Torna indietro   Hardware Upgrade Forum > Software > Linux, Unix, OS alternativi

Intervista a Stop Killing Games: distruggere videogiochi è come bruciare la musica di Mozart
Intervista a Stop Killing Games: distruggere videogiochi è come bruciare la musica di Mozart
Mentre Ubisoft vorrebbe chiedere agli utenti, all'occorrenza, di distruggere perfino le copie fisiche dei propri giochi, il movimento Stop Killing Games si sta battendo per preservare quella che l'Unione Europea ha già riconosciuto come una forma d'arte. Abbiamo avuto modo di parlare con Daniel Ondruska, portavoce dell'Iniziativa Europa volta a preservare la conservazione dei videogiochi
Samsung Galaxy S25 Edge: il top di gamma ultrasottile e leggerissimo. La recensione
Samsung Galaxy S25 Edge: il top di gamma ultrasottile e leggerissimo. La recensione
Abbiamo provato il nuovo Galaxy S25 Edge, uno smartphone unico per il suo spessore di soli 5,8 mm e un peso super piuma. Parliamo di un device che ha pro e contro, ma sicuramente si differenzia dalla massa per la sua portabilità, ma non senza qualche compromesso. Ecco la nostra prova completa.
HP Elitebook Ultra G1i 14 è il notebook compatto, potente e robusto
HP Elitebook Ultra G1i 14 è il notebook compatto, potente e robusto
Pensato per il professionista sempre in movimento, HP Elitebook Ultra G1i 14 abbina una piattaforma Intel Core Ultra 7 ad una costruzione robusta, riuscendo a mantenere un peso contenuto e una facile trasportabilità. Ottime prestazioni per gli ambiti di produttività personale con un'autonomia lontano dalla presa di corrente che permette di lavorare per tutta la giornata
Tutti gli articoli Tutte le news

Vai al Forum
Rispondi
 
Strumenti
Old 08-10-2007, 19:16   #1
Ikar
Senior Member
 
Iscritto dal: Aug 2006
Messaggi: 360
In che log trovo gli accessi al mio pc?

Ciao a tutti...
Vorrei vedere i tentativi di accesso da remoto al mio computer... In che log dovrei guardare? grazie
Ikar è offline   Rispondi citando il messaggio o parte di esso
Old 09-10-2007, 01:24   #2
mic.ele
Senior Member
 
L'Avatar di mic.ele
 
Iscritto dal: Nov 1999
Città: Roma
Messaggi: 161
cerca nella cartella /var/log
__________________
Patria e Onore
mic.ele è offline   Rispondi citando il messaggio o parte di esso
Old 09-10-2007, 08:31   #3
W.S.
Senior Member
 
L'Avatar di W.S.
 
Iscritto dal: Nov 2005
Messaggi: 1868
Quote:
Originariamente inviato da mic.ele Guarda i messaggi
cerca nella cartella /var/log
In particolare in /var/log/auth.log per quanto riguarda gli accessi autenticati o tentativi di accessi tramite autenticazione (ssh, login, etc)

Per accessi non autenticati tramite altre vie (es. servizi vulnerabili) vanno controllati i log relativi ai servizi. Spesso in caso di attacco in kernel-land (es rootkit) è possibile che si trovi qualcosa di strano in kern.log.

Se vuoi tenere d'occhio tutti gli attacchi in modo centralizzato (e più preciso) potresti installare un IDS (snort).
__________________
[ W.S. ]
W.S. è offline   Rispondi citando il messaggio o parte di esso
Old 09-10-2007, 13:27   #4
Ikar
Senior Member
 
Iscritto dal: Aug 2006
Messaggi: 360
Non mi sembra di avere il file auth.log....
Ikar è offline   Rispondi citando il messaggio o parte di esso
Old 09-10-2007, 23:46   #5
mic.ele
Senior Member
 
L'Avatar di mic.ele
 
Iscritto dal: Nov 1999
Città: Roma
Messaggi: 161
vuol dire che non hai avuto accessi / tentativi di accesso tramite autorizzazione.

Un accesso pero' puo' avvenire anche tramite altre vie. se hai un servizio attivo devi controllare il log di quel particolare servizio (come ti ha detto W.S.)
__________________
Patria e Onore

Ultima modifica di mic.ele : 09-10-2007 alle 23:49.
mic.ele è offline   Rispondi citando il messaggio o parte di esso
Old 10-10-2007, 05:38   #6
Ikar
Senior Member
 
Iscritto dal: Aug 2006
Messaggi: 360
ma mi sono connesso già un paio di volte via ssh... quindi gli accessi ci sono stati...
Ikar è offline   Rispondi citando il messaggio o parte di esso
Old 10-10-2007, 08:18   #7
W.S.
Senior Member
 
L'Avatar di W.S.
 
Iscritto dal: Nov 2005
Messaggi: 1868
Non c'è proprio il file??

Verifica il contenuto di /etc/syslog.conf
(man syslog.conf per info dettagliate)
__________________
[ W.S. ]
W.S. è offline   Rispondi citando il messaggio o parte di esso
Old 10-10-2007, 18:16   #8
HexDEF6
Senior Member
 
L'Avatar di HexDEF6
 
Iscritto dal: Dec 2000
Città: Trento
Messaggi: 5917
Quote:
Originariamente inviato da W.S. Guarda i messaggi
In particolare in /var/log/auth.log per quanto riguarda gli accessi autenticati o tentativi di accessi tramite autenticazione (ssh, login, etc)

Per accessi non autenticati tramite altre vie (es. servizi vulnerabili) vanno controllati i log relativi ai servizi. Spesso in caso di attacco in kernel-land (es rootkit) è possibile che si trovi qualcosa di strano in kern.log.

Se vuoi tenere d'occhio tutti gli attacchi in modo centralizzato (e più preciso) potresti installare un IDS (snort).
i log si trovano in posti diversi in base alla configurazione e a che logger si usa...
Con syslog-ng mi sono fatto le cartelle con i log divisi ogni mese, in cui ho ficcato un auth.log auth_err.log ssh_auth.log e ssh_auth_err.log...

Il consiglio di installare un IDS per tenere d'occhio gli attacchi, direi che e' una mezza cavolata (ehi senza offesa eh!)... visto che per riuscire a configurare snort (e tener le regole aggiornate) diciamo che non e' a portata di tutti, inoltre il fine-tuning di snort e' una delle cose che porta via tanto di quel tempo da far spavento, almeno che uno non si accontenti di vedere 10000 tra "attacchi" e falsi positivi al giorno... il che si traduce che dopo i primi 5 giorni in cui uno si diverte a vedere ogni tipo di segnalazione, non caga piu' nemmeno i log... e il risultato di tutto questo e': una bella perdita di tempo + un falsa sensazione di sicurezza.
Io consiglierei l'uso di snort solo in casi di aziende abbastanza grosse con una persona competente che possa dedicargli almeno un paio di ore al giorno (ovviamente se uno se lo vuole installare a scopo didattico e' un altro discorso).

Piuttosto direi di installare qualche parser dei log che faccia un bel report, tipo logwatch, o probabilmente ce ne sono degli altri... o al massimo imparare a configurarsi umanamente bene syslog-ng per avere i log in maniera che sia facile trovare quello che si vuole...


Ciao!
__________________
Linux User #272700 >+++++++++[<+++++++++>-]<+.++.>++++[<---->-]<++.+++++++.
HOWTO: SSH Firewall e DMZ
ɐɹdosoʇʇos oʇuǝs ıɯ
HexDEF6 è offline   Rispondi citando il messaggio o parte di esso
Old 10-10-2007, 22:00   #9
Ikar
Senior Member
 
Iscritto dal: Aug 2006
Messaggi: 360
Quote:
Originariamente inviato da W.S. Guarda i messaggi
Non c'è proprio il file??

Verifica il contenuto di /etc/syslog.conf
(man syslog.conf per info dettagliate)
[root@shizuro log]# cat /etc/syslog.conf
# Log all kernel messages to the console.
# Logging much else clutters up the screen.
#kern.* /dev/console

# Log anything (except mail) of level info or higher.
# Don't log private authentication messages!
*.info;mail.none;authpriv.none;cron.none /var/log/messages

# The authpriv file has restricted access.
authpriv.* /var/log/secure

# Log all the mail messages in one place.
mail.* -/var/log/maillog


# Log cron stuff
cron.* /var/log/cron

# Everybody gets emergency messages
*.emerg *

# Save news errors of level crit and higher in a special file.
uucp,news.crit /var/log/spooler

# Save boot messages also to boot.log
local7.* /var/log/boot.log
Ikar è offline   Rispondi citando il messaggio o parte di esso
Old 10-10-2007, 22:11   #10
xwang
Senior Member
 
