高清在线观看| 日韩一区二区在线观看| 欧美肥胖老妇做爰| 精品国产一区久久| 久久影音资源网| 国产精品视频你懂的| 国产精品蜜臀在线观看| 国产精品国产自产拍高清av王其 | 日本精品免费观看高清观看| 97精品国产97久久久久久久久久久久| 国产一区二区三区香蕉| 亚洲综合久久久| 国产日本一区二区| 国产精品欧美一级免费| 一区二区中文字幕在线| 国产精品久久久久久久第一福利 | 99这里只有久久精品视频| 99久久夜色精品国产网站| 欧美日韩美少妇| 久久这里只有精品视频网| 欧美韩国一区二区| 五月天中文字幕一区二区| 精品一区二区久久| 欧美色图片你懂的| 欧美激情在线观看视频免费| 亚洲国产一区二区三区青草影视| 久久66热偷产精品| 色老头久久综合| 中文字幕一区二区三区不卡在线| 亚洲一区二区五区| 99久久久精品| 中文字幕第一区第二区| 日韩高清不卡一区二区三区| 99视频一区二区三区| 精品国产在天天线2019| 加勒比av一区二区| 欧美一区二区精品久久911| 午夜亚洲福利老司机| 欧美一区二区三区电影| 狂野欧美性猛交blacked| 26uuu另类欧美| 91香蕉视频污在线| 亚洲不卡一区二区三区| 8x8x8国产精品| 国产suv精品一区二区6| 国产精品蜜臀av| 欧美美女直播网站| 不卡av在线免费观看| 亚洲国产精品久久人人爱蜜臀| 欧美一区二区网站|