Ich habe in letzter Zeit mit Honeypots mit hoher Interaktion experimentiert. Wenn ein Gegner Root-Zugriff erhält, kann er die Logfiles auf einem System leicht löschen, was einen der Gründe für einen Honeypot mit hoher Interaktion darstellt, nämlich zu beobachten, was ein Gegner tut.
Gibt es eine Möglichkeit, Protokolleinträge in Echtzeit an einen Remotestandort zu senden? Linux und Windows stehen hier im Mittelpunkt. Ich denke, es handelt sich um eine zweiteilige Frage. Wie kann dies sowohl unter Linux als auch unter Windows durchgeführt werden?
Antworten:
Ja, die Protokollierung kann in Echtzeit erfolgen. Dies ist so ziemlich in das Syslog-Protokoll „eingebettet“. Die Zusammenfassung ist -
Erlaube Port 514 udp durch die Firewall
In syslog.conf auf dem Client hinzufügen:
Auf dem Server hinzufügen
Sehen https://docs.freebsd.org/doc/7.3-RELEASE/usr/share/doc/handbook/network-syslogd.html Für mehr Information.
quelle