L'Avatar di xwang
 
Iscritto dal: Oct 2003
Messaggi: 2987
Scusate se mi intrometto, ma mi avete fatto venire un dubbio.
Ho dato cat /var/log/auth.log e questo è l'output:
Oct 9 20:17:04 m30-304 CRON[24553]: (pam_unix) session opened for user root by (uid=0)
Oct 9 20:17:04 m30-304 CRON[24553]: (pam_unix) session closed for user root
Oct 9 20:19:59 m30-304 sudo: (pam_unix) authentication failure; logname= uid=0 euid=0 tty=pts/1 ruser= rhost= user=andreak
Oct 9 20:23:34 m30-304 kdm: :0[4997]: (pam_unix) session closed for user andreak
Oct 9 20:25:50 m30-304 kdm: :0[5001]: (pam_unix) session opened for user andreak by (uid=0)
Oct 9 21:17:01 m30-304 CRON[6671]: (pam_unix) session opened for user root by (uid=0)
Oct 9 21:17:01 m30-304 CRON[6671]: (pam_unix) session closed for user root
Oct 9 22:17:01 m30-304 CRON[7663]: (pam_unix) session opened for user root by (uid=0)
Oct 9 22:17:01 m30-304 CRON[7663]: (pam_unix) session closed for user root
Oct 9 23:17:01 m30-304 CRON[8783]: (pam_unix) session opened for user root by (uid=0)
Oct 9 23:17:01 m30-304 CRON[8783]: (pam_unix) session closed for user root
Oct 10 00:16:04 m30-304 kdm: :0[5001]: (pam_unix) session closed for user andreak
Oct 10 18:40:14 m30-304 kdm: :0[5007]: (pam_unix) session opened for user andreak by (uid=0)
Oct 10 18:48:33 m30-304 su[7013]: Successful su for mythtv by root
Oct 10 18:48:33 m30-304 su[7013]: + ??? root:mythtv
Oct 10 18:48:33 m30-304 su[7013]: (pam_unix) session opened for user mythtv by (uid=0)
Oct 10 18:48:33 m30-304 su[7013]: (pam_unix) session closed for user mythtv
Oct 10 19:17:01 m30-304 CRON[25815]: (pam_unix) session opened for user root by (uid=0)
Oct 10 19:17:01 m30-304 CRON[25815]: (pam_unix) session closed for user root
Oct 10 20:17:01 m30-304 CRON[31657]: (pam_unix) session opened for user root by (uid=0)
Oct 10 20:17:01 m30-304 CRON[31657]: (pam_unix) session closed for user root
Oct 10 21:17:01 m30-304 CRON[32655]: (pam_unix) session opened for user root by (uid=0)
Oct 10 21:17:01 m30-304 CRON[32655]: (pam_unix) session closed for user root
Oct 10 22:17:01 m30-304 CRON[982]: (pam_unix) session opened for user root by (uid=0)
Oct 10 22:17:01 m30-304 CRON[982]: (pam_unix) session closed for user root

Che cosa sono tutte queste sessioni aperte e subito chiuse da CRON come utente root?
E questa:
Oct 10 18:48:33 m30-304 su[7013]: Successful su for mythtv by root
Oct 10 18:48:33 m30-304 su[7013]: + ??? root:mythtv
Oct 10 18:48:33 m30-304 su[7013]: (pam_unix) session opened for user mythtv by (uid=0)
Oct 10 18:48:33 m30-304 su[7013]: (pam_unix) session closed for user mythtv
Io l'ho anche disinstallato mythtv!!!
Grazie,
Xwang
__________________
ASUS N752VX Arch AMD64 + KDE
xwang è offline   Rispondi citando il messaggio o parte di esso
Old 11-10-2007, 08:49   #11
W.S.
Senior Member
 
L'Avatar di W.S.
 
Iscritto dal: Nov 2005
Messaggi: 1868
x HexDEF6: nessuna offesa figurati anche perché ciò che dici è + che condivisibile, installarlo per avere una marea di falsi-positivi o comunque inutili log enormi è controproducente. L'ho consigliato pensando appunto ad un ambiente di apprendimento.

x Ikar:
Quote:
authpriv.* /var/log/secure
le autenticazioni vengono loggate nel file /var/log/secure.

x xwang:
l'unica riga semi-sospetta è:
Quote:
Oct 9 20:19:59 m30-304 sudo: (pam_unix) authentication failure; logname= uid=0 euid=0 tty=pts/1 ruser= rhost= user=andreak
Per i CRON, hai qualcosa di schedulato ogni ora, giusto per essere sicuro verifica i vari script cron, comunque è normale trovare quelle righe ed è normale avere qualcosa di schedulato (vedi rotazione dei file di log per esempio)

Per mythtv probabilmente non è stato disinstallato completamente. Potrebbe centrarci ancora cron, vedi se c'è qualche script schedulato come utente mythtv.
__________________
[ W.S. ]
W.S. è offline   Rispondi citando il messaggio o parte di esso
Old 11-10-2007, 18:13   #12
xwang
Senior Member
 
L'Avatar di xwang
 
Iscritto dal: Oct 2003
Messaggi: 2987
Quote:
Originariamente inviato da W.S. Guarda i messaggi
x xwang:
l'unica riga semi-sospetta è:


Per i CRON, hai qualcosa di schedulato ogni ora, giusto per essere sicuro verifica i vari script cron, comunque è normale trovare quelle righe ed è normale avere qualcosa di schedulato (vedi rotazione dei file di log per esempio)

Per mythtv probabilmente non è stato disinstallato completamente. Potrebbe centrarci ancora cron, vedi se c'è qualche script schedulato come utente mythtv.
Allora in ordine:
la riga semi sospetta è perchè mi sono sbagliato ad inserire una password con sudo
il cron l'ho visto e chiama gli script da eseguire ogni ora (che tra l'altro non ci sono) per cui tutto a posto
l'utente mythtv effettivamente ancora c'è anche se disabilitato e in cron.daily c'è uno script rrelativo a mythtv.
Quindi sembra tutto a posto.
Grazie,
Xwang

Ps come faccio a disinstallare del tutto mythtv? lo devo reinstallare e poi purgare?
__________________
ASUS N752VX Arch AMD64 + KDE
xwang è offline   Rispondi citando il messaggio o parte di esso
 Rispondi


Intervista a Stop Killing Games: distruggere videogiochi è come bruciare la musica di Mozart Intervista a Stop Killing Games: distruggere vid...
Samsung Galaxy S25 Edge: il top di gamma ultrasottile e leggerissimo. La recensione Samsung Galaxy S25 Edge: il top di gamma ultraso...
HP Elitebook Ultra G1i 14 è il notebook compatto, potente e robusto HP Elitebook Ultra G1i 14 è il notebook c...
Microsoft Surface Pro 12 è il 2 in 1 più compatto e silenzioso Microsoft Surface Pro 12 è il 2 in 1 pi&u...
Recensione REDMAGIC Astra Gaming Tablet: che spettacolo di tablet! Recensione REDMAGIC Astra Gaming Tablet: che spe...
Le 18 offerte Amazon del weekend, senza ...
Galaxy S25 Ultra 512GB sotto i 1.000€ su...
Vi piace l'iPhone nero? Su Amazon sono s...
MacBook Air M4 16GB/256GB e 16GB/512GB s...
4 portatili per risparmiare tanto ed ess...
San Marino multa TikTok: non controllano...
Dreame e Roborock in saldo su Amazon: ro...
Pazzesco su Amazon: crollano i prezzi de...
La Corea del Sud vorrebbe costruire una ...
Rilasciati i primi risultati delle anali...
Robot umanoidi low cost? Unitree ci prov...
Non solo Rocket Lab, anche Avio potrebbe...
Chips Act UE: 41,5 milioni di euro a Eph...
Ryzen Threadripper 9000 al debutto il 31...
Nuovi coupon nascosti Amazon (aggiorname...
Chromium
GPU-Z
OCCT
LibreOffice Portable
Opera One Portable
Opera One 106
CCleaner Portable
CCleaner Standard
Cpu-Z
Driver NVIDIA GeForce 546.65 WHQL
SmartFTP
Trillian
Google Chrome Portable
Google Chrome 120
VirtualBox
Tutti gli articoli Tutte le news Tutti i download

Strumenti

Regole
Non Puoi aprire nuove discussioni
Non Puoi rispondere ai messaggi
Non Puoi allegare file
Non Puoi modificare i tuoi messaggi

Il codice vB è On
Le Faccine sono On
Il codice [IMG] è On
Il codice HTML è Off
Vai al Forum


Tutti gli orari sono GMT +1. Ora sono le: 00:01.


Powered by vBulletin® Version 3.6.4
Copyright ©2000 - 2025, Jelsoft Enterprises Ltd.
Served by www3v