Linux глазами хакера
Шрифт:
Программа syslogd сохраняет в файлах журналов всю информацию о сообщениях системы. Программа klogd предназначена для сохранения сообщений ядра. Настройки журналов находятся в файле /etc/syslog.conf. Пример содержимого файла можно увидеть в листинге 12.3.
Назначение директив легко можно проследить по их комментарию. Все они имеют вид:
В качестве названия выступает имя параметра, который надо протоколировать. Это могут быть следующие категории сообщений:
□
□
□
□
□
□
□
□
□
□
Уровень может быть один из следующих:
□ * — протоколировать все сообщения системы;
□ debug — отладочная информация;
□ info — информационные сообщения;
□ notice — уведомления;
□ warn — предупреждения;
□ err — ошибки;
□ crit — критические сообщения;
□ alert — требуется немедленное вмешательство;
□ emerg — авария, дальнейшая работа невозможна.
В журнал попадают сообщения указанного уровня и выше. Например, установка значения
Чем больше ошибок вы сохраняете, тем выше нагрузка на жесткий диск, да и расход ресурсов увеличивается. Для большей эффективности функционирования системы раздел /var, на котором хранятся журналы, лучше всего перенести на отдельный винчестер. Таким образом, запись в журналы и работа ОС сможет происходить параллельно. Но вы должны быть уверенными, что раздел /var содержит достаточное количество дискового пространства.
Я уже говорил, что в своих системах убираю журналы из расположения по умолчанию, что усложняет хакеру жизнь. Но этого недостаточно. Опытный взломщик просмотрит конфигурационный файл /etc/syslog.conf и найдет новое расположение журналов.
Но мы можем поступить еще умнее, и для этого достаточно штатных средств ОС Linux. В моей системе в сервисе cron установлено задание, по которому каждый час делается резервная копия директории /var. Таким образом, если хакер подчистит журнал, я легко смогу определить его по резервной копии.
Если у вас есть возможность установить в сети еще один Linux-сервер, то можно все сообщения журнала отправлять на специально выделенный компьютер, что будет еще более выгодным. Чтобы хакер смог подправить журнал, ему придется взламывать еще один сервер. А если он используется только для протоколирования и никаких лишних портов на нем не открыто, то взлом может оказаться слишком затруднительным.
Для сброса содержимого журнала по сети в файле /etc/services должна быть доступна строка:
Анна Иоановна
9. Романовы. Династия в романах
Проза:
историческая проза
рейтинг книги
Локки 6. Потомок бога
6. Локки
Фантастика:
аниме
фэнтези
рейтинг книги
Академия
2. Медорфенов
Фантастика:
юмористическая фантастика
попаданцы
аниме
рейтинг книги
Язык программирования Си. Издание 3-е, исправленное
Компьютеры и Интернет:
программирование
рейтинг книги
Бастард Императора. Том 15
15. Бастард Императора
Фантастика:
городское фэнтези
аниме
фэнтези
фантастика: прочее
попаданцы
рейтинг книги
Инженер Петра Великого 2
2. Инженер Петра Великого
Фантастика:
попаданцы
альтернативная история
фэнтези
рейтинг книги
Стеллар. Компиляция. Книги 1-9
Стеллар
Фантастика:
киберпанк
рпг
постапокалипсис
технофэнтези
рейтинг книги
Шакалы
18. Гуров
Детективы:
полицейские детективы
рейтинг книги
Княжий пир
1. Княжеский пир
Фантастика:
фэнтези
рейтинг книги
Львы Эльдорадо (сборник)
Библиотека приключений
Фантастика:
научная фантастика
рейтинг книги
Изменяющий-Механик. Компиляция. Книги 1-18
Собрание сочинений
Фантастика:
боевая фантастика
космическая фантастика
рейтинг книги
Укрощая хаос
3. Гонка за смертью
Фантастика:
фэнтези
готический роман
рейтинг книги
Неучтенный элемент. Том 8
8. Антимаг. Вне системы
Фантастика:
фэнтези
рейтинг книги
Изгнание
Проза:
проза прочее
рейтинг книги