No Ubuntu Artful 17, como um usuário privilegiado, como posso obter um email (possivelmente todas as noites) com informações sobre - quais solicitações GET foram enviadas para a porta?

2

No Ubuntu Artful 17, como usuário privilegiado, como posso Receba um e-mail (possível todas as noites) com informações sobre

  • quais solicitações GET foram enviadas para a porta 80
  • quem tentou conexões ssh com a porta 22
  • depois de um "usuário regular" logado via ssh
    • que comandos shell executaram
    • eles tentaram o sudo
    • eles tentaram ler ou excluir / home / otherother / * files
por american-ninja-warrior 05.01.2018 / 03:01

1 resposta

2

Sobre sua pergunta:

  1. Você pode verificar todas as solicitações recebidas para a porta 80 nos registros do servidor da web.

    • No Apache, seus logs podem ser encontrados nos seguintes endereços, dependendo da distribuição e versão do GNU Linux.
      • /var/log/apache/access.log
      • /var/log/apache2/access.log
      • /var/log/httpd/access.log
  2. Sobre a verificação dos seus registros SSH, consulte os seguintes links:

  3. Você pode verificar os comandos ALL executados por outro usuário abrindo o arquivo .bash_history , localizado em /home/<username>/.bash_history , e tenha em mente que o usuário pode excluir esse arquivo de log.

A execução de tail /var/log/auth.log | grep <username> deve fornecer o histórico de sudo de um usuário.

Se o usuário gerar um shell com sudo -s , sudo su , sudo sh , etc, os comandos executados poderão aparecer no arquivo de histórico do usuário raiz, localizado em /root/.bash_history .

Se você quiser uma ferramenta criada para essa finalidade, verifique o sysdig . É embalado em artful e outros lançamentos do Ubuntu .

  

Sydig é um sistema de código aberto, multiplataforma, poderoso e flexível   ferramenta de monitoramento, análise e solução de problemas para o Linux. Pode ser   usado para exploração e depuração do sistema.

Você pode executar sysdig -c spy_users para exibir todos os comandos que os usuários iniciam interativamente, assim como todos os usuários de diretório que visitam.

Além disso, você pode usar spy_port para mostrar os dados trocados usando o número de porta IP fornecido.

Espero que isso ajude.

    
por galoget 05.01.2018 / 04:23