Torna indietro   Hardware Upgrade Forum > Software > Linux, Unix, OS alternativi

Marvel's Wolverine, la recensione: Logan torna protagonista in un'avventura brutale e intensa
Marvel's Wolverine, la recensione: Logan torna protagonista in un'avventura brutale e intensa
Marvel's Wolverine porta Logan in un'avventura inedita, violenta e fortemente narrativa, costruita attorno alla sua natura di combattente e al difficile rapporto con il proprio passato. Insomniac Games punta su combattimenti spettacolari, progressione e personalizzazione, inserendo l'azione in un mondo segnato dalla persecuzione dei mutanti. Un viaggio intenso, che alterna mattanza, esplorazione e momenti sorprendentemente emotivi.
DJI Romo 2: tante novità lo rendono un robot completo
DJI Romo 2: tante novità lo rendono un robot completo
Romo 2 è la seconda generazione di robot lavapavimenti di DJI, un modello che si caratterizza per la precisione nel sistema di navigazione e per il funzionamento particolarmente silenzioso. Con le modifiche introdotte in questa seconda versione, e un posizionamento di prezzo più allineato alla concorrenza, rappresenta una valida alternativa sul mercato delle soluzioni di pulizia domestica
Sony Bravia 9 II: il True RGB alla prova, dove l'LCD sfida l'OLED
Sony Bravia 9 II: il True RGB alla prova, dove l'LCD sfida l'OLED
Il primo Sony con retroilluminazione True RGB alla prova del banco di misura e dei contenuti: luminanza enorme, colori accurati in HDR e un antiriflesso molto efficace. I limiti sono due sole HDMI 2.1 e il blooming fuori asse
Tutti gli articoli Tutte le news

Vai al Forum
Rispondi
 
Strumenti
Old 08-10-2007, 19:16   #1
Ikar
Senior Member
 
Iscritto dal: Aug 2006
Messaggi: 361
In che log trovo gli accessi al mio pc?

Ciao a tutti...
Vorrei vedere i tentativi di accesso da remoto al mio computer... In che log dovrei guardare? grazie
Ikar è offline   Rispondi citando il messaggio o parte di esso
Old 09-10-2007, 01:24   #2
mic.ele
Senior Member
 
L'Avatar di mic.ele
 
Iscritto dal: Nov 1999
Città: Roma
Messaggi: 161
cerca nella cartella /var/log
__________________
Patria e Onore
mic.ele è offline   Rispondi citando il messaggio o parte di esso
Old 09-10-2007, 08:31   #3
W.S.
Senior Member
 
L'Avatar di W.S.
 
Iscritto dal: Nov 2005
Messaggi: 1868
Quote:
Originariamente inviato da mic.ele Guarda i messaggi
cerca nella cartella /var/log
In particolare in /var/log/auth.log per quanto riguarda gli accessi autenticati o tentativi di accessi tramite autenticazione (ssh, login, etc)

Per accessi non autenticati tramite altre vie (es. servizi vulnerabili) vanno controllati i log relativi ai servizi. Spesso in caso di attacco in kernel-land (es rootkit) è possibile che si trovi qualcosa di strano in kern.log.

Se vuoi tenere d'occhio tutti gli attacchi in modo centralizzato (e più preciso) potresti installare un IDS (snort).
__________________
[ W.S. ]
W.S. è offline   Rispondi citando il messaggio o parte di esso
Old 09-10-2007, 13:27   #4
Ikar
Senior Member
 
Iscritto dal: Aug 2006
Messaggi: 361
Non mi sembra di avere il file auth.log....
Ikar è offline   Rispondi citando il messaggio o parte di esso
Old 09-10-2007, 23:46   #5
mic.ele
Senior Member
 
L'Avatar di mic.ele
 
Iscritto dal: Nov 1999
Città: Roma
Messaggi: 161
vuol dire che non hai avuto accessi / tentativi di accesso tramite autorizzazione.

Un accesso pero' puo' avvenire anche tramite altre vie. se hai un servizio attivo devi controllare il log di quel particolare servizio (come ti ha detto W.S.)
__________________
Patria e Onore

Ultima modifica di mic.ele : 09-10-2007 alle 23:49.
mic.ele è offline   Rispondi citando il messaggio o parte di esso
Old 10-10-2007, 05:38   #6
Ikar
Senior Member
 
Iscritto dal: Aug 2006
Messaggi: 361
ma mi sono connesso già un paio di volte via ssh... quindi gli accessi ci sono stati...
Ikar è offline   Rispondi citando il messaggio o parte di esso
Old 10-10-2007, 08:18   #7
W.S.
Senior Member
 
L'Avatar di W.S.
 
