Перейти к содержимому

Kto usunął plik w Linuxie? Auditd pokaże prawdę!

Marek IT Lab

0:00 / 0:00

Kto usunął plik w Linuxie? Auditd pokaże prawdę!

167 просмотров · 1 месяц назад
Marek IT Lab
840 подписчиков
167 просмотров · 1 месяц назад
W tym odcinku pokazuję, jak za pomocą Auditd sprawdzić, kto zmienił lub usunął plik w systemie Linux. Tworzymy katalog testowy, konfigurujemy jego monitorowanie, usuwamy przykładowy plik, a następnie analizujemy zapisane zdarzenie. Sprawdzamy również, który użytkownik naprawdę wykonał operację – nawet jeśli skorzystał z polecenia sudo. W ODCINKU: ✔ Instalacja i uruchomienie Auditd ✔ Monitorowanie katalogu ✔ Rejestrowanie usunięcia pliku ✔ Wyszukiwanie zdarzeń za pomocą ausearch ✔ Różnica między uid i auid ✔ Tworzenie trwałej reguły audytu ━━━━━━━━━━━━━━━━━━━━━━ KOMENDY Z ODCINKA Instalacja Auditd: sudo dnf install audit -y Uruchomienie usługi i włączenie jej przy starcie systemu: sudo systemctl enable --now auditd Sprawdzenie stanu audytu: sudo auditctl -s Utworzenie katalogu testowego: sudo mkdir -p /marekitlab Dodanie tymczasowej reguły monitorującej: sudo auditctl -w /marekitlab/ -p wa -k marekitlab-zmiany Wyświetlenie aktywnych reguł: sudo auditctl -l Utworzenie pliku testowego: sudo touch /marekitlab/hasla.conf Usunięcie pliku: sudo rm /marekitlab/hasla.conf Sprawdzenie, kto usunął plik: sudo ausearch -k marekitlab-zmiany -x rm -i Utworzenie trwałej reguły: echo '-w /marekitlab/ -p wa -k marekitlab-zmiany' | sudo tee /etc/audit/rules.d/marekitlab.rules Sprawdzenie zawartości reguły: sudo cat /etc/audit/rules.d/marekitlab.rules Sprawdzenie i wczytanie konfiguracji: sudo augenrules --check sudo augenrules --load Końcowe sprawdzenie aktywnych reguł: sudo auditctl -l ━━━━━━━━━━━━━━━━━━━━━━ WAŻNE Auditd pozwala ustalić, kto i kiedy wykonał określoną operację, ale nie zapisuje wcześniejszej zawartości usuniętego pliku. Nie zastępuje więc prawidłowo działającej kopii zapasowej. ━━━━━━━━━━━━━━━━━━━━━━ ☕ WESPRZYJ MAREK IT LAB Jeżeli materiał był pomocny i chcesz wesprzeć rozwój kanału, możesz postawić mi wirtualną kawę na BuyCoffee: 👉 https://buycoffee.to/marekitlab Każda kawa pomaga mi tworzyć kolejne praktyczne poradniki. Dziękuję za wsparcie! Zostaw łapkę w górę, zasubskrybuj kanał i napisz w komentarzu, jakie inne mechanizmy bezpieczeństwa Linuxa powinienem pokazać. Marek IT Lab – bez teorii, tylko praktyka! #Linux #Auditd #RockyLinux #Cyberbezpieczeństwo #AdministracjaIT #SysAdmin #Bezpieczeństwo #MarekITLab