Terminal mitprotokollieren

Alle weiteren Dienste, die nicht in die drei oberen Foren gehören.
Antworten
ddd123
Beiträge: 20
Registriert: 13.10.2006 16:19:45

Terminal mitprotokollieren

Beitrag von ddd123 » 27.10.2006 15:47:49

Hi,

ich habe folgendes Problem. Zur Systemueberwachnung moechte ich gerne wissen, was ein bestimmter Benutzer auf unseren Servern tut. Mit who bekomme ich eine Auflistung der Benutzer inkl. des Terminals.

z.B.
user1 pts/1 blabla

Jetzt habe ich mir ueberlegt, das ich dieses Terminal pts/1 klonen und in eine Datei umleiten kann. So sehe ich alle Eingaben die er gemacht hat, und fuer mich auch besonders wichtig, welche Informationen er zurueckbekommen hat. Es waere viel bequemer als mit syslog usw. zu arbeiten und zu filtern. Hat jemand dahingehend eine Idee?

Benutzeravatar
Snoopy
Beiträge: 4297
Registriert: 17.11.2003 18:26:56
Lizenz eigener Beiträge: MIT Lizenz
Wohnort: Rh.- Pflz.

Beitrag von Snoopy » 27.10.2006 15:51:07

Hi

Ich hoffe, dass Du bzgl Datenschutz und dieser Überwachung, rechtlich gesehen, nicht unbedingt im legalen dich bewegst.

Es sein denn, so etwas ist abgesegnet...

comes
Beiträge: 2702
Registriert: 11.03.2005 07:33:30
Wohnort: /dev/null
Kontaktdaten:

Beitrag von comes » 27.10.2006 16:02:05

snoopy hat schon ganz recht, so ganz rechtlich einwandfrei ist das nicht.

unabhängig davon, jeder benutzer hat eine .bash_history in der wird protokolliert, welche eingaben gemacht worden sind...
grüße, comes

Faschismus ist keine Meinung, sondern ein Verbrechen!
http://sourcewars.de

Benutzeravatar
goeb
Beiträge: 348
Registriert: 26.08.2006 18:12:08
Lizenz eigener Beiträge: MIT Lizenz

Beitrag von goeb » 27.10.2006 16:17:35

Abgesehen davon daß der Benutzer die .bash_history löschen kann kann er sie auch gleich ganz abschalten. Zuverlässig ist das also nicht.

ddd123
Beiträge: 20
Registriert: 13.10.2006 16:19:45

Beitrag von ddd123 » 27.10.2006 18:05:13

Hallo again,

ja da habt ihr recht, die bash_history waere ein Anlaufpunkt. Ich schaue mir aber auch regelmaessig die Logfiles an.

Ich hoffe jetzt nur, das es nicht verboten ist, sich logfiles anzuschauen. :D Alle Infos die ich brauche bekomme ich schon. Hier ging es nur darum, dass ich die Idee hatte, dass dies ein eleganterer und einfacherer Weg waere, als die Infos aus verschiedenen log-files zusammenzutragen.

Benutzeravatar
Mr_Snede
Beiträge: 2323
Registriert: 08.07.2003 13:48:49
Lizenz eigener Beiträge: MIT Lizenz
Wohnort: Ruhrpott

Beitrag von Mr_Snede » 27.10.2006 18:18:32

Es gibt ein Programm, das die Bash mitloggt.
Aaaaaber ich habe den Namen vergessen :-(

In der Erklärung an die ich mich erinnere ging es darum einen Arbeitsablauf innerhalb der Shell zu visualisieren - ein Screencast eben nur für die Konsole. Mit Eingaben des Benutzers und Ausgaben der Programme.

Edit:
Keine Ahnung, ob es das war, an was ich mich erinnere, geht aber schon mal in die Richtung:
http://linuxwiki.de/Bash --> suche mal nach script und replay
Software Finder - Software in Kategorien Debian ohne Ballast - Tipps für ein schlankes Debian

Benutzeravatar
meandtheshell
Beiträge: 4054
Registriert: 14.01.2005 17:51:30

Beitrag von meandtheshell » 27.10.2006 19:54:16

evening folks

- zur Sache mit der bash_history: ln -s /dev/null /root/.bash_history

- generell, alles logging im Userspace hilft evtl. bei einem "normal" versierten Angreifer. Also eine Person mit Fähigkeiten zwischen script kiddie und outstanding black hat. Im Grunde ist es aber so das das Userspace logging im Sinne von profiling von erfolgten Angriffen oder für ein allgemeines auditing völlig unbrauchbar ist, da es ein jeder der auf Code Ebene auffährt, es ausschalten/verändern kann wie er es benötigt - Mann gegen Maus (sed -i s/maus/your_systems/g your_LAN)

- ich rate daher auf Kernelebene zu sichern bzw. audit Maßnahmen zu setzen. Hier ein .config eines prisitine kernel source trees gepatched mit einem Linux-VServer + Greater Security Patch http://nopaste.debianforum.de/4379

- darüber hinaus könnte man http://www.honeynet.org/tools/sebek/ verwenden

Alles was an Mann und Maus dann noch fähig ist weiter vorzudringen hat es reichlich verdient und für diese Fälle hilft wohl nur pull the plug (funny denn dazu gibt es eine gleichnamige website http://www.pulltheplug.org/) oder sich dem Mann oder auch der Maus persönlich unter Einsatz ganz abgefahrener moves in den Weg zu stellen - yay!

markus

Benutzeravatar
Mr_Snede
Beiträge: 2323
Registriert: 08.07.2003 13:48:49
Lizenz eigener Beiträge: MIT Lizenz
Wohnort: Ruhrpott

Beitrag von Mr_Snede » 30.10.2006 12:48:23

http://www.uvena.de/projects:esh

Der Autor Ist auch hier im Forum aktiv unter dem Namen deadeye
Software Finder - Software in Kategorien Debian ohne Ballast - Tipps für ein schlankes Debian

Antworten