万卷书   首页 > 电脑书籍 > 安全在线 >Linux系统安全工具之:日志管理工具
 
  3.3 logcheck

  审核和记录系统的事件是非常重要的。特别是当你的计算机连接到 Internet 上之后,系统管理员如果对"异常"的事件保持警觉,就能防止系统被入侵。在 Unix 系统中如果仅仅把系统事件作为日志记录下来,而不去查看,还是无济于事。logchek 可以自动地检查日志文件,先把正常的日志信息剔除掉,把一些有问题的日志保留下来,然后把这些信息 email 给系统管理员。Logcheck 被设计成自动运行,定期检查日志文件以发现违反安全规则以及异常的活动。logcheck 用 logtail 程序记住上次已经读过的日志文件的位置,然后从这个位置开始处理新的日志信息。

  可以在下面的站点获得 logcheck:http://www.psionic.com/abacus/logcheck/

  logcheck 主要由下面几个主要的文件:

  1.logcheck.sh

  这个是一个可执行的脚本文件,里面记录 logcheck 检查那些日志文件等 logcheck 运作所必须的信息。您可以把它加入 crontab 中定时运行。

  2.logcheck.hacking

  它和下面的三个文件一样,是 logcheck 检查的模式文件。他们四个文件按从上到下的顺序执行。这个文件表明了入侵活动的模式。

  3.logcheck.violations

  这个文件表示有问题,违背常理的活动的模式。优先级小于上面的那个模式文件。

  4.logcheck.violations.ignore

  这个文件和上面的 logcheck.violations 是相对的,是您所不关心的问题的模式文件。

  5.logcheck.ignore

  这是检查的最后一个模式文件。如果没有和前三个模式文件匹配,也没有匹配这个模式文件的话,则输出到报告中。

  6.logtail

  这个文件记录日志文件信息。

  Logcheck首次运行时读入相关的日志文件的所有内容。Logtail 在日志文件的目录下为每个关心的日志文件建立一个 logfile.offset 的偏移量文件,以便于下次检查时从这个偏移量开始检查。Logcheck 执行时未被忽略的内容通过邮件的形式发送给 logcheck.sh 中 SYSADMIN 指定的用户。

  Logcheck 的通知没有那么实时,但是相对于 swatch 它更适合于分布式日志文件系统。因为它不必为每个日志文件建立一个进程。在 Turbolinux 中就集成了 logcheck 工具。
 
上一页 WanJuanShu