Мы в твиттере Мы в телеграме!

Провеббер » Web » Полезные статьи » Tripwire - защищяемся от шелов.

Tripwire - защищяемся от шелов.

Данный материал предоставлен сайтом ProWebber.cc исключительно в ознакомительных целях. Администрация не несет ответственности за его содержимое.
Скачать бесплатно Tripwire - защищяемся от шелов..

Устанавливаем Tripwire, защищаемся от шелов!

Что же такое Tripwire?
Tripware это система для контроля за целостностью и изменениями файлов. Очень хорошее подспорье для повышения безопасности сервера и обнаружения вторжений. Например поможет определить, что сломали ваше веб-приложение и залили какой-нибудь веб-шелл.
Суть в том, что файлы изменились, то вы узнаете об этом. Если это изменение вызвано правомерной установкой, то никаких проблем. Но если двоичные файлы изменились в результате установки трояна или руткита, то у вас будет отправная точка, отталкиваясь от которой можно исследовать атаку и исправлять проблему.

Итак, начнем установку:
aptitude install tripwire




Здесь пользователи систем на основе Debian информируются о потенциальном сценарии, в котором злоумышленник может получить парольную фразу, используемую для Tripwire, пока она еще не зашифрована. Опытные пользователи могут в этом месте остановиться и создать свой собственный общий ключ шифрования и свои конфигурационные файлы. Начинающим пользователям следует выбрать OK и двигаться дальше.

1. На следующем экране будет задан вопрос, хотите ли вы создать свою собственную парольную фразу во время установки. Нужно выбрать Yes.

2. Следующий экран информирует о том, как работает Tripwire. Программа создает текстовый файл, который хранит зашифрованную базу данных конфигурации системы. Этот текстовый файл является эталоном исходного состояния файлов. Если с конфигурацией системы происходят какие-либо изменения, Tripwire замечает их и выдает оповещение. Чтобы можно было вносить правомерные изменения в систему, используется парольная фраза. Выберите Yes для начала сборки файла конфигурации.

3. На следующем экране объясняется то же самое, но только в применении к сборке файла политики Tripwire. Снова нужно выбрать Yes.

4. После создания файлов будет предложено ввести фразу-пароль для общего ключа. Эту парольную фразу необходимо будет запомнить. Выберите OK. На следующем экране опять будет предложено ввести парольную фразу.

5. Мы дошли до экрана с локальной парольной фразой. Эта фраза-пароль требуется для локальных файлов на сервере. Её нужно ввести, выбрать OK. Эту парольную фразу также нужно будет ввести повторно.

6. После установки Tripwire выдается сообщение о местоположении базы данных и двоичных файлов. Выбираем OK, для завершения процесса конфигурирования.

Сам файл с описанием политики проверки /etc/tripwire/twpol.txt
Правим его, добавляем свои папки. Обращаем внимание на уровень критичности и рекурсивность проверки $(SEC_CRIT) (recurse = true). В глобальной конфигурации прописываем e-mail для отчетов:
[email protected];

Потом обновляем политику (она преобразуется из текстового файла в свой формат) и инициализируем базу:
/usr/sbin/twadmin --create-polfile /etc/tripwire/twpol.txt
/usr/sbin/tripwire --init


Запустить проверку вручную:
/usr/sbin/tripwire --check


В crontab на ежедневный запуск:
/usr/sbin/tripwire --check --email-report --email-report-level 1


Чтобы просмотреть этот отчеты, используйте команду twprint:
twprint --print-report -r\


Введите местоположение и имя файла отчета, который нужно отобразить:
/var/lib/tripwire/report/-YYYYMMDD-HHMMSS.twr| less


Если точное время создания отчёта неизвестно, нужно перейти в каталог /var/lib/tripwire/reports и посмотреть полное имя файла.

Пока все, статья рассчитана на людей, хоть немного умеющих работать в unix системах.
PS// Для редактирования файлов советую использовать nano либо vi
nano -w


vi


С уважением, Fire
WF Team

Missing update?
Checkout our NULLED Web Community


Дополнительные ссылки на скачивание ТОЛЬКО для зарегистрированных


-3
Просмотры: 8 249 :: Комментарии (2) :: :: Нужна помощь? Задайте вопрос на форуме ::
Уважаемый посетитель, Вы зашли на сайт как незарегистрированный пользователь.
Мы рекомендуем Вам зарегистрироваться либо войти на сайт под своим именем.

#1free_style

  • 11 мая 2010 20:37
  • Регистрация: 27.04.2010
  • Был(а) онлайн: 19.12.2011
  • Комментариев: 35
  • 0
для тех кто не знает что такое Шелл
Шелл - это файл на php с помощью которого хакер может управлять всеми файлами на данной веб Машине.. то есть у него есть доступ ко всем файлам сайта

#2wellru

  • 5 марта 2012 05:24
  • Регистрация: 3.03.2012
  • Был(а) онлайн: 15.03.2012
  • Комментариев: 7
  • 0
Спасибо искал давно

Информация
Посетители, находящиеся в группе Гости, не могут оставлять комментарии к данной публикации.

Архив новостей
Май 2024 (2)
Апрель 2024 (20)
Март 2024 (18)
Февраль 2024 (27)
Январь 2024 (11)
Декабрь 2023 (12)
Друзья сайта

Последние комментарии: