elhacker.net cabecera Bienvenido(a), Visitante. Por favor Ingresar o Registrarse
¿Perdiste tu email de activación?.
 
Inicio Ayuda Buscar Ingresar Registrarse
27 Mayo 2012, 21:15  


Tema destacado: Suscripción al boletín mensual de elhacker.net

+  Foro de elhacker.net
|-+  Seguridad Informática
| |-+  Hacking Avanzado
| | |-+  Hacking Linux/Unix (Moderadores: kamsky, TRICKY, berz3k)
| | | |-+  Registros de log en Linux
0 Usuarios y 1 Visitante están viendo este tema.
Páginas: [1] Ir Abajo Respuesta Imprimir
Autor Tema: Registros de log en Linux  (Leído 5,360 veces)
Meta


Desconectado Desconectado

Mensajes: 2.304



Ver Perfil WWW
Registros de log en Linux
« en: 15 Agosto 2009, 13:16 »

Hola:

Uso openSUSE 11.1 ¿Es cierto que desde que hagan cualquier intento de conexión por red o Internet se queda registrado?

Si es cierto, ¿dónde está ese archivo para verlo?

Se que hay log de otros tipos de datos que con el tiempo es tan grande que es imposible de abrirlo ya que basicamente es un txt. ¿Existe la manera de pasarlo a MySQL cualquier Log?

Saludo.


En línea

Tutoriales Electrónica y PIC: http://electronica-pic.blogspot.com/
TRICKY
The "Tricky" ..
Moderador
***
Desconectado Desconectado

Mensajes: 1.605


Ver Perfil
Re: Registros de log en Linux
« Respuesta #1 en: 16 Agosto 2009, 04:18 »


Que tal.

Citar
Uso openSUSE 11.1 ¿Es cierto que desde que hagan cualquier intento de conexión por red o Internet se queda registrado?

No es cierto, a menos que lo configures bien.
COnexiones de red las puedes loguear desde iptables con facilidades para syslog/rsyslog.
Es decir, es tu opcion el poner en tu script o lo que sea de inicializacion del firewall la opcion:
... -j LOG --log-level 4 --log-prefix "IPtables: "

Iran ( por defecto, lo podrias cambiar ) a parar hacia /var/log/messages.

Para que pasar los logs a MySQL?? Usa logrotate y algun logviewer, el que mas te guste.
Asimismo puedes usar Bash para parsear el archivo..



Saludos.


En línea

"La envidia es una declaración de inferioridad"
Napoleón.
Kasswed
Moderador Global
***
Desconectado Desconectado

Mensajes: 5.202


Andalucía


Ver Perfil
Re: Registros de log en Linux
« Respuesta #2 en: 18 Agosto 2009, 21:26 »

Creo que /var/log/auth registra cualquier intento de acceso; de todas formas ahora me poneis en duda.

Aunque no sé si este fichero existe en OpenSuse (debería).

PD: Aunque para un registro exhaustivo obviamente se necesitan logs del firewall u otrs utilidades.
« Última modificación: 18 Agosto 2009, 22:11 por Kasswed » En línea

"He who allows himself to be insulted, deserves to be."

Repórtame cualquier falta a las normas del foro por mensaje privado.
TRICKY
The "Tricky" ..
Moderador
***
Desconectado Desconectado

Mensajes: 1.605


Ver Perfil
Re: Registros de log en Linux
« Respuesta #3 en: 19 Agosto 2009, 00:04 »

??

A ver, si es una conexion tipo Auth con facilidad reconocida de auth en syslog, pues si.
Es decir, si alguien conecta a sshd pues quedaria registrado en /var/log/auth.log o el archivo en el que lo tenga apuntando en [sr]yslog.conf /* facilidad auth */

Pero el dijo:

Citar
Uso openSUSE 11.1 ¿Es cierto que desde que hagan cualquier intento de conexión por red o Internet se queda registrado?

Y eso no aplica a lo que dices Kasswed.   /* Creo! */

No es que en Opensuse no exista o no, para el logging esta syslog/rsyslog, asi que deberia de editar/configurar su archivo de configuracion ( rsyslog.conf || syslog.conf ).


Saludos.


  /*** MOD ***/

Asimismo el deberia de configurar su [rs]yslog.conf si quiere saber a donde van a parar los logs de IPtables con -j LOG, pues deberia de checkear hacia donde se dirijen los mensajes con prioridad warning ( default, == 4 ). De otro modo deberia de cambiar el --log-level por otra que mas le parezca..

Syslog no determina con que facilidad/prioridad logueara un programa. Eso lo decide el prgrama en si, en este caso IPtables. Syslog determina hacia donde van logueadas dichas prioridades/facilidades, eso si. En algunos casos las prioridades/facilidades no se tan configurables, y por ello se debe de leer el manual de la aplicacion para ver cual fue la decision de tomada por el programador de la aplicacion.

Por ello, si tiene en su [rs]yslog.conf algo como
auth.*  /var/log/auth.log
# facilidad auth con todas las prioridades

pues si alguien loguea por ssh pues tendra en ese log el logueo/intento de logueo.
Si alguien le escanea un puerto de manera Stealth o no, no quedara registrado bajo /var/log/auth.
Para ello "necesitaria" Iptables" como se indico.
« Última modificación: 19 Agosto 2009, 00:34 por averno » En línea

"La envidia es una declaración de inferioridad"
Napoleón.
Páginas: [1] Ir Arriba Respuesta Imprimir 

Ir a:  
Powered by SMF 1.1.16 | SMF © 2006-2008, Simple Machines