Kto usunął plik w Linuxie? Auditd pokaże prawdę!
Marek IT Lab
0:00 / 0:00
Kto usunął plik w Linuxie? Auditd pokaże prawdę!
167 просмотров · 1 месяц назад
Marek IT Lab
840 подписчиков
167 просмотров · 1 месяц назад
W tym odcinku pokazuję, jak za pomocą Auditd sprawdzić, kto zmienił lub usunął plik w systemie Linux.
Tworzymy katalog testowy, konfigurujemy jego monitorowanie, usuwamy przykładowy plik, a następnie analizujemy zapisane zdarzenie. Sprawdzamy również, który użytkownik naprawdę wykonał operację – nawet jeśli skorzystał z polecenia sudo.
W ODCINKU:
✔ Instalacja i uruchomienie Auditd
✔ Monitorowanie katalogu
✔ Rejestrowanie usunięcia pliku
✔ Wyszukiwanie zdarzeń za pomocą ausearch
✔ Różnica między uid i auid
✔ Tworzenie trwałej reguły audytu
━━━━━━━━━━━━━━━━━━━━━━
KOMENDY Z ODCINKA
Instalacja Auditd:
sudo dnf install audit -y
Uruchomienie usługi i włączenie jej przy starcie systemu:
sudo systemctl enable --now auditd
Sprawdzenie stanu audytu:
sudo auditctl -s
Utworzenie katalogu testowego:
sudo mkdir -p /marekitlab
Dodanie tymczasowej reguły monitorującej:
sudo auditctl -w /marekitlab/ -p wa -k marekitlab-zmiany
Wyświetlenie aktywnych reguł:
sudo auditctl -l
Utworzenie pliku testowego:
sudo touch /marekitlab/hasla.conf
Usunięcie pliku:
sudo rm /marekitlab/hasla.conf
Sprawdzenie, kto usunął plik:
sudo ausearch -k marekitlab-zmiany -x rm -i
Utworzenie trwałej reguły:
echo '-w /marekitlab/ -p wa -k marekitlab-zmiany' | sudo tee /etc/audit/rules.d/marekitlab.rules
Sprawdzenie zawartości reguły:
sudo cat /etc/audit/rules.d/marekitlab.rules
Sprawdzenie i wczytanie konfiguracji:
sudo augenrules --check
sudo augenrules --load
Końcowe sprawdzenie aktywnych reguł:
sudo auditctl -l
━━━━━━━━━━━━━━━━━━━━━━
WAŻNE
Auditd pozwala ustalić, kto i kiedy wykonał określoną operację, ale nie zapisuje wcześniejszej zawartości usuniętego pliku. Nie zastępuje więc prawidłowo działającej kopii zapasowej.
━━━━━━━━━━━━━━━━━━━━━━
☕ WESPRZYJ MAREK IT LAB
Jeżeli materiał był pomocny i chcesz wesprzeć rozwój kanału, możesz postawić mi wirtualną kawę na BuyCoffee:
👉 https://buycoffee.to/marekitlab
Każda kawa pomaga mi tworzyć kolejne praktyczne poradniki. Dziękuję za wsparcie!
Zostaw łapkę w górę, zasubskrybuj kanał i napisz w komentarzu, jakie inne mechanizmy bezpieczeństwa Linuxa powinienem pokazać.
Marek IT Lab – bez teorii, tylko praktyka!
#Linux #Auditd #RockyLinux #Cyberbezpieczeństwo #AdministracjaIT #SysAdmin #Bezpieczeństwo #MarekITLab