abclinuxu.cz AbcLinuxu.cz itbiz.cz ITBiz.cz HDmag.cz HDmag.cz abcprace.cz AbcPráce.cz
AbcLinuxu hledá autory!
Inzerujte na AbcPráce.cz od 950 Kč
Rozšířené hledání
×
    dnes 12:22 | Zajímavý článek

    Nové číslo časopisu Raspberry Pi zdarma ke čtení: Raspberry Pi Official Magazine 165 (pdf).

    Ladislav Hagara | Komentářů: 0
    dnes 10:55 | Nová verze

    Byla vydána verze 9.2 open source virtualizační platformy Proxmox VE (Proxmox Virtual Environment, Wikipedie) založené na Debianu. Přehled novinek v poznámkách k vydání a informačním videu.

    Ladislav Hagara | Komentářů: 4
    dnes 09:33 | IT novinky

    Firefox 151 podporuje Web Serial API. Pro komunikaci s různými mikrokontroléry připojenými přes USB nebo sériové porty už není nutné spouštět Chrome nebo na Chromiu postavené webové prohlížeče.

    Ladislav Hagara | Komentářů: 1
    dnes 04:44 | Nová verze

    Byla vydána nová stabilní verze 8.0 webového prohlížeče Vivaldi (Wikipedie). Postavena je na Chromiu 148. Přehled novinek i s náhledy v příspěvku na blogu.

    Ladislav Hagara | Komentářů: 0
    včera 21:33 | Bezpečnostní upozornění

    Ve FreeBSD byla nalezena a opravena zranitelnost FatGid aneb CVE-2026-45250. Jedná se o lokální eskalaci práv. Neprivilegovaný uživatel se může stát rootem.

    Ladislav Hagara | Komentářů: 0
    včera 14:33 | IT novinky

    Společnost Flipper Devices oznámila Flipper One. Zcela nový Flipper postavený od nuly. Jedná se o open-source linuxovou platformu založenou na čipu Rockchip RK3576. Hledají se dobrovolníci pro pomoc s dokončením vývoje (ovladače, testování, tvorba modulů).

    Ladislav Hagara | Komentářů: 2
    včera 14:00 | Nová verze

    Vývojáři Wine oznámili vydání verze 2.0 knihovny vkd3d pro překlad volání Direct3D na Vulkan. Přehled novinek na GitLabu.

    Ladislav Hagara | Komentářů: 0
    včera 11:33 | Nová verze

    Společnost Red Hat oznámila vydání Red Hat Enterprise Linuxu (RHEL) 10.2 a 9.8. Vedle nových vlastností a oprav chyb přináší také aktualizaci ovladačů a předběžné ukázky budoucích technologií. Vypíchnout lze CLI AI asistenta goose. Podrobnosti v poznámkách k vydání (10.2 a 9.8).

    Ladislav Hagara | Komentářů: 0
    včera 05:11 | Nová verze

    Organizace Apache Software Foundation (ASF) vydala verzi 30 integrovaného vývojového prostředí a vývojové platformy napsané v Javě NetBeans (Wikipedie). Přehled novinek na GitHubu. Instalovat lze také ze Snapcraftu a Flathubu.

    Ladislav Hagara | Komentářů: 0
    včera 05:00 | Nová verze

    Byla vydána nová verze 7.0 svobodného open source redakčního systému WordPress. Kódové jméno Armstrong bylo vybráno na počest amerického jazzového trumpetisty a zpěváka Louise Armstronga (What A Wonderful World).

    Ladislav Hagara | Komentářů: 0
    Které desktopové prostředí na Linuxu používáte?
     (13%)
     (8%)
     (2%)
     (14%)
     (31%)
     (4%)
     (6%)
     (3%)
     (16%)
     (26%)
    Celkem 1679 hlasů
     Komentářů: 30, poslední 3.4. 20:20
    Rozcestník

