网站大量收购独家精品文档,联系QQ:2885784924

ossec的些个人初步概览.docxVIP

  1. 1、本文档共3页,可阅读全部内容。
  2. 2、有哪些信誉好的足球投注网站(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
  3. 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载
  4. 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
  5. 5、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
  6. 6、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们
  7. 7、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
  8. 8、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
ossec的些个人初步概览

主要功能LOG分析完整性检查(文件 注册表)rootkit检测(windows暂时不支持)实时报警动态响应无代理监控可以不需要在被监控系统上安装代理,即可执行完整性检查(校验和报警)通过包括身份认证和公钥认证的方式的ssh来完成。支持路由器 防火墙 交换价 和linux/bsd系统。ossec-control enable agentlessossec/agentless/register_host.sh add ip pass 完成对目录的监控 以及对命令的监控完整性检测可以对目录进行实施监控# /var/ossec/bin/agent_control -r -a# /var/ossec/bin/agent_control -r -u agent_idrootkit检测扫描/dev目录查找异常。这个目录应该只有设备文件和makedev 脚本。很多rootkits使用这个目录隐藏文件,这和技术能发现非公有的rootkits.扫描整个系统文件查找不正常的文件和权限问题。Root用户拥有文件的写权限,给其它人是非常危险的。Rootkit发现会查找它们,隐藏的文件和目录出会被检查。查找存在的隐藏进程,我们使用获取SID并杀死SID检查,是否有任何PID被使用。如果PID被使用,但PS不能看到它,说明它是kernel-level级别的rootkit或者是特洛伊板本的PS.我们也会验证获取的SID和kill输出的是否相同。查找隐藏的端口。我们使用绑定端口的方式检查在系统中的每一个TCP、UDP端口。如果我们不能绑定这个端口,但是netstat不能显示它,很可能系统中装了roottkit.扫描在系统中的所有接口,找出启用杂乱模式的接口,如果IFCONFIG输出不能显示它,很可能系统中装了roottkit。实时响应action (delete or add) user name (or - if not set) src ip (or - if not set) Alert id (uniq for every alert) Rule id 6gent name/host/filenameossec.configcommand name /name executable.sh/executable timeout_allowedno/timeout_allowed expect //commandactive-response commandmail-test/command locationserver/location rules_id1002/rules_id/active-responsecommandnametest/nameexecutabletest.sh/executabletimeout_allowedno/timeout_allowedexpect/expect/command !-- Active Response Config --active-responsecommandtestcommandlocationserver/locationlevel5/level/active-response

文档评论(0)

qiwqpu54 + 关注
实名认证
文档贡献者

该用户很懒,什么也没介绍

1亿VIP精品文档

相关文档