AskOverflow.Dev

AskOverflow.Dev Logo AskOverflow.Dev Logo

AskOverflow.Dev Navigation

  • 主页
  • 系统&网络
  • Ubuntu
  • Unix
  • DBA
  • Computer
  • Coding
  • LangChain

Mobile menu

Close
  • 主页
  • 系统&网络
    • 最新
    • 热门
    • 标签
  • Ubuntu
    • 最新
    • 热门
    • 标签
  • Unix
    • 最新
    • 标签
  • DBA
    • 最新
    • 标签
  • Computer
    • 最新
    • 标签
  • Coding
    • 最新
    • 标签
主页 / server / 问题 / 1001097
Accepted
ebarrere
ebarrere
Asked: 2020-01-31 08:55:20 +0800 CST2020-01-31 08:55:20 +0800 CST 2020-01-31 08:55:20 +0800 CST

AIDE 报告文件添加到仅标记为 ACL 的文件夹

  • 772

我有一台配置了 AIDE 的服务器,我正在尝试排除误报。今天早上我收到一个警告,一个文件已添加到一个文件夹中,我认为该文件夹只应在 ACL 更改时发出警报,除非我误解了某些内容。

以下是配置文件的相关部分:

...
# Access control only.
PERMS = p+u+g+acl+selinux+xattrs
...
/var/run/faillock/ PERMS

我运行时生成的警报aide --check:

AIDE 0.15.1 found differences between database and filesystem!!
Start timestamp: 2020-01-30 09:37:22

Summary:
  Total number of files:    69687
  Added files:          1
  Removed files:        0
  Changed files:        0


---------------------------------------------------
Added files:
---------------------------------------------------

added: /var/run/faillock/testfile

操作系统是 CentOS 7,如果相关的话。

centos7 aide
  • 1 1 个回答
  • 252 Views

1 个回答

  • Voted
  1. Best Answer
    kenlukas
    2020-01-31T10:32:01+08:002020-01-31T10:32:01+08:00

    aide正在提醒您文件已添加到目录中。它没有根据 ACL 更改或其他任何内容检查它,因为它以前从未见过它。您希望进行此检查,以防添加了您不希望的文件。如果您想忽略特定的文件模式,请!在配置中使用 来否定它。

    重新运行aide --init并将 aide.db.new.gz 复制到 aide.db.gz 并重新运行aide --check。一旦它被记录在 aide.db.gz 中,它将按您的预期工作。

    你会看到一个干净的结果。

    要测试您的配置文件,请更改文件的权限并aide --check再次运行。你会看到这样的东西:

    # aide --check
    AIDE 0.15.1 found differences between database and filesystem!!
    Start timestamp: 2020-01-30 18:20:22
    
    Summary:
      Total number of files:    69135
      Added files:          0
      Removed files:        0
      Changed files:        1
    
    
    ---------------------------------------------------
    Changed files:
    ---------------------------------------------------
    
    changed: /tmp/blah
    
    ---------------------------------------------------
    Detailed information about changes:
    ---------------------------------------------------
    
    
    File: /tmp/blah
     Perm     : -rw-r--r--                       , -rw-------
     ACL      : old = A:
    ----
    user::rw-
    group::r--
    other::r--
    ----
                      D: <NONE>
                new = A:
    ----
    user::rw-
    group::---
    other::---
    ----
                      D: <NONE>
    

    要忽略新文件,您需要专门将其添加到aide.conf. 如参考中所述,如果您想扫描 /var/log/messages 而不是 /var/log/messages.[0-9] 您可以执行以下操作:

    =/var/log/messages$ R+a
    !/var/log/messages\.[0-9]$
    

    现在只有以数字 0-9 结尾的消息文件不包含在数据库中。请注意,入侵者可以通过创建一个名为messages.9 的目录来伪装rootkit。如果messages.9 尚不存在,那就是。

    参考

    助手文档

    • 0

相关问题

  • 如何在 Centos 上保持 openvpn 连接打开

  • LIST 上的 ProFTPd 超时

  • 与 AWS 中的其他系统相比,CentOS 报告的总内存较低

  • SELinux 阻止 Apache 写入文件

Sidebar

Stats

  • 问题 205573
  • 回答 270741
  • 最佳答案 135370
  • 用户 68524
  • 热门
  • 回答
  • Marko Smith

    新安装后 postgres 的默认超级用户用户名/密码是什么?

    • 5 个回答
  • Marko Smith

    SFTP 使用什么端口?

    • 6 个回答
  • Marko Smith

    命令行列出 Windows Active Directory 组中的用户?

    • 9 个回答
  • Marko Smith

    什么是 Pem 文件,它与其他 OpenSSL 生成的密钥文件格式有何不同?

    • 3 个回答
  • Marko Smith

    如何确定bash变量是否为空?

    • 15 个回答
  • Martin Hope
    Tom Feiner 如何按大小对 du -h 输出进行排序 2009-02-26 05:42:42 +0800 CST
  • Martin Hope
    Noah Goodrich 什么是 Pem 文件,它与其他 OpenSSL 生成的密钥文件格式有何不同? 2009-05-19 18:24:42 +0800 CST
  • Martin Hope
    Brent 如何确定bash变量是否为空? 2009-05-13 09:54:48 +0800 CST
  • Martin Hope
    cletus 您如何找到在 Windows 中打开文件的进程? 2009-05-01 16:47:16 +0800 CST

热门标签

linux nginx windows networking ubuntu domain-name-system amazon-web-services active-directory apache-2.4 ssh

Explore

  • 主页
  • 问题
    • 最新
    • 热门
  • 标签
  • 帮助

Footer

AskOverflow.Dev

关于我们

  • 关于我们
  • 联系我们

Legal Stuff

  • Privacy Policy

Language

  • Pt
  • Server
  • Unix

© 2023 AskOverflow.DEV All Rights Reserve