Torna indietro   Hardware Upgrade Forum > Software > Linux, Unix, OS alternativi

DJI Osmo Nano: la piccola fotocamera alla prova sul campo
DJI Osmo Nano: la piccola fotocamera alla prova sul campo
La nuova fotocamera compatta DJI spicca per l'abbinamento ideale tra le dimensioni ridotte e la qualità d'immagine. Può essere installata in punti di ripresa difficilmente utilizzabili con le tipiche action camera, grazie ad una struttura modulare con modulo ripresa e base con schermo che possono essere scollegati tra di loro. Un prodotto ideale per chi fa riprese sportive, da avere sempre tra le mani
FUJIFILM X-T30 III, la nuova mirrorless compatta
FUJIFILM X-T30 III, la nuova mirrorless compatta
FUJIFILM X-T30 III è la nuvoa fotocamera mirrorless pensata per chi si avvicina alla fotografia e ricerca una soluzione leggera e compatta, da avere sempre a disposizione ma che non porti a rinunce quanto a controllo dell'immagine.
Oracle AI World 2025: l'IA cambia tutto, a partire dai dati
Oracle AI World 2025: l'IA cambia tutto, a partire dai dati
Da Las Vegas, la visione di Larry Ellison e la concretezza di Clay Magouyrk definiscono la nuova traiettoria di Oracle: portare l’intelligenza artificiale ai dati, non i dati all’intelligenza, costruendo un’infrastruttura cloud e applicativa in cui gli agenti IA diventano parte integrante dei processi aziendali, fino al cuore delle imprese europee
Tutti gli articoli Tutte le news

Vai al Forum
Rispondi
 
Strumenti
Old 08-10-2007, 20:16   #1
Ikar
Senior Member
 
Iscritto dal: Aug 2006
Messaggi: 361
In che log trovo gli accessi al mio pc?

Ciao a tutti...
Vorrei vedere i tentativi di accesso da remoto al mio computer... In che log dovrei guardare? grazie
Ikar è offline   Rispondi citando il messaggio o parte di esso
Old 09-10-2007, 02:24   #2
mic.ele
Senior Member
 
L'Avatar di mic.ele
 
Iscritto dal: Nov 1999
Città: Roma
Messaggi: 161
cerca nella cartella /var/log
__________________
Patria e Onore
mic.ele è offline   Rispondi citando il messaggio o parte di esso
Old 09-10-2007, 09:31   #3
W.S.
Senior Member
 
L'Avatar di W.S.
 
Iscritto dal: Nov 2005
Messaggi: 1868
Quote:
Originariamente inviato da mic.ele Guarda i messaggi
cerca nella cartella /var/log
In particolare in /var/log/auth.log per quanto riguarda gli accessi autenticati o tentativi di accessi tramite autenticazione (ssh, login, etc)

Per accessi non autenticati tramite altre vie (es. servizi vulnerabili) vanno controllati i log relativi ai servizi. Spesso in caso di attacco in kernel-land (es rootkit) è possibile che si trovi qualcosa di strano in kern.log.

Se vuoi tenere d'occhio tutti gli attacchi in modo centralizzato (e più preciso) potresti installare un IDS (snort).
__________________
[ W.S. ]
W.S. è offline   Rispondi citando il messaggio o parte di esso
Old 09-10-2007, 14:27   #4
Ikar
Senior Member
 
Iscritto dal: Aug 2006
Messaggi: 361
Non mi sembra di avere il file auth.log....
Ikar è offline   Rispondi citando il messaggio o parte di esso
Old 10-10-2007, 00:46   #5
mic.ele
Senior Member
 
L'Avatar di mic.ele
 
Iscritto dal: Nov 1999
Città: Roma
Messaggi: 161
vuol dire che non hai avuto accessi / tentativi di accesso tramite autorizzazione.

Un accesso pero' puo' avvenire anche tramite altre vie. se hai un servizio attivo devi controllare il log di quel particolare servizio (come ti ha detto W.S.)
__________________
Patria e Onore

Ultima modifica di mic.ele : 10-10-2007 alle 00:49.
mic.ele è offline   Rispondi citando il messaggio o parte di esso
Old 10-10-2007, 06:38   #6
Ikar
Senior Member
 
Iscritto dal: Aug 2006
Messaggi: 361
ma mi sono connesso già un paio di volte via ssh... quindi gli accessi ci sono stati...
Ikar è offline   Rispondi citando il messaggio o parte di esso
Old 10-10-2007, 09:18   #7
W.S.
Senior Member
 
L'Avatar di W.S.
 
Iscritto dal: Nov 2005
Messaggi: 1868
Non c'è proprio il file??