    Dotaz: security na fbsd

    10.10.2007 14:45 PanZvedavy
    security na fbsd
    Přečteno: 519×
    Mel bych dotaz ohledne logovani udalosti ve fbsd. Posledni dobou zaznamenavam cim dal vic utoku na sshd a pri procitani logu me zarazila jedna vec...vlastne hned nekolik. Nechavam si posilat pravidelne vypisy na mail z periodic, jenz uvadeji udaje, ktere v auth.log nejsou, jako napr. neuspesne prihlaseni se spatnym heslem apod. Jednoduse mam v mailu vypisy o neuspesnem prihlaseni skrze sshd a v auth.log ani ň. A druha vec co me vrta hlavou je hlaska: Oct 1 19:15:41 xyz lock: 1 ROOT UNLOCK FAILURE (/dev/ttyp0 on xyz) Oct 1 19:15:42 xyz lock: 2 ROOT UNLOCK FAILURES (/dev/ttyp0 on xyz) Oct 1 19:15:44 xyz lock: 3 ROOT UNLOCK FAILURES (/dev/ttyp0 on xyz) Oct 1 19:15:45 xyz lock: 4 ROOT UNLOCK FAILURES (/dev/ttyp0 on xyz) Oct 1 19:15:46 xyz lock: 5 ROOT UNLOCK FAILURES (/dev/ttyp0 on xyz) ..opet pouze vypis v periodic...auth.log nebo messegas mlci. Takze kde je problem?

    Odpovědi

    10.10.2007 15:20 cronin | skóre: 49
    Rozbalit Rozbalit vše Re: security na fbsd
    Len pre lepsiu citatelnost:
    A druha vec co me vrta hlavou je hlaska:
    Oct 1 19:15:41 xyz lock: 1 ROOT UNLOCK FAILURE (/dev/ttyp0 on xyz)
    Oct 1 19:15:42 xyz lock: 2 ROOT UNLOCK FAILURES (/dev/ttyp0 on xyz)
    Oct 1 19:15:44 xyz lock: 3 ROOT UNLOCK FAILURES (/dev/ttyp0 on xyz)
    Oct 1 19:15:45 xyz lock: 4 ROOT UNLOCK FAILURES (/dev/ttyp0 on xyz)
    Oct 1 19:15:46 xyz lock: 5 ROOT UNLOCK FAILURES (/dev/ttyp0 on xyz)
    
    ..opet pouze vypis v periodic...auth.log nebo messegas mlci. Takze kde je problem?
    10.10.2007 19:26 Jaroslav Klaus
    Rozbalit Rozbalit vše Re: security na fbsd
    Vyhoda opensource tkvi v tom, ze jsou k dispozici zdrojaky, takze si muzes zjistit, jak co funguje.

    Neni tedy problem mrknout se do periodic/security a zjistit, kdo generuje retezec "login failures", ktery je pred kazdym takovym vypisem (800.loginfail).

    Rekl bych, ze prinejmensim mirne pokrocily administrator (dost mozna i zacatecnik) by dokazal vycist, ze se zpracovava nejen auth.log, ale i jeho starsi ("archivni") verze auth.log.*

    A jelikoz se skript zajima jen o zaznamy z predchoziho dne (yesterday=`date -v-1d "+%b %e "`) a rotace logu je zajistena na zaklade velikosti logu (newsyslog.conf: /var/log/auth.log 600 7 100 * JC), tak je dost mozne, ze zaznamy, ktere ma root v mailu, jsou jiz odrotovany v nekterem z "archivnich" logu (auth.log.*)
    10.10.2007 20:01 PanZvedavy
    Rozbalit Rozbalit vše Re: security na fbsd
    dekuji za reakci. To co uvadite je pravda a dokonce jsem se do skritpu co vola periodic zhruba dival:)...nicmene u me je nastavene rotovani logu dle jejich velikosti tj. 5 MB resp. 50 MB coz auth.log nema ani zdaleka. Tedy vase domenka-pointa zde nebude resenim meho problemu.
    11.10.2007 00:16 Jaroslav Klaus
    Rozbalit Rozbalit vše Re: security na fbsd
    Aha. Co tedy vrati
    # zcat /var/log/auth.log.*.gz | grep -i fail
    11.10.2007 09:35 PanZvedavy
    Rozbalit Rozbalit vše Re: security na fbsd
    nevrati nic, protoze existuje jen aktualni /var/log/auth.log. Rotace vzhledem k nastavene velikosti jeste neprobehla. Porad to tlacite smerem...dotazujici-se bude nejspis lamka se zmatkem v rotovani logu. No nejspis tak trochu lamka budu, kdyz nedovedu zadat regurerni vyraz do googlu tak, aby vyhodil nejake adekvatni info. Asi zkusim fbsd mailinglist. V kazdem pripade dik za snahu.
    11.10.2007 14:26 Jaroslav Klaus
    Rozbalit Rozbalit vše Re: security na fbsd
    Nechtel jsem se vas dotknout, ale prijde mi dost divne, ze jednou v auth.log ten retezec skript (800.loginfail) najde a podruhe ne (byt ten grep se zadava rucne).

