AskOverflow.Dev

AskOverflow.Dev Logo AskOverflow.Dev Logo

AskOverflow.Dev Navigation

  • 主页
  • 系统&网络
  • Ubuntu
  • Unix
  • DBA
  • Computer
  • Coding
  • LangChain

Mobile menu

Close
  • 主页
  • 系统&网络
    • 最新
    • 热门
    • 标签
  • Ubuntu
    • 最新
    • 热门
    • 标签
  • Unix
    • 最新
    • 标签
  • DBA
    • 最新
    • 标签
  • Computer
    • 最新
    • 标签
  • Coding
    • 最新
    • 标签
主页 / server / 问题 / 128222
In Process
Joseph Turian
Joseph Turian
Asked: 2010-04-01 11:26:14 +0800 CST2010-04-01 11:26:14 +0800 CST 2010-04-01 11:26:14 +0800 CST

监视 Unix 系统上用户的 shell 活动?

  • 772

信任但要验证。

假设我想聘请某人担任系统管理员,并授予他们对我的 Unix 系统的 root 访问权限。我想为他们禁用 X 窗口,只允许使用 shell(可能通过 SSH),这样他们执行的所有操作都将通过 shell(而不是鼠标操作)。

我需要一个工具,在他们发出命令时将他们发出的所有命令记录到远程服务器。因此,即使他们安装了后门并掩盖了踪迹,也会被远程记录。

  • 如何禁用除 shell 访问之外的所有内容?
  • 是否有一种工具可以在发出命令时立即远程记录命令?
logging unix security monitoring shell
  • 6 6 个回答
  • 5463 Views

6 个回答

  • Voted
  1. jldugger
    2010-04-01T12:40:33+08:002010-04-01T12:40:33+08:00

    不要给他们根。给他们一个个人帐户并将其放在 sudoers 中。他们使用 sudo 启动的每个命令都将被放入日志中。但是,sudo power 仍然允许他们清理日志,并以 root 身份使用sudo su -.

    解决方案是将日志隔离在另一台服务器上,例如syslog-ng。他们可以关闭它,但他们这样做会被记录下来,应该是一个很大的危险信号。一样会su -。我猜你可以通过一些想法在sudoers中阻止它。

    • 7
  2. Stefan Lasiewski
    2010-04-01T12:02:56+08:002010-04-01T12:02:56+08:00

    是否有一种工具可以在发出命令时立即远程记录命令?

    Sudosh2 ( http://sourceforge.net/projects/sudosh2/ ) 会做一些你想做的事。这是他们网站上的描述:

    sudosh 是一个审计外壳过滤器,可用作登录外壳。Sudosh 记录所有击键和输出,并且可以像 VCR 一样回放会话。

    用户执行类似“sudo sudosh2”的命令,然后他们就有了 sudo。

    sudosh2 是一个 sudo shell,它将记录所有击键并记录来自用户会话的所有内容(输入、输出、错误等)。您可以重播用户会话。这可能非常方便。

    sudosh2 支持 syslog,您可以将此输出发送到远程服务器。

    这可能无法满足您的所有需求,但可能会有所帮助。有些人也使用rootsh,但我不明白它与 sudosh 相比如何。

    • 4
  3. pehrs
    2010-04-01T11:37:36+08:002010-04-01T11:37:36+08:00

    理论上,您可以使用 ssh 代理(在人员无法控制的系统上)记录主机和系统之间的所有流量。他 ssh 到系统,您在那里记录所有数据并将连接转发到目标服务器。本地日志记录守护程序违反了不授予用户对预期会限制他的系统的管理访问权限的基本原则。

    在实践中,阅读命令日志并确定该人是否做了坏事或多或少是不可能的。如果你不能信任你的系统管理员,那你就完蛋了。我不会费心去尝试。

    • 2
  4. Warner
    2010-04-01T12:45:39+08:002010-04-01T12:45:39+08:00

    我同意马特的观点。如果你不能信任他们,他们就不应该有根。

    对于审计跟踪,可以使用rootsh 。您只能允许他们 sudo 到 rootsh。结合这个和远程日志记录,它会比简单的 sudo 更难停止。

    • 2
  5. Dave Wongillies
    2010-04-01T20:34:42+08:002010-04-01T20:34:42+08:00

    将某人键入的所有内容记录到您的控制台中, pam_tty_audit就是您所追求的。我很确定它会通过 syslog 记录它的输出,因此您可以将该日志泵送到另一个 syslog 服务器。

    注意,这会记录所有内容,击键(向上、向下、ctrl 等),并且还会在他们输入密码字段时记录密码。

    • 2
  6. Richard June
    2010-04-01T11:51:52+08:002010-04-01T11:51:52+08:00

    正如很多人所说。如果有人有根,他们就有盒子。信任是王道。但是,在某种程度上,您可以使用 sudo 获得您想要的行为。管理员以普通用户身份登录,然后允许通过执行 sudo /path/to/command 运行各种命令。这可能是您在不玩很多游戏的情况下获得的最好结果。

    • 0

相关问题

  • IIS 6 - 仅记录某些目录

  • 什么是好的日志查看器,例如 apache、postfix、syslog?

  • 如何提供可搜索的 IRC 日志?

  • 避免将某些丢失的文件记录到 Apache2 错误日志中

  • Tomcat 6 HTTP 日志滚动和清除

Sidebar

Stats

  • 问题 205573
  • 回答 270741
  • 最佳答案 135370
  • 用户 68524
  • 热门
  • 回答
  • Marko Smith

    新安装后 postgres 的默认超级用户用户名/密码是什么?

    • 5 个回答
  • Marko Smith

    SFTP 使用什么端口?

    • 6 个回答
  • Marko Smith

    从 IP 地址解析主机名

    • 8 个回答
  • Marko Smith

    如何按大小对 du -h 输出进行排序

    • 30 个回答
  • Marko Smith

    命令行列出 Windows Active Directory 组中的用户?

    • 9 个回答
  • Marko Smith

    什么是 Pem 文件,它与其他 OpenSSL 生成的密钥文件格式有何不同?

    • 3 个回答
  • Marko Smith

    如何确定bash变量是否为空?

    • 15 个回答
  • Martin Hope
    MikeN 在 Nginx 中,如何在维护子域的同时将所有 http 请求重写为 https? 2009-09-22 06:04:43 +0800 CST
  • Martin Hope
    Tom Feiner 如何按大小对 du -h 输出进行排序 2009-02-26 05:42:42 +0800 CST
  • Martin Hope
    0x89 bash中的双方括号和单方括号有什么区别? 2009-08-10 13:11:51 +0800 CST
  • Martin Hope
    Kyle Brandt IPv4 子网如何工作? 2009-08-05 06:05:31 +0800 CST
  • Martin Hope
    Noah Goodrich 什么是 Pem 文件,它与其他 OpenSSL 生成的密钥文件格式有何不同? 2009-05-19 18:24:42 +0800 CST
  • Martin Hope
    Brent 如何确定bash变量是否为空? 2009-05-13 09:54:48 +0800 CST
  • Martin Hope
    cletus 您如何找到在 Windows 中打开文件的进程? 2009-05-01 16:47:16 +0800 CST

热门标签

linux nginx windows networking ubuntu domain-name-system amazon-web-services active-directory apache-2.4 ssh

Explore

  • 主页
  • 问题
    • 最新
    • 热门
  • 标签
  • 帮助

Footer

AskOverflow.Dev

关于我们

  • 关于我们
  • 联系我们

Legal Stuff

  • Privacy Policy

Language

  • Pt
  • Server
  • Unix

© 2023 AskOverflow.DEV All Rights Reserve