Iscritto dal: Nov 2005
Messaggi: 1868
Non c'è proprio il file??

Verifica il contenuto di /etc/syslog.conf
(man syslog.conf per info dettagliate)
__________________
[ W.S. ]
W.S. è offline   Rispondi citando il messaggio o parte di esso
Old 10-10-2007, 18:16   #8
HexDEF6
Senior Member
 
L'Avatar di HexDEF6
 
Iscritto dal: Dec 2000
Città: Trento
Messaggi: 5917
Quote:
Originariamente inviato da W.S. Guarda i messaggi
In particolare in /var/log/auth.log per quanto riguarda gli accessi autenticati o tentativi di accessi tramite autenticazione (ssh, login, etc)

Per accessi non autenticati tramite altre vie (es. servizi vulnerabili) vanno controllati i log relativi ai servizi. Spesso in caso di attacco in kernel-land (es rootkit) è possibile che si trovi qualcosa di strano in kern.log.

Se vuoi tenere d'occhio tutti gli attacchi in modo centralizzato (e più preciso) potresti installare un IDS (snort).
i log si trovano in posti diversi in base alla configurazione e a che logger si usa...
Con syslog-ng mi sono fatto le cartelle con i log divisi ogni mese, in cui ho ficcato un auth.log auth_err.log ssh_auth.log e ssh_auth_err.log...

Il consiglio di installare un IDS per tenere d'occhio gli attacchi, direi che e' una mezza cavolata (ehi senza offesa eh!)... visto che per riuscire a configurare snort (e tener le regole aggiornate) diciamo che non e' a portata di tutti, inoltre il fine-tuning di snort e' una delle cose che porta via tanto di quel tempo da far spavento, almeno che uno non si accontenti di vedere 10000 tra "attacchi" e falsi positivi al giorno... il che si traduce che dopo i primi 5 giorni in cui uno si diverte a vedere ogni tipo di segnalazione, non caga piu' nemmeno i log... e il risultato di tutto questo e': una bella perdita di tempo + un falsa sensazione di sicurezza.
Io consiglierei l'uso di snort solo in casi di aziende abbastanza grosse con una persona competente che possa dedicargli almeno un paio di ore al giorno (ovviamente se uno se lo vuole installare a scopo didattico e' un altro discorso).

Piuttosto direi di installare qualche parser dei log che faccia un bel report, tipo logwatch, o probabilmente ce ne sono degli altri... o al massimo imparare a configurarsi umanamente bene syslog-ng per avere i log in maniera che sia facile trovare quello che si vuole...


Ciao!
__________________
Linux User #272700 >+++++++++[<+++++++++>-]<+.++.>++++[<---->-]<++.+++++++.
HOWTO: SSH Firewall e DMZ
ɐɹdosoʇʇos oʇuǝs ıɯ
HexDEF6 è offline   Rispondi citando il messaggio o parte di esso
Old 10-10-2007, 22:00   #9
Ikar
Senior Member
 
Iscritto dal: Aug 2006
Messaggi: 361
Quote:
Originariamente inviato da W.S. Guarda i messaggi
Non c'è proprio il file??

Verifica il contenuto di /etc/syslog.conf
(man syslog.conf per info dettagliate)
[root@shizuro log]# cat /etc/syslog.conf
# Log all kernel messages to the console.
# Logging much else clutters up the screen.
#kern.* /dev/console

# Log anything (except mail) of level info or higher.
# Don't log private authentication messages!
*.info;mail.none;authpriv.none;cron.none /var/log/messages

# The authpriv file has restricted access.
authpriv.* /var/log/secure

# Log all the mail messages in one place.
mail.* -/var/log/maillog


# Log cron stuff
cron.* /var/log/cron

# Everybody gets emergency messages
*.emerg *

# Save news errors of level crit and higher in a special file.
uucp,news.crit /var/log/spooler

# Save boot messages also to boot.log
local7.* /var/log/boot.log
Ikar è offline   Rispondi citando il messaggio o parte di esso
Old 10-10-2007, 22:11   #10
xwang
Senior Member
 