Verifica il contenuto di /etc/syslog.conf
(man syslog.conf per info dettagliate)
__________________
[ W.S. ]
W.S. è offline   Rispondi citando il messaggio o parte di esso
Old 10-10-2007, 19:16   #8
HexDEF6
Senior Member
 
L'Avatar di HexDEF6
 
Iscritto dal: Dec 2000
Città: Trento
Messaggi: 5917
Quote:
Originariamente inviato da W.S. Guarda i messaggi
In particolare in /var/log/auth.log per quanto riguarda gli accessi autenticati o tentativi di accessi tramite autenticazione (ssh, login, etc)

Per accessi non autenticati tramite altre vie (es. servizi vulnerabili) vanno controllati i log relativi ai servizi. Spesso in caso di attacco in kernel-land (es rootkit) è possibile che si trovi qualcosa di strano in kern.log.

Se vuoi tenere d'occhio tutti gli attacchi in modo centralizzato (e più preciso) potresti installare un IDS (snort).
i log si trovano in posti diversi in base alla configurazione e a che logger si usa...
Con syslog-ng mi sono fatto le cartelle con i log divisi ogni mese, in cui ho ficcato un auth.log auth_err.log ssh_auth.log e ssh_auth_err.log...

Il consiglio di installare un IDS per tenere d'occhio gli attacchi, direi che e' una mezza cavolata (ehi senza offesa eh!)... visto che per riuscire a configurare snort (e tener le regole aggiornate) diciamo che non e' a portata di tutti, inoltre il fine-tuning di snort e' una delle cose che porta via tanto di quel tempo da far spavento, almeno che uno non si accontenti di vedere 10000 tra "attacchi" e falsi positivi al giorno... il che si traduce che dopo i primi 5 giorni in cui uno si diverte a vedere ogni tipo di segnalazione, non caga piu' nemmeno i log... e il risultato di tutto questo e': una bella perdita di tempo + un falsa sensazione di sicurezza.
Io consiglierei l'uso di snort solo in casi di aziende abbastanza grosse con una persona competente che possa dedicargli almeno un paio di ore al giorno (ovviamente se uno se lo vuole installare a scopo didattico e' un altro discorso).

Piuttosto direi di installare qualche parser dei log che faccia un bel report, tipo logwatch, o probabilmente ce ne sono degli altri... o al massimo imparare a configurarsi umanamente bene syslog-ng per avere i log in maniera che sia facile trovare quello che si vuole...


Ciao!
__________________
Linux User #272700 >+++++++++[<+++++++++>-]<+.++.>++++[<---->-]<++.+++++++.
HOWTO: SSH Firewall e DMZ
ɐɹdosoʇʇos oʇuǝs ıɯ
HexDEF6 è offline   Rispondi citando il messaggio o parte di esso
Old 10-10-2007, 23:00   #9
Ikar
Senior Member
 
Iscritto dal: Aug 2006
Messaggi: 361
Quote:
Originariamente inviato da W.S. Guarda i messaggi
Non c'è proprio il file??

Verifica il contenuto di /etc/syslog.conf
(man syslog.conf per info dettagliate)
[root@shizuro log]# cat /etc/syslog.conf
# Log all kernel messages to the console.
# Logging much else clutters up the screen.
#kern.* /dev/console

# Log anything (except mail) of level info or higher.
# Don't log private authentication messages!
*.info;mail.none;authpriv.none;cron.none /var/log/messages

# The authpriv file has restricted access.
authpriv.* /var/log/secure

# Log all the mail messages in one place.
mail.* -/var/log/maillog


# Log cron stuff
cron.* /var/log/cron

# Everybody gets emergency messages
*.emerg *

# Save news errors of level crit and higher in a special file.
uucp,news.crit /var/log/spooler

# Save boot messages also to boot.log
local7.* /var/log/boot.log
Ikar è offline   Rispondi citando il messaggio o parte di esso
Old 10-10-2007, 23:11   #10
xwang
Senior Member
 
