我有一台配置了 AIDE 的服务器,我正在尝试排除误报。今天早上我收到一个警告,一个文件已添加到一个文件夹中,我认为该文件夹只应在 ACL 更改时发出警报,除非我误解了某些内容。
以下是配置文件的相关部分:
...
# Access control only.
PERMS = p+u+g+acl+selinux+xattrs
...
/var/run/faillock/ PERMS
我运行时生成的警报aide --check
:
AIDE 0.15.1 found differences between database and filesystem!!
Start timestamp: 2020-01-30 09:37:22
Summary:
Total number of files: 69687
Added files: 1
Removed files: 0
Changed files: 0
---------------------------------------------------
Added files:
---------------------------------------------------
added: /var/run/faillock/testfile
操作系统是 CentOS 7,如果相关的话。
aide
正在提醒您文件已添加到目录中。它没有根据 ACL 更改或其他任何内容检查它,因为它以前从未见过它。您希望进行此检查,以防添加了您不希望的文件。如果您想忽略特定的文件模式,请!
在配置中使用 来否定它。重新运行
aide --init
并将 aide.db.new.gz 复制到 aide.db.gz 并重新运行aide --check
。一旦它被记录在 aide.db.gz 中,它将按您的预期工作。你会看到一个干净的结果。
要测试您的配置文件,请更改文件的权限并
aide --check
再次运行。你会看到这样的东西:要忽略新文件,您需要专门将其添加到
aide.conf
. 如参考中所述,如果您想扫描 /var/log/messages 而不是 /var/log/messages.[0-9] 您可以执行以下操作:参考
助手文档