|
La semana pasada se dio la necesidad de revisar los logs de conexiones de usuarios de un servidor Unix, especÃficamente un SCO Openserver 6.0, en realidad lo que estaba buscando era un log en el cual aparezca el login de los usuarios con el que se conectaron al servidor y las direcciones IP o nombres de los Host’s desde donde lo hicieron. El protocolo por medio del cual se conectan los usuarios es telnet, ya se que dirán que el protocolo telnet es poco seguro, lo se pero no está a mi alcance promover el cambio a un protocolo más seguro como serÃa ssh, sin embargo, en este caso me tocó ayudar en la investigación. Como yo estoy más acostumbrado a Distribuciones GNU/Linux, encontrar todos los logs es una tarea muy simple ya que todos se encuentran en el directorio /var/log de forma muy organizado, sin embargo, los Unix tienen la particularidad de tenerlos en otros lugares, por ejemplo, algunos de los logs del Unix SCO Openserver 6.0 se pueden encontrar en /var/log (Casi siempre de servicios GNU), /var/adm, /usr/adm, etc, pues bien, hasta ahà todo tranqui, no es tanto problema acostumbrarse a otros directorios de logs. Busqué un log que contenga información acerca de las conexiones de telnet, primeramente me puse a verificar si el archivo syslog tuviese esa información pero el servicio syslog no estuvo correctamente configurado para llevar ese tipo de control, luego, buscando en la red encontré que en el archivo wtmp y en algunos casos en el archivo wtmpx (archivo con información extendida al contenido de wtmp, no todos los Unix utilizan este archivo extendido) estarÃa la información que yo necesitaba y en definitiva asà fue. Estos archivos son binarios y para desplegar la información que contienen es necesario utilizar el comando last. Si ejecutamos el comando last sin pasarle ningún argumento, éste desplegará la información contenida en el archivo wtmp, en mi caso la información que alberga el Unix SCO Openserver 6.0 en el archivo wtmp no me sirvió ya que en este archivo no se guarda la dirección IP o nombre del host desde donde se produjo la conexión y es ahà donde entra a jugar el archivo wtmpx. Para desplegar la información del archivo wtmpx necesitamos pasarle como parámetro al comando last la ubicación del archivo como por ejemplo:
La información que desplegará este comando es como sigue: Pensando que ya tenÃa todo a mi disposición me encontré con una cruda realidad, el contenido de los archivos wtmp y wtmpx solo se remontaba a lo que iba de la semana en curso, no habÃa registros de semanas ni meses anteriores, algo que me sorprendió mucho, no lo podÃa creer, esto me imposibilitó obtener la información que tanto necesitaba para resolver el caso, dejándome una pregunta, ¿Como puede ser que este Sistema Operativo tan famoso solo registre los acontecimientos de la semana actual?, me fije en mis servidores GNU/Linux y pude constatar que dejaban como mÃnimo 2 meses estos archivos antes de limpiarlos (el openSuSE mantiene mas copias de meses anteriores aún, aunque en todos los GNU/Linux esto es configurable en que es una herramienta (logrorate) que realiza copias de seguridad de archivos logs y que se instala y se ejecuta por defecto en la mayorÃa de los linux). Siempre sostuve que los Unix soy muy fiables, pero asà también muy toscos, cosas como estas me molestan, aunque quizás tengan sus razones, hay cosas que pudieran mejorar para facilitar y agilizar el trabajo a los administradores del SO, asà que sin más remedio me puse a investigar cual era la causa de que solo mantuviera el registro de conexiones de la semana en curso, este mismo caso era visible también en otro servidor en el cual corrÃa un Unix SystemV de AT&T. Después de investigar un buen tiempo descubrà que hay un script llamado cleanup en el directorio /etc que limpia los archivos wtmp y wtmpx, pero lo peor es que habÃa una tarea programada que ejecutaba este script cada domingo a las 5:17 hs. sin ni siquiera hacer una copia de seguridad antes, esto lo pude constatar estando conectado con el usuario root y ejecutando el comando crontab -l, al percatarme de este grave error en la configuración que afecta directamente la seguridad le consulté a los administradores si habÃan registrado esa tarea programa a lo que me respondieron que no, asà que supongo que la misma se registró por defecto durante la instalación del sistema operativo, el mismo caso lo tenÃa el SO Unix SystemV de AT&T. Viendo esta paupérrima configuración que tenÃamos para nuestro contexto de seguridad, prepare un script que hace una copia de seguridad automática de los archivos wtmp y wtmpx antes de que estos sean vaciados. Asà que a tener cuidado con estos aspectos de seguridad, los registros de log son de mucha importancia y siempre se necesitan en el momento menos esperado, a veces nosotros los administradores no nos tomamos el tiempo para hacer las configuraciones pertinentes y en muchos casos ni siquiera estamos en conocimiento de como hacerlo.
Can I get a trial period and test out the VPS for free? Unfortunately, we cannot offer you any trial VPS. Because it has been experienced that by offering “free test accounts” opens our network and customers to numerous potential security risks. It is not a reliable way to screen a potential customer from a resourceful hacker, outside of having received a payment. And it also attracts Internet abusers such as spammers who jump from network to network quickly, staying long enough to cause damage to legitimate customers. So,inspite of trial VPS we are offering 30 days money back guarantee which you can consider it as 30 Day trial and if you are not satisfied within first 30 days of our service we will give you refund for that VPS.
- 3 Years Job Location:Pune Education: B.Tech/B.E. - Any Specialization;BCA - Computers Job Description: Deployment, maintenance and management of Linux based collaboration server for enterprise customers accross the world. The job involves understanding the customer requirement and configuring the solution to his/her needs. The software to be deployed is an open source software based collaboration solution (Mithi Connect Server). (more…)
|
Categories
Site Directory
Blogroll |
|||||||||||||||||||||||||||||||||