Sziasztok!
Két problémám adódott az rkhunterrel.
- Mi lehet a gondja az rkhunternek a lentebb említett alkalmazások verziójával
[22:41:13] Checking version of GnuPG [ Warning ]
[22:41:13] Warning: Application 'gpg', version '1.4.9', is out of date, and possibly a security risk.
[22:41:13] Checking version of OpenSSL [ Warning ]
[22:41:14] Warning: Application 'openssl', version '0.9.8g', is out of date, and possibly a security risk.
[22:41:14] Checking version of ProFTPd [ Warning ]
[22:41:14] Warning: Application 'proftpd', version '1.3.1', is out of date, and possibly a security risk.
[22:41:14] Checking version of OpenSSH [ Warning ]
[22:41:14] Warning: Application 'sshd', version '5.1p1', is out of date, and possibly a security risk. - Módosítottam az /usr/bin/rkhunter scriptet, hogy két mailt küldjön, ha gyanúsat észlel, és a logból is idézzen nekem néhány sort.
A problémám ezzel az, hogy mióta szerkesztettem a scriptjét, veszélyt jelez rá. Erre meg is találtam a választ. Ez pedig a következő: A konfigbaban be van állítva a PKGMR (csomagkezelő), mivel Debiant használok ez nálam DPKG. Azért jelez veszélyt, mert a DPKG tárol az rkhunterről néhány infót pl.: Telepítés utáni mérete. (szerintem) A szerkesztés után változott a script mérete, és ezen akadhat fent.
Kérdésem: Hogyan tudom módosítani dpkg-val az rkhunter-ről tárolt információkat? [Megoldva]
OS: Lenny
RKHunter version: 1.3.2
Az 1. probléma fordul elő az asztali gépemen amin szintén Lenny fut, és egy frissen virtuális PC-re telepített gépen, ami szintúgy Lenny-t futtat.
Előre is köszönöm szépen a válaszotokat, és ezúton szeretnék mindenkinek Boldog Békés Karácsonyi ünnepeket kívánni!
Üdvözlettel.:
V007
- 5294 megtekintés
Hozzászólások
a dpkg az md5sum-ot tárolja, ezért lehet gond talán
/var/lib/dpkg/info/rkhunter.md5sums
esetleg cseréld ki
- A hozzászóláshoz be kell jelentkezni
Megnézem, és jelzek mi a fejlemény.
- A hozzászóláshoz be kell jelentkezni
Igazad volt, az új md5sum-ot beírva megszünt a probléma.
Köszönöm szépen!
Ezzel a 2. kérdésemre meg is van a válasz.
- A hozzászóláshoz be kell jelentkezni
A rhkunter egy vicc. A semminél lehet hogy jobb, de mindent amit kiír, nagyon erős fenntartással kell kezelni...
pl. berhelt netstatot jelez, ha egy adott port nyitva volt scannelés alatt, aztán a scannelés végén már lezárult a kapcsolat így netstatban természetesen nem látszott ("el volt rejtve" - a frászt); minden IRC klienst wormnek jelez, mert a 6667-es portra csatlakozik; stb
Tapasztalatlan rendszergazdák ijesztgetésén túl semmi hasznát nem láttam. Ha a gyanús tevékenységeket, fileokat akarod figyelni a rendszeren, az OSSEC sokkal jobb választás. Azon kívül hogy realtime, még automatikusan küld log részletet is...
- A hozzászóláshoz be kell jelentkezni
+1 OSSEC
- A hozzászóláshoz be kell jelentkezni
Akkor te mit ajánlanál még (OSSEC láttam feljebb, majd utána nézek mi is ez valójában)? Vagy más "biztonságosabb" módszer az illetéktelen behatolók jelzésére?
(Elég nagy hangsúlytfektetek a biztonságra. Tűzfal, logok figyelése, bejelentkezés szabályzás, felesleges alkalmazások szűrése stb..)
- A hozzászóláshoz be kell jelentkezni
Ammm soha nem volt rá szükségem de sokan a honeypot technológiára, és a chroot környezetre esküsznek ... de én azt gondolom egy jól testreszabott tűzfal (csak azt engedni ami kell, és csak oda ahova kell!!) sokat dob a helyzeten, az általam sorolt dolgok kiegészítései ennek.
- A hozzászóláshoz be kell jelentkezni
Az OSSEC egy daemon ami rootkitet scannel és checksumokat figyel a fő rendszerkomponensekre és a konfigfileokra, ezen kívül a logokat ellenőrzi, mindezt folyamatosan.
Minden szokatlan tevékenységnél (pl. új deb csomag települt, vagy konfig file megváltozott, vagy túl sok az FTP bejelentkezési kísérlet, esetleg ismeretlen/érvénytelen domainről küldözget valaki e-maileket) értesítő e-mailt dob a megadott címre.