L'Avatar di xwang
 
Iscritto dal: Oct 2003
Messaggi: 2987
Scusate se mi intrometto, ma mi avete fatto venire un dubbio.
Ho dato cat /var/log/auth.log e questo è l'output:
Oct 9 20:17:04 m30-304 CRON[24553]: (pam_unix) session opened for user root by (uid=0)
Oct 9 20:17:04 m30-304 CRON[24553]: (pam_unix) session closed for user root
Oct 9 20:19:59 m30-304 sudo: (pam_unix) authentication failure; logname= uid=0 euid=0 tty=pts/1 ruser= rhost= user=andreak
Oct 9 20:23:34 m30-304 kdm: :0[4997]: (pam_unix) session closed for user andreak
Oct 9 20:25:50 m30-304 kdm: :0[5001]: (pam_unix) session opened for user andreak by (uid=0)
Oct 9 21:17:01 m30-304 CRON[6671]: (pam_unix) session opened for user root by (uid=0)
Oct 9 21:17:01 m30-304 CRON[6671]: (pam_unix) session closed for user root
Oct 9 22:17:01 m30-304 CRON[7663]: (pam_unix) session opened for user root by (uid=0)
Oct 9 22:17:01 m30-304 CRON[7663]: (pam_unix) session closed for user root
Oct 9 23:17:01 m30-304 CRON[8783]: (pam_unix) session opened for user root by (uid=0)
Oct 9 23:17:01 m30-304 CRON[8783]: (pam_unix) session closed for user root
Oct 10 00:16:04 m30-304 kdm: :0[5001]: (pam_unix) session closed for user andreak
Oct 10 18:40:14 m30-304 kdm: :0[5007]: (pam_unix) session opened for user andreak by (uid=0)
Oct 10 18:48:33 m30-304 su[7013]: Successful su for mythtv by root
Oct 10 18:48:33 m30-304 su[7013]: + ??? root:mythtv
Oct 10 18:48:33 m30-304 su[7013]: (pam_unix) session opened for user mythtv by (uid=0)
Oct 10 18:48:33 m30-304 su[7013]: (pam_unix) session closed for user mythtv
Oct 10 19:17:01 m30-304 CRON[25815]: (pam_unix) session opened for user root by (uid=0)
Oct 10 19:17:01 m30-304 CRON[25815]: (pam_unix) session closed for user root
Oct 10 20:17:01 m30-304 CRON[31657]: (pam_unix) session opened for user root by (uid=0)
Oct 10 20:17:01 m30-304 CRON[31657]: (pam_unix) session closed for user root
Oct 10 21:17:01 m30-304 CRON[32655]: (pam_unix) session opened for user root by (uid=0)
Oct 10 21:17:01 m30-304 CRON[32655]: (pam_unix) session closed for user root
Oct 10 22:17:01 m30-304 CRON[982]: (pam_unix) session opened for user root by (uid=0)
Oct 10 22:17:01 m30-304 CRON[982]: (pam_unix) session closed for user root

Che cosa sono tutte queste sessioni aperte e subito chiuse da CRON come utente root?
E questa:
Oct 10 18:48:33 m30-304 su[7013]: Successful su for mythtv by root
Oct 10 18:48:33 m30-304 su[7013]: + ??? root:mythtv
Oct 10 18:48:33 m30-304 su[7013]: (pam_unix) session opened for user mythtv by (uid=0)
Oct 10 18:48:33 m30-304 su[7013]: (pam_unix) session closed for user mythtv
Io l'ho anche disinstallato mythtv!!!
Grazie,
Xwang
__________________
ASUS N752VX Arch AMD64 + KDE
xwang è offline   Rispondi citando il messaggio o parte di esso
Old 11-10-2007, 08:49   #11
W.S.
Senior Member
 
L'Avatar di W.S.
 
