User Tools

Site Tools


система_linux_auditing

Differences

This shows you the differences between two versions of the page.

Link to this comparison view

Both sides previous revision Previous revision
Next revision
Previous revision
система_linux_auditing [2025/05/19 07:14]
val
система_linux_auditing [2025/10/19 08:49] (current)
val [Система Linux Auditing]
Line 3: Line 3:
   * [[http://​www.cyberciti.biz/​tips/​linux-audit-files-to-see-who-made-changes-to-a-file.html|Linux audit files to see who made changes to a file]]   * [[http://​www.cyberciti.biz/​tips/​linux-audit-files-to-see-who-made-changes-to-a-file.html|Linux audit files to see who made changes to a file]]
   * [[http://​www.xakep.ru/​post/​54897/​|Аудит системных событий в Linux]]   * [[http://​www.xakep.ru/​post/​54897/​|Аудит системных событий в Linux]]
 +
 +  * [[https://​encyclopedia.kaspersky.ru/​glossary/​security-operations-center-soc/​|Центр мониторинга информационной безопасности (Security Operations Center, SOC)]]
  
 Сценарий:​ отслеживаем события чтения/​записи/​добавления в файлы passwd и shadow Сценарий:​ отслеживаем события чтения/​записи/​добавления в файлы passwd и shadow
Line 101: Line 103:
 -w /​etc/​ssh/​sshd_config -p wa -k sshd_config -w /​etc/​ssh/​sshd_config -p wa -k sshd_config
  
 +# Логирование команд,​ выполненных с правами root
 -a exit,always -F arch=b64 -F euid=0 -S execve -k ssh_commands -a exit,always -F arch=b64 -F euid=0 -S execve -k ssh_commands
 -a exit,always -F arch=b32 -F euid=0 -S execve -k ssh_commands -a exit,always -F arch=b32 -F euid=0 -S execve -k ssh_commands
 +
 +# или с любыми правами,​ в том числе, через реверс шел
 +-a exit,always -F arch=b64 -S execve -k all_commands
 +-a exit,always -F arch=b32 -S execve -k all_commands
 </​code>​ </​code>​
система_linux_auditing.1747628084.txt.gz · Last modified: 2025/05/19 07:14 by val