Es gibt zwei Linux-Server, einen mit Ubuntu14 und einen mit Centos7. Wenn Benutzer sich mit ssh verbinden und arbeiten, haben wir folgende Dateien gefunden:
Ich konnte keine Tools finden, um herauszufinden, welcher Prozess ihn erstellt. Sind meine Server infiziert?
linux
security
virus
monitoring
Hossein Vatani
quelle
quelle
file_name
.ls -l
Befehls.Antworten:
Sie können nicht rückwirkend bestimmen, welcher Prozess eine Datei erstellt hat ... Sie müssen das System überwachen, während die Datei erstellt wird.
Verwenden Sie
auditd
, um Ihnen zu helfen. Führen Sie nach der Installation und Ausführung Folgendes als root aus dem oben aufgeführten Verzeichnis aus:Nachdem Sie festgestellt haben, dass die Datei (en) erstellt oder geändert wurden, führen Sie Folgendes aus:
Sie sollten die Ausgabe mit Datensätzen sehen, die durch Umbrüche (
----
) begrenzt sind.Ich sehe Folgendes, wenn ich eine Uhr eingerichtet habe
/home/attie/testing
und sie dann mittouch
erstelle / aktualisiere:Beachten Sie die folgenden wichtigen Informationen:
type=PATH [...] item=1 name="testing"
type=CWD [...] cwd="/home/attie"
type=SYSCALL [...] exe="/bin/touch"
Sobald Sie festgelegt haben, was los ist, möchten Sie die Regel (n) entfernen. Dadurch werden alle Regeln gelöscht:
quelle
1
und=1
?