Unix 入侵检测与日志文件系统(绿色兵团 Blackeyes 1999 两篇合并)
来源:云盘
/田浩然上传的资料/电子书/Linux/Unix系统主机的非法入侵检测.PDF与Unix的日志文件系统.PDF。均为中国早期安全社区”绿色兵团”(isbase.com)成员 Blackeyes 1999 年文章,由 HTML 打印成 PDF(全文全角字符),各 2 页,均为”(一)“连载首篇(后续章节云盘缺失,待确认)。
一、Unix 系统主机的非法入侵检测
”被入侵”的四种程度(由轻到重)
- 仅获得普通账号访问权限,做不具破坏性的操作
- 获得账号后毁坏/改动本账户数据、存放自己文件
- 得到部分或整个系统控制权——增删系统账户、改口令、修改系统日志文件、安装后门、装监听程序(sniffer)、以本机为跳板攻击其他系统
- 拒绝服务攻击(未获访问权,仅使网络挂起/重启)
发现被入侵的三类信号
(a) 在线发现入侵正在发生:唯一管理员却看到 root 从拨号终端登录;同一账号多人同时在线;非编程人员使用编译器;来自不可能连通的未知机器;非正常时间登录;本机跳板再登录其他机器。
(b) 系统发生改变:
/etc/passwd出现未知账户- 上次登录记录(last login)不对
/etc/inetd.conf被改动;cron/at 执行的程序被改动- 系统执行程序被替换为后门:login、su、telnet、netstat、ifconfig、find、du、df、libc、sync、ls(经典 trojan 清单)
- 基本设定文件被改:/etc/hosts.equiv、/etc/hosts.lpd、所有 .rhosts
- 出现隐藏目录,如
...目录(ls 默认难区分)
(c) 系统异常:崩溃、突然重启、运行迟缓;或别的站长/邮件通知你——来自你系统的账号在攻击别人。
文章结构(第一部分已给,二至五部分云盘仅存首篇)
五部分规划:①被入侵概念与程度 ②如何发现被入侵 ③在线监控入侵者与紧急处理 ④被入侵后的检测工作 ⑤清除工作。
二、Unix 的日志文件系统
日志目录的版本差异
| 目录 | 系统 |
|---|---|
| /usr/adm | 早期 Unix |
| /var/adm | 较新 Unix(System V 系) |
| /var/log | Solaris、Linux、BSD |
| /etc | Unix System V 早期 |
核心日志文件清单(本课精华)
| 文件 | 记录内容 |
|---|---|
| lastlog | 每用户最后一次成功登录时间(每次登录新内容冲掉旧的) |
| loginlog | 不良/失败登录尝试(需手工 touch + chmod 600 + chown root 建立) |
| messages | 输出到系统主控台 + syslogd 产生的消息 |
| wtmp | 每次登录/注销的历史 |
| utmp | 当前登录的每个用户 |
| wtmpx / utmpx | 扩展版(Solaris) |
| vold.log | 外部介质使用错误 |
| xferlog | FTP 存取记录 |
| sulog | su 命令使用情况 |
| acct | 每个用户使用过的命令(进程记账) |
| aculog | 拨出自动呼叫记录 |
关键论点
- “擦了 utmp/wtmp/lastlog 就神出鬼没”是错觉:finger 查询可能被记录、第三方监控软件(Swatch、Tripwire)、跨网络日志登记都会留下痕迹——这实际上是从攻击者视角反推防守纵深,即:仅删本地日志不足以掩盖行为,完整性监控(Tripwire)与集中化/第三方监控是独立证据链。
- lastlog 的防御用法:登录时核对 “Last login” 时间,不符立即改口令并报告管理员。
- loginlog 典型证据形态:同一账号从同一 IP 连续失败尝试记录 = 密码爆破行为暴露。
与现代实践的对应(消化注解)
- 文件清单仍是 Linux 运维常识:utmp/wtmp →
last/lastlog/who;xferlog → proftpd 日志;acct →psacct/sysstat - 后门程序替换清单对应今天的
rpm -V/ debsums / AIDE 基线校验场景 - Tripwire/Swatch 精神继承者:AIDE/osquery/Wazuh/SIEM 实时规则
- “日志独立证据链”结论演化为:集中式 syslog、write-once 存储、时钟认证源
关联
- Solaris进程间通信IPC实验教程(utmpx/wtmpx 扩展结构即 Solaris 特色)
- NCSC-TG-015-Brown-可信设施管理指南(同属安全运维体系视角)