Ennél tüzetesebb automatikus felügyeletet, persze a folyamatos logbámuláson kívül, nehezen találsz :)
De természetesen nem access control, tehát egy apparmort/selinuxot nem helyettesít, meg a biztonságos beállításokat sem.
Csak szól azonnal, amikor a rendszeren valami szokatlan van: ezzel már ráver a rkhunterre ami csak ontja a false-positiveokat agyhalott indokokkal (amiket írtam feljebb, nálam leverték a biztosítékot, és arra is kíváncsi vagyok, egy RHEL-en melyik lib verzióját nem jelezné hatalmas security risknek -__-) és csak on-demand/crontabból futtatható.
- A hozzászóláshoz be kell jelentkezni
IDS-t, es logolvasast. Egy mar berootkitezett gepen a rootkitet megtalalni nagyon nem trivialis dolog, az ilyen scanner programok csak a nagyon amator probalkozokat fogjak meg.
--
Fontos feladatot soha ne bizz olyan gepre, amit egyedul is fel tudsz emelni!
- A hozzászóláshoz be kell jelentkezni
Az OSSEC telepítésekor előraláthatólag fogok buktatóval találkozni?
Olvasgattam az installációs manuálját, de gondoltam, ha itt már szóbakerült rákérdezeke, nektek volt-e vele valamiféle probléma???
Az RKHunterre visszatérve, azt hiszem felhagyok vele, hiszen sok "hamis" riasztást küld... Nem teljesen megbízható, s valóban fenntartásokkal kell kezelni az üzeneteiben leírt fenyegetések valószerűségét. Most már csak az OSSEC kérdésem lenne, s megoldottnak nyílvánítanám a topicot.
- A hozzászóláshoz be kell jelentkezni
én most felraktam, nem volt buktató (./install.sh, válaszolni a konfigurációs kérdésekre, majd /var/ossec/bin/ossec-control start)
- A hozzászóláshoz be kell jelentkezni
Aztán fut daemonként akkor is, ha volt szerver restart? Nem kell töbször elindítani?
(Mondjuk, ha el is kell, egy cron bejegyzés segít)
- A hozzászóláshoz be kell jelentkezni
tudja bánat, nem volt restart :)
de ha nem, akkor meg megy az rc.local-ba.
szerk.: mondjuk megfogja a gépet rendesen :(
- A hozzászóláshoz be kell jelentkezni
Milyen vason futtatod mellesleg?
- A hozzászóláshoz be kell jelentkezni
nem túl jón, p4 1.8/1GB DDR/Abit SA7
- A hozzászóláshoz be kell jelentkezni
Nem kell szórakozni vele, rc.d-be beteszi magát, rendszerindításnál indul.
- A hozzászóláshoz be kell jelentkezni
Köszi.
- A hozzászóláshoz be kell jelentkezni
de ne tedd bele, a kolléga fentebb jelezte hogy nem kell...
- A hozzászóláshoz be kell jelentkezni
Olvastam, és nem állt szándékomban.
- A hozzászóláshoz be kell jelentkezni
gpg 1.4.9? Ez ugye csak vicc? OpenSSL detto baromi regi.
Az rkhunter idiotasaga ellenere erdemes lenne frissiteni a rendszeren, mert outdated.
--
()=() Ki oda vagyik,
('Y') hol szall a galamb
C . C elszalasztja a
()_() kincset itt alant.
- A hozzászóláshoz be kell jelentkezni
Ez az aktuális debian stable.
- A hozzászóláshoz be kell jelentkezni
Így van. Mellesleg nem oylan "baromi" régi.
Jelenleg legfrisebb OpenSSL: 1.0.0, GPG: 1.4.10
- A hozzászóláshoz be kell jelentkezni
Esetleg fordítani sajátot? Vagy nem járható út?
Stable ág mindig jópár akkordal le van maradva sajnos ... ha lehet külső alkalmazást (Nagios, Apache, MySQL ilyesmi ...) fordítok álltalában.
Szerk.: OpenSSL és ProFTPd csomagoknál ez járható út lenne, mint látom azokra panaszkodik.
- A hozzászóláshoz be kell jelentkezni
Szvsz nem a verzió számít, hanem a biztonsági javítások. Azokat pedig szokták szállítani backportolva, főleg az ilyen fontos komponensekhez.
- A hozzászóláshoz be kell jelentkezni
Arra az esetre mondtam, ha ragaszkodsz RKH -hoz.
- A hozzászóláshoz be kell jelentkezni
Nem, a legujabb gpg 2-vel kezdodik.
--
()=() Ki oda vagyik,
('Y') hol szall a galamb
C . C elszalasztja a
()_() kincset itt alant.
- A hozzászóláshoz be kell jelentkezni
- A hozzászóláshoz be kell jelentkezni