



全文預(yù)覽已結(jié)束
下載本文檔
版權(quán)說明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請進(jìn)行舉報或認(rèn)領(lǐng)
文檔簡介
原用Tripwire實現(xiàn)系統(tǒng)完整性檢查linuxing, 12:56 ,網(wǎng)絡(luò)服務(wù)安全相關(guān),評論(0),引用(0),閱讀(12294), Via 本站原創(chuàng)大|中|小 以前的日志中也曾經(jīng)提到,由于Linux服務(wù)器執(zhí)行同樣的配置,可使用不同的配置及啟動方式,所以,我們應(yīng)該盡可能按照標(biāo)準(zhǔn)的配置模式進(jìn)行。但萬一服務(wù)器給入侵,黑客并不會考慮您運行的配置模式,并會通過修改系統(tǒng)的核心執(zhí)行文件,如:ls、ps、top等方式盡可能的去隱含自己的行蹤。此時,若未能及時發(fā)現(xiàn)問題,我們將會處在很被動的位置。而解決該問題的其中一個方法,就是利用一些工具,定時對系統(tǒng)的核心文件進(jìn)行跟蹤,在發(fā)現(xiàn)文件被修改后,及時采取對應(yīng)的措施。Tripwire是其中一款常見的完整性檢查工具,同時也是紅旗上自帶的工具之一。一、原理 Tripwire可以對要求校驗的系統(tǒng)文件進(jìn)行類似md5的運行,而生成一個唯一的標(biāo)識,即“快照”snapshot。當(dāng)這些系統(tǒng)文件的大小、inode號、權(quán)限、時間等任意屬性被修改后,再次運行Tripwire,其會進(jìn)行前后屬性的對比,并生成相關(guān)的詳細(xì)報告。 Tripwire由下面部分組成:引用1、配置文件:定義數(shù)據(jù)庫、策略文件和Tripwire可執(zhí)行文件的位置:/etc/tripwire/twcfg.txt2、策略:定義檢測的對象及違規(guī)時采取的行為:/etc/tripwire/twpol.txt3、數(shù)據(jù)庫:用于存放生成的快照:/var/lib/tripwire/$(HOSTNAME).twd 另外,Tripwire為了自身的安全,防止自身被篡改,也會對自身進(jìn)行加密和簽名處理。其中,包括兩個密鑰:引用1、site密鑰:用于保護(hù)策略文件和配置文件,只要使用相同的策略和配置的機(jī)器,都可以使用相同的site密鑰:/etc/tripwire/site.key2、local密鑰:用戶保護(hù)數(shù)據(jù)庫和分析報告,這肯定不會重復(fù)的:/etc/tripwire/$(HOSTNAME)-local.key二、安裝及初始化 以紅旗DC 5.0 for x86為例,在系統(tǒng)安裝完畢后,就會帶有Tripwire:# rpm -qa|grep tripwiretripwire-2.3.1-18.2AX1、安裝可以先使用twpol.txt默認(rèn)的配置內(nèi)容。然后運行:cd /etc/tripwire./twinstall.shtwinstall腳本會執(zhí)行下面的任務(wù),也可用手工方式運行相應(yīng)的命令實現(xiàn):a)創(chuàng)建site密鑰,為安全起見,會提示輸入口令(最少8位)twadmin -generate-keys -site-keyfile /etc/tripwire/site.keyb)創(chuàng)建local密鑰,同樣的,也會提示輸入口令twadmin -generate-keys -site-keyfile /etc/tripwire/hostname-local.keyc)利用site密鑰對twcfg.txt進(jìn)行簽名,并將簽名后的文件存為tw.cfgtwadmin -create-cfgfile -cfgfile /etc/tripwire/tw.cfg -site-keyfile /etc/tripwire/site.key /etc/tripwire/twcfg.txt會提示輸入site.key的口令d)利用site密鑰對twpol.txt進(jìn)行簽名,并將簽名后的文件存為tw.poltwadmin -create-polfile -cfgfile /etc/tripwire/tw.cfg -site-keyfile /etc/tripwrie/site.key /etc/tripwire/twpol.txt也會提示輸入site.key的口令,請注意參數(shù)。如果是手工創(chuàng)建上述密鑰和簽名的話,還需要設(shè)置權(quán)限:cd /etc/tripwirechown root:root site.key hostname-local.key tw.cfg tw.polchmod 600 site.key hostname-local.key tw.cfg tw.pol2、初始化數(shù)據(jù)庫使用local密鑰的口令初始化數(shù)據(jù)庫:tripwire -init這個時間會比較長,而且對系統(tǒng)的資源占用也比較厲害。其中,如果出現(xiàn)類似下面的錯誤:引用# Warning: File system error.# Filename: /dev/kmem# No such file or directory# Continuing.# Warning: File system error.# Filename: /proc/ksyms# No such file or directory# Continuing.這不用擔(dān)心,其原因是由于上面的目錄或文件是默然配置文件中定義掃描,而他們并不存在當(dāng)前的系統(tǒng)中。解決的方法就是在生成tw.pol前,修改twpol.txt文件,把不需要掃描的路徑注釋或刪除即可。最后生成的數(shù)據(jù)庫文件會存放在:引用/var/lib/tripwire/.twd可用下面的命令查看數(shù)據(jù)庫內(nèi)容:twprint -print-dbfile -dbfile /var/lib/tripwire/.twd|more自此,tripwire安裝及初始化完成。為安全起見,可刪除明文形式的twcfg.txt和twpol.txt文件:rm twcfg.txt twpol.txt三、檢查完整性在生成原始數(shù)據(jù)庫完畢,以后就可以根據(jù)該數(shù)據(jù)庫對配置文件中定義的系統(tǒng)文件及目錄進(jìn)行完整性檢查。默然情況下,每天會進(jìn)行一次例行檢查:# ls /etc/cron.daily/tripwire-check/etc/cron.daily/tripwire-check當(dāng)然,您也可以根據(jù)實際的情況,手工運行全面檢查的命令:tripwire -check如果其中發(fā)現(xiàn)類似下面的錯誤:引用1. File system error. Filename: /dev/kmem No such file or directory2. File system error. Filename: /proc/ksyms No such file or directory那通常的原因都是和前面生成初始化數(shù)據(jù)庫的使用相同的,不是嚴(yán)重的問題,只是因為這些文件或目錄不存在而已。解決的方法就是把這些目錄和文件在twpol.txt中排除后,再生成tw.pol,最后再初始化數(shù)據(jù)庫即可。當(dāng)然,如果您已經(jīng)把前面的工作都做完了,也可以參考下面的方式更新數(shù)據(jù)庫的內(nèi)容。檢查生成的報告會放在:ls /var/lib/tripwire/report/-20070615-040442.twr四、更新數(shù)據(jù)庫1、查看報告twprint -print-report -twrfile /var/lib/tripwire/report/-20070615-040442.twr報告是加密的,并且以生成時間排序。2、更新數(shù)據(jù)庫更新數(shù)據(jù)庫的原因有很多,通常都是因為我們已知系統(tǒng)中某些文件被正確的修改,所以需要反應(yīng)到數(shù)據(jù)庫中,以便今后排除這些文件。要更新數(shù)據(jù)庫,必須依賴最新的檢測報告:# ls -lt /var/lib/tripwire/report/hostname-*.twr|head -1-rw-r-r- 1 root root 14646 Jun 15 04:08 /var/lib/tripwire/report/-20070615-040442.twr更新:tripwire -update -twrfile /var/lib/tripwire/report/-20070615-040442.twr更
溫馨提示
- 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁內(nèi)容里面會有圖紙預(yù)覽,若沒有圖紙預(yù)覽就沒有圖紙。
- 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
- 5. 人人文庫網(wǎng)僅提供信息存儲空間,僅對用戶上傳內(nèi)容的表現(xiàn)方式做保護(hù)處理,對用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對任何下載內(nèi)容負(fù)責(zé)。
- 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請與我們聯(lián)系,我們立即糾正。
- 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時也不承擔(dān)用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。
最新文檔
- 解放大車購車合同協(xié)議
- 舞臺車出售轉(zhuǎn)讓合同協(xié)議
- 草林收購木材合同協(xié)議
- 城市老舊小區(qū)電梯加裝工程可持續(xù)發(fā)展策略報告
- java考試試題及答案
- 2025年金融科技在財富管理領(lǐng)域的金融科技投資與客戶財富增長
- 紡織品設(shè)計師證書的基礎(chǔ)知識與試題答案
- 駕校練車試題大全及答案
- 紡織品設(shè)計師時尚敏感度試題及答案
- 熱工基礎(chǔ)試題大題及答案
- DL-T5344-2018電力光纖通信工程驗收規(guī)范
- (完整版)年產(chǎn)30萬噸甲醇工藝設(shè)計畢業(yè)設(shè)計
- 思想道德與法治 第三章
- 信息光學(xué)課件
- 北師大版數(shù)學(xué)八年級下冊全冊同步練習(xí)附答案
- 開放水域潛水員理論知識考試試題與答案
- 機(jī)械設(shè)計基礎(chǔ)課程設(shè)計題目范文
- 項目經(jīng)理月度報告
- 報價單報價表
- 職業(yè)衛(wèi)生檔案全套
-
評論
0/150
提交評論