Iscritto dal: Nov 2005
Messaggi: 1868
x HexDEF6: nessuna offesa figurati anche perché ciò che dici è + che condivisibile, installarlo per avere una marea di falsi-positivi o comunque inutili log enormi è controproducente. L'ho consigliato pensando appunto ad un ambiente di apprendimento.

x Ikar:
Quote:
authpriv.* /var/log/secure
le autenticazioni vengono loggate nel file /var/log/secure.

x xwang:
l'unica riga semi-sospetta è:
Quote:
Oct 9 20:19:59 m30-304 sudo: (pam_unix) authentication failure; logname= uid=0 euid=0 tty=pts/1 ruser= rhost= user=andreak
Per i CRON, hai qualcosa di schedulato ogni ora, giusto per essere sicuro verifica i vari script cron, comunque è normale trovare quelle righe ed è normale avere qualcosa di schedulato (vedi rotazione dei file di log per esempio)

Per mythtv probabilmente non è stato disinstallato completamente. Potrebbe centrarci ancora cron, vedi se c'è qualche script schedulato come utente mythtv.
__________________
[ W.S. ]
W.S. è offline   Rispondi citando il messaggio o parte di esso
Old 11-10-2007, 18:13   #12
xwang
Senior Member
 
L'Avatar di xwang
 
Iscritto dal: Oct 2003
Messaggi: 2987
Quote:
Originariamente inviato da W.S. Guarda i messaggi
x xwang:
l'unica riga semi-sospetta è:


Per i CRON, hai qualcosa di schedulato ogni ora, giusto per essere sicuro verifica i vari script cron, comunque è normale trovare quelle righe ed è normale avere qualcosa di schedulato (vedi rotazione dei file di log per esempio)

Per mythtv probabilmente non è stato disinstallato completamente. Potrebbe centrarci ancora cron, vedi se c'è qualche script schedulato come utente mythtv.
Allora in ordine:
la riga semi sospetta è perchè mi sono sbagliato ad inserire una password con sudo
il cron l'ho visto e chiama gli script da eseguire ogni ora (che tra l'altro non ci sono) per cui tutto a posto
l'utente mythtv effettivamente ancora c'è anche se disabilitato e in cron.daily c'è uno script rrelativo a mythtv.
Quindi sembra tutto a posto.
Grazie,
Xwang

Ps come faccio a disinstallare del tutto mythtv? lo devo reinstallare e poi purgare?
__________________
ASUS N752VX Arch AMD64 + KDE
xwang è offline   Rispondi citando il messaggio o parte di esso
 Rispondi


Marvel's Wolverine, la recensione: Logan torna protagonista in un'avventura brutale e intensa Marvel's Wolverine, la recensione: Logan torna p...
DJI Romo 2: tante novità lo rendono un robot completo DJI Romo 2: tante novità lo rendono un ro...
Sony Bravia 9 II: il True RGB alla prova, dove l'LCD sfida l'OLED Sony Bravia 9 II: il True RGB alla prova, dove l...
Geely EX5, un mese al volante: il SUV elettrico cinese che ci ha sorpreso (quasi) senza riserve Geely EX5, un mese al volante: il SUV elettrico ...
Mova Z70 Ultra Roller Complete: motore potente, rullo di lavaggio e l'IA a guidare Mova Z70 Ultra Roller Complete: motore potente, ...
Taglio delle accise sul gasolio prorogat...
Universal e ElevenLabs: una piattaforma ...
Astra mette in crisi i server di OpenAI:...
Phanteks EX5: disponibile il case a bloc...
Broadcom rimuove l'accesso a uno strumen...
Italo porta Starlink sui treni ad Alta V...
Le GPU costano sempre di più, ma ...
IBM e NASA hanno insegnato a un'IA a leg...
Desktop Remoto non funziona su Windows S...
Offerte Amazon del giorno: da AirPods 5 ...
Motorola anticipa la sua prossima mossa ...
La manovra di Picard di Star Trek funzio...
EA Sports FC 27, pubblicata su Spotify l...
NSBProject misura quanto una startup &eg...
Instagram permette ora di aggiungere all...
Chromium
GPU-Z
OCCT
LibreOffice Portable
Opera One Portable
Opera One 106
CCleaner Portable
CCleaner Standard
Cpu-Z
Driver NVIDIA GeForce 546.65 WHQL
SmartFTP
Trillian
Google Chrome Portable
Google Chrome 120
VirtualBox
Tutti gli articoli Tutte le news Tutti i download

Strumenti

Regole
Non Puoi aprire nuove discussioni
Non Puoi rispondere ai messaggi
Non Puoi allegare file
Non Puoi modificare i tuoi messaggi

Il codice vB è On
Le Faccine sono On
Il codice [IMG] è On
Il codice HTML è Off
Vai al Forum


Tutti gli orari sono GMT +1. Ora sono le: 14:00.


Powered by vBulletin® Version 3.6.4
Copyright ©2000 - 2026, Jelsoft Enterprises Ltd.
Served by www3v