Unix的日志文件系统

合集下载
  1. 1、下载文档前请自行甄别文档内容的完整性,平台不提供额外的编辑、内容补充、找答案等附加服务。
  2. 2、"仅部分预览"的文档,不可在线预览部分如存在完整性等问题,可反馈申请退款(可完整预览的文档不适用该条件!)。
  3. 3、如文档侵犯您的权益,请联系客服反馈,我们会尽快为您处理(人工客服工作时间:9:00-18:30)。

Unix的日志文件系统 

Blackeyes 1999.7.27 

参考书目:

〈Internet安全技术 〉

〈Unix技术大全〉 

〈计算机网络安全工具〉 

〈网络安全技术内幕〉

前 言 

真正的黑客永远都是我们崇敬的偶像!因为他们对网络的发展做出了自己的贡献。但现在好象自称黑客 的人越来越多了,难道你进入过一些机器且利用溢出得到了root权限就算是一个真正的黑客了吗?别的就不说了,你可能以为擦了utm*,wtm*,lastlog 等等,你就神出鬼没,来去无踪了,其实很可能差得太远了,你 的一举一动也许被记录的一清二楚,就算你跳过了,就算你改动了系统时间。。。 

这么说吧,

l你对Unix的日志系统清楚吗? 

l你知道你攻击前的每次Finger都可能被记录吗? 

l你考虑过管理员设置的第三方监控软件吗? 

l你知道Swatch,Tripwire吗? 

l你知道跨越网络登记吗? 

... 

如果你进入一些机器后,只是想学习一下系统操作,想找个编译资源,管理员也许会容忍你,但如果 你要是搞出了什么事情,你可不要有任何的侥幸心理,掩耳盗铃的事情最好不去做!

好了!大家还是认真学习些东西吧!尽我们自己的能力做些有益的事情。

基本日志文件

不同版本的Unix日志文件的目录是不同的,最常用的目录是:l/usr/adm 早期版本的 

lUnix /var/adm 较新版本的 

lUnix /var/log 用于Solaris,Linux,BSD等 

l/etc Unix system V早期版本 

在这些目录下,或其子目录下,你可以找到以下日志文件(也许是其中的一部分):

llastlog 记录用户最后一次成功登录时间 

lloginlog 不良的登陆尝试记录 

lmessages 记录输出到系统主控台以及由syslog系统服务程序产生的消息 

lutmp 记录当前登录的每个用户 

lutmpx 扩展的utmp 

lwtmp 记录每一次用户登录和注销的历史信息 wtmpx 扩展的wtmp 

lvold.log 记录使用外部介质出现的错误 

lxferkig 记录Ftp的存取情况 sulog 记录su命令的使用情

况 

lacct 记录每个用户使用过的命令 

laculog 拨出自动呼叫记录 

下面按顺序仔细介绍一下 

lastlog文件

Unix在lastlog日志文件中记录每一个用户注册进入系统的最后时

间,在你每一次进入系统时,系统会显示出这个时间:

login: blackeyes 

password: h3ll0

Last login :Tue Jul 27 09:55:50 on tty01 

lastlog告诉用户,要核对一下最后注册进入系统的时间是否争

确,若系统显示的时间与你上次进入系统的时间不符,说明发生了

非授权用户注册,若这种情况发生了,用户应该马上修改帐户口

令,并通知管理员。

在每次注册时,lastlog新的内容冲掉老的内容。

标准版本的Unix没有提供服务程序可以阅读lastlog文件,有些程

序可以提供这个服务,跟我们这里要 谈的东西关系不太大,以后

再说了。 

loginlog文件

Unix system V版本中,可以把不成功的登录行为记录

在/var/adm/loginlog中。要登记不成功的注册行为,可以用下列

命令建立/var/adm/loginlog文件: 

#touch /var/adm/loginlog 

#chmod 600 /var/adm/loginlog

#chown root /var/adm/loginlog 

如果你知道一个系统的用户名,而你又想猜出密

码,/var/adm/loginlog就会记录你的失败的登录尝试 管理员看

看/var/adm/loginlog的内容,你的企图就露馅了:

#cat /var/adm/loginlog 

hacker: from 202.88.88.xx: Tue Jul 27 02:40:50 1999 

hacker: from 202.88.88.xx: Tue Jul 27 02:41:50 1999 

hacker: from 202.88.88.xx: Tue Jul 27 02:42:50 1999 

hacker: from 202.88.88.xx: Tue Jul 27 02:43:50 1999 

hacker: from 202.88.88.xx: Tue Jul 27 02:44:50 1999

待续未完

Blackeyes 1999.7.27

本文由isbase成员编译或原创,如要转载请保持文章的完整性

欢迎访问我们的站点http://www.isbase.com

绿色兵团给你安全的保证

中国网络安全站点,isbase(绿色兵团),已经正式

注册!任何媒体在未经许可的情况下不得擅自使用,

如有发现侵权行为将一追到底,如要转摘我们的文章

必须得到我们的同意,且必须保持原文的完整性。

webmaster@isbase.com 

Copyright ©1999 isbase, Inc. isbase is a trademark of 

isbase, Inc. 

相关文档
最新文档