Unix 入侵检测与日志文件系统(绿色兵团 Blackeyes 1999 两篇合并)

来源:云盘 /田浩然上传的资料/电子书/Linux/Unix系统主机的非法入侵检测.PDF 与 Unix的日志文件系统.PDF。均为中国早期安全社区”绿色兵团”(isbase.com)成员 Blackeyes 1999 年文章,由 HTML 打印成 PDF(全文全角字符),各 2 页,均为”(一)“连载首篇(后续章节云盘缺失,待确认)。

一、Unix 系统主机的非法入侵检测

”被入侵”的四种程度(由轻到重)

  1. 仅获得普通账号访问权限,做不具破坏性的操作
  2. 获得账号后毁坏/改动本账户数据、存放自己文件
  3. 得到部分或整个系统控制权——增删系统账户、改口令、修改系统日志文件、安装后门、装监听程序(sniffer)、以本机为跳板攻击其他系统
  4. 拒绝服务攻击(未获访问权,仅使网络挂起/重启)

发现被入侵的三类信号

(a) 在线发现入侵正在发生:唯一管理员却看到 root 从拨号终端登录;同一账号多人同时在线;非编程人员使用编译器;来自不可能连通的未知机器;非正常时间登录;本机跳板再登录其他机器。

(b) 系统发生改变:

  • /etc/passwd 出现未知账户
  • 上次登录记录(last login)不对
  • /etc/inetd.conf 被改动;cron/at 执行的程序被改动
  • 系统执行程序被替换为后门:login、su、telnet、netstat、ifconfig、find、du、df、libc、sync、ls(经典 trojan 清单)
  • 基本设定文件被改:/etc/hosts.equiv、/etc/hosts.lpd、所有 .rhosts
  • 出现隐藏目录,如 ... 目录(ls 默认难区分)

(c) 系统异常:崩溃、突然重启、运行迟缓;或别的站长/邮件通知你——来自你系统的账号在攻击别人。

文章结构(第一部分已给,二至五部分云盘仅存首篇)

五部分规划:①被入侵概念与程度 ②如何发现被入侵 ③在线监控入侵者与紧急处理 ④被入侵后的检测工作 ⑤清除工作。

二、Unix 的日志文件系统

日志目录的版本差异

目录系统
/usr/adm早期 Unix
/var/adm较新 Unix(System V 系)
/var/logSolaris、Linux、BSD
/etcUnix System V 早期

核心日志文件清单(本课精华)

文件记录内容
lastlog每用户最后一次成功登录时间(每次登录新内容冲掉旧的)
loginlog不良/失败登录尝试(需手工 touch + chmod 600 + chown root 建立)
messages输出到系统主控台 + syslogd 产生的消息
wtmp每次登录/注销的历史
utmp当前登录的每个用户
wtmpx / utmpx扩展版(Solaris)
vold.log外部介质使用错误
xferlogFTP 存取记录
sulogsu 命令使用情况
acct每个用户使用过的命令(进程记账)
aculog拨出自动呼叫记录

关键论点

  • “擦了 utmp/wtmp/lastlog 就神出鬼没”是错觉:finger 查询可能被记录、第三方监控软件(Swatch、Tripwire)、跨网络日志登记都会留下痕迹——这实际上是从攻击者视角反推防守纵深,即:仅删本地日志不足以掩盖行为,完整性监控(Tripwire)与集中化/第三方监控是独立证据链。
  • lastlog 的防御用法:登录时核对 “Last login” 时间,不符立即改口令并报告管理员。
  • loginlog 典型证据形态:同一账号从同一 IP 连续失败尝试记录 = 密码爆破行为暴露。

与现代实践的对应(消化注解)

  • 文件清单仍是 Linux 运维常识:utmp/wtmp → last/lastlog/who;xferlog → proftpd 日志;acct → psacct/sysstat
  • 后门程序替换清单对应今天的 rpm -V / debsums / AIDE 基线校验场景
  • Tripwire/Swatch 精神继承者:AIDE/osquery/Wazuh/SIEM 实时规则
  • “日志独立证据链”结论演化为:集中式 syslog、write-once 存储、时钟认证源

关联