    1. budto se zmenila data v auth.log a pak je otazka proc (nastavenou velkou velikost pro rotaci nemuzu brat za dukaz, ze rotace neprobehla - bylo by lepsi overit, ze log obsahuje zaznamy i pred incidentem)

    2. nebo ten mail s auditem nebyl uplne koser (a pak bych se zajimal, kde se vzal)

    Kazdopadne by me zajimal vysledek, pokud nejaky bude.
    11.10.2007 14:40 JMP | skóre: 30
    Rozbalit Rozbalit vše Re: security na fbsd
    nebo tam je uz "nezvany spravce" a auth.log je upraveny... (cron to mohl stihnout odeslat pred upravou)
    11.10.2007 16:06 PanZvedavy
    Rozbalit Rozbalit vše Re: security na fbsd
    ono se jedna o pomerne sofistikovany a presne mireny utok. Nekdo si me musel vyhledat podle mx zaznamu me mail domeny, protoze mezitim se me zmenila ip mnohokrat. Zkousel pouzit 2 roky stare heslo vcetne jejich variant. Ip utocnika je v rozsahu registru ceskeho isp. Takze jen odhaduju, ze nekdo louskal hodne starou zalohu nejakeho linuchu, ktery jsem kdysi spravoval a zkousel stesti. I kdyby mel stesti, a heslo na ssh fungovalo, nebylo by mu to moc platne, protoze specialne pro pripojeni pres ssh z venku pouzivam na tuto konkretni cinnost vyhrazeny jail, ktery slouzi jen k jednomu ucelu...ostatne jako vsechny sluzby dostupne z venku(mail etc)...klidne me nazvete paranoikem:) V kazdem pripade jsem podnikl nektere zakladni protiopatreni jako nahazeni ip do pf block, omezeni pristupu na danou sluzbu jen z konkretnich ip, odtedka si nechavam syslogem vypsat(realtime) do konzole "*.err;kern.warning;auth.notice;mail.crit /dev/console" a nejak to jeste ohnu, aby me to posilalo i mail okamzite po zjisteni, ze se nekdo zkousel prihlasit. Uz mam nejakou dobu nainstalovany NIDS, ale jeste sem nemel cas-chut to rozchodit, coz se ted zmenilo:). Na toto forum jsem psal v male nadeji, ze nekdo se uz s podobnyma hlaskama a s problemem auth.log-periodic setkal. Evidentne nikoliv, nebo se tu jeste neobjevil.
    11.10.2007 18:53 puco
    Rozbalit Rozbalit vše Re: security na fbsd
    Zdravim,

    mozno vam to trochu pomoze, nasiel som kt. program generuje tuto hlasku. Je to lock. Viac v zdrojakoch:

    http://www.freebsd.org/cgi/cvsweb.cgi/src/usr.bin/lock/lock.c?rev=1.18;content-type=text%2Fplain

    Nesnazil sa niekto odomknut vasu session, ked ste si odbehli od terminalu?
    11.10.2007 21:29 PanZvedavy
    Rozbalit Rozbalit vše Re: security na fbsd
    k terminalu nema nikdo fyzickej pristup vyjma mne, takze to muzem vyloucit.
    12.10.2007 08:55 puco
    Rozbalit Rozbalit vše Re: security na fbsd
    Aby to tak bolo naozaj a co upratovacky :-) Tak ci tak, pravdepodobne jediny zdroj tejto hlasky je utilita lock. Mozno by pomohlo zapnut accounting a pozret sa kto co kedy spustal.
    10.10.2007 17:21 cronin | skóre: 49
    Rozbalit Rozbalit vše Re: security na fbsd
    Pravdepodobne bude stacit toto:
    man syslog.conf
    man newsyslog
    
    Ak nie, bude v tom cosi zapeklitejsie, ale to asi budeme potrebovat presnejsie informacie.

    Založit nové vláknoNahoru

    Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

    ISSN 1214-1267   www.czech-server.cz
    © 1999-2015 Nitemedia s. r. o. Všechna práva vyhrazena.