Gezocht! Commando's om systemen te profileren

Pagina: 1
Acties:

Acties:
  • 0 Henk 'm!

  • Hydrosine
  • Registratie: Februari 2009
  • Laatst online: 29-05 20:40
Hey, ik wil graag wat systemen bij ons profileren. Dit om te kijken of er ergens security leaks of andere vreemde zaken zijn.
Ook gaat dit dienen om onze monitoring uit te breiden. (met deze output hoop ik zaken te vinden die we actief kunnen monitoren)

Commando's die ik momenteel heb:

## Om alle openstaande poorten te krijgen
netstat - tulpn

## Alle processen die opstarten
chkconfig --list

## Free diskspace en memory
df -h
free -m

## OS Versie
cat /etc/issue

## CPU Configuratie
cat /proc/cpuinfo | egrep "processor|model name"

## Geinstalleerde pakketen
dpkg --list

## Firewall rules
Iptables -nvL

## Toegangscontrole / users
cat /root/.ssh/authorized_keys ## Hoe kan ik deze uitbreiden voor alle users? of specifiek te zoeken op keyfiles?
cat /etc/passwd


Dit wil ik allemaal achter elkaar gaan scripten en uitpoepen naar een textbestandje. Hebben jullie nog ideeën om commando's te optimaliseren dat ik gerichtere info krijg? Momenteel rolt er namelijk best al een lap text uit, en als ik dit van veel hosts moet gaan doorspitten weet ik niet of de juiste informatie eruit komt.

Wat ik graag nog wil is een command om alle interessante draaiende processen te bekijken. De eerste 300 PID's zijn meestal niet interessant namelijk ;)

Acties:
  • 0 Henk 'm!

  • swbr
  • Registratie: Maart 2009
  • Laatst online: 19:03
Waarom het wiel zelf uitvinden?

http://www.rootkit.nl/projects/lynis.html

If you try and take a cat apart to see how it works, the first thing you have on your hands is a non-working cat. -DNA


Acties:
  • 0 Henk 'm!

  • Hydrosine
  • Registratie: Februari 2009
  • Laatst online: 29-05 20:40
Oei zeker interessant! eens even goed bekijken,
ik had ook al zelf gezocht en kwam uit op OProfile en sysprof maar deze paste niet helemaal binnen wat ik wil.

Acties:
  • 0 Henk 'm!

  • Xtr3me4me
  • Registratie: Juli 2009
  • Laatst online: 27-08-2024

Xtr3me4me

Saiyajin Godlike Tweaker

Oei, wat een mazzel ik deze topic tegen kwam. Antaresje, super bedankt! zoiets zocht ik ook namelijk.

-- My Gaming Rig Power -- -- <SG> Diabolic --


Acties:
  • 0 Henk 'm!

  • Hero of Time
  • Registratie: Oktober 2004
  • Nu online

Hero of Time

Moderator LNX

There is only one Legend

Je hele passwd bestand catten heeft niet veel nut, want je krijgt dan 99% daemon users terug. Op mijn eigen laptop heb ik 1 gebruiker, ikzelf. M'n passwd bevat 26 regels, 2 hiervan zijn daadwerkelijke gebruikers, te weten mijzelf en root. Root is zelfs uitgeschakeld, dus heb ik 25 nutteloze entries. Je kan dus beter filteren op gebruikers met een ID van 1000 of hoger, of die een shell hebben toegewezen.

Voor draaiende processen, PIDs worden hergebruikt, dus je kan alsnog een PID hebben die onder 300 is (komt niet vaak voor, maar het is mogeljik).

En zoals hierboven is aangegeven, er zijn al kant-en-klare pakketten beschikbaar. Heb je zelf überhaupt gezocht? Voor security doeleinden kan je veel beter op andere zaken zoeken, want je gaat dan kijken naar hoe makkelijk het is om een systeem in te komen, danwel verhoogde rechten verkrijgen.

Commandline FTW | Tweakt met mate


Acties:
  • 0 Henk 'm!

  • ninjazx9r98
  • Registratie: Juli 2002
  • Laatst online: 11:44
Je zou ook eens kunnen kijken naar cfg2html
http://tech.groups.yahoo.com/group/cfg2html/

Acties:
  • 0 Henk 'm!

  • Elijan9
  • Registratie: Februari 2004
  • Laatst online: 01-10 15:44
Hydrosine schreef op woensdag 12 december 2012 @ 11:56:
Oei zeker interessant! eens even goed bekijken,
ik had ook al zelf gezocht en kwam uit op OProfile en sysprof maar deze paste niet helemaal binnen wat ik wil.
Onder profilen wordt dan ook over het algemeen iets anders verstaan dan wat jij bedoelt. Gebruikelijkere termen lijken mij "Sytem Auditing" en "System Monitoring" in jouw geval.

Met die termen moet je een heel eind komen. Kijk bijvoorbeeld eens naar Nagios, die heeft al veel van deze checkers en is gemakkelijk uit te breiden (kijk ook naar check_rootkit, lijkt mij een aanrader voor je). Kijk ook eens naar de alternatieven voor Nagios zoals Cacti, Zabbix, etcetera.

Mocht je toch jouw shell script willen gebruiken, dan zou ik je aanraden ook naar rkhunter te kijken.

War is when the young and stupid are tricked by the old and bitter into killing each other. - Niko Bellic


Acties:
  • 0 Henk 'm!

  • Hydrosine
  • Registratie: Februari 2009
  • Laatst online: 29-05 20:40
Nagios Cacti en Zabbix hebben we alledrie al draaien. Alleen soms blijkt er weer een probleem voor te komen met een service die wij net niet monitoren.

Benoeming van Security leaks was niet echt slim van mij om te noemen. Ik ben eigenlijk meer op zoek naar iets om mijn systemen dus meer inzichtelijker te maken.

Lynis komt al heel erg in de buurt van wat ik zoek :) Dus hier verzin ik zelf dan nog wat checks naast, om het plaatje voor mij compleet en overzichtelijk te maken.

In ieder geval bedankt voor alle input tot nu!
Pagina: 1