L'Avatar di xwang
 
Iscritto dal: Oct 2003
Messaggi: 2987
Scusate se mi intrometto, ma mi avete fatto venire un dubbio.
Ho dato cat /var/log/auth.log e questo è l'output:
Oct 9 20:17:04 m30-304 CRON[24553]: (pam_unix) session opened for user root by (uid=0)
Oct 9 20:17:04 m30-304 CRON[24553]: (pam_unix) session closed for user root
Oct 9 20:19:59 m30-304 sudo: (pam_unix) authentication failure; logname= uid=0 euid=0 tty=pts/1 ruser= rhost= user=andreak
Oct 9 20:23:34 m30-304 kdm: :0[4997]: (pam_unix) session closed for user andreak
Oct 9 20:25:50 m30-304 kdm: :0[5001]: (pam_unix) session opened for user andreak by (uid=0)
Oct 9 21:17:01 m30-304 CRON[6671]: (pam_unix) session opened for user root by (uid=0)
Oct 9 21:17:01 m30-304 CRON[6671]: (pam_unix) session closed for user root
Oct 9 22:17:01 m30-304 CRON[7663]: (pam_unix) session opened for user root by (uid=0)
Oct 9 22:17:01 m30-304 CRON[7663]: (pam_unix) session closed for user root
Oct 9 23:17:01 m30-304 CRON[8783]: (pam_unix) session opened for user root by (uid=0)
Oct 9 23:17:01 m30-304 CRON[8783]: (pam_unix) session closed for user root
Oct 10 00:16:04 m30-304 kdm: :0[5001]: (pam_unix) session closed for user andreak
Oct 10 18:40:14 m30-304 kdm: :0[5007]: (pam_unix) session opened for user andreak by (uid=0)
Oct 10 18:48:33 m30-304 su[7013]: Successful su for mythtv by root
Oct 10 18:48:33 m30-304 su[7013]: + ??? root:mythtv
Oct 10 18:48:33 m30-304 su[7013]: (pam_unix) session opened for user mythtv by (uid=0)
Oct 10 18:48:33 m30-304 su[7013]: (pam_unix) session closed for user mythtv
Oct 10 19:17:01 m30-304 CRON[25815]: (pam_unix) session opened for user root by (uid=0)
Oct 10 19:17:01 m30-304 CRON[25815]: (pam_unix) session closed for user root
Oct 10 20:17:01 m30-304 CRON[31657]: (pam_unix) session opened for user root by (uid=0)
Oct 10 20:17:01 m30-304 CRON[31657]: (pam_unix) session closed for user root
Oct 10 21:17:01 m30-304 CRON[32655]: (pam_unix) session opened for user root by (uid=0)
Oct 10 21:17:01 m30-304 CRON[32655]: (pam_unix) session closed for user root
Oct 10 22:17:01 m30-304 CRON[982]: (pam_unix) session opened for user root by (uid=0)
Oct 10 22:17:01 m30-304 CRON[982]: (pam_unix) session closed for user root

Che cosa sono tutte queste sessioni aperte e subito chiuse da CRON come utente root?
E questa:
Oct 10 18:48:33 m30-304 su[7013]: Successful su for mythtv by root
Oct 10 18:48:33 m30-304 su[7013]: + ??? root:mythtv
Oct 10 18:48:33 m30-304 su[7013]: (pam_unix) session opened for user mythtv by (uid=0)
Oct 10 18:48:33 m30-304 su[7013]: (pam_unix) session closed for user mythtv
Io l'ho anche disinstallato mythtv!!!
Grazie,
Xwang
__________________
ASUS N752VX Arch AMD64 + KDE
xwang è offline   Rispondi citando il messaggio o parte di esso
Old 11-10-2007, 09:49   #11
W.S.
Senior Member
 
L'Avatar di W.S.
 
Iscritto dal: Nov 2005
Messaggi: 1868
x HexDEF6: nessuna offesa figurati anche perché ciò che dici è + che condivisibile, installarlo per avere una marea di falsi-positivi o comunque inutili log enormi è controproducente. L'ho consigliato pensando appunto ad un ambiente di apprendimento.

x Ikar:
Quote:
authpriv.* /var/log/secure
le autenticazioni vengono loggate nel file /var/log/secure.

x xwang:
l'unica riga semi-sospetta è:
Quote:
Oct 9 20:19:59 m30-304 sudo: (pam_unix) authentication failure; logname= uid=0 euid=0 tty=pts/1 ruser= rhost= user=andreak
Per i CRON, hai qualcosa di schedulato ogni ora, giusto per essere sicuro verifica i vari script cron, comunque è normale trovare quelle righe ed è normale avere qualcosa di schedulato (vedi rotazione dei file di log per esempio)

Per mythtv probabilmente non è stato disinstallato completamente. Potrebbe centrarci ancora cron, vedi se c'è qualche script schedulato come utente mythtv.
__________________
[ W.S. ]
W.S. è offline   Rispondi citando il messaggio o parte di esso
Old 11-10-2007, 19:13   #12
xwang
Senior Member
 
L'Avatar di xwang
 
Iscritto dal: Oct 2003
Messaggi: 2987
Quote:
Originariamente inviato da W.S. Guarda i messaggi
x xwang:
l'unica riga semi-sospetta è:


Per i CRON, hai qualcosa di schedulato ogni ora, giusto per essere sicuro verifica i vari script cron, comunque è normale trovare quelle righe ed è normale avere qualcosa di schedulato (vedi rotazione dei file di log per esempio)

Per mythtv probabilmente non è stato disinstallato completamente. Potrebbe centrarci ancora cron, vedi se c'è qualche script schedulato come utente mythtv.
Allora in ordine:
la riga semi sospetta è perchè mi sono sbagliato ad inserire una password con sudo
il cron l'ho visto e chiama gli script da eseguire ogni ora (che tra l'altro non ci sono) per cui tutto a posto
l'utente mythtv effettivamente ancora c'è anche se disabilitato e in cron.daily c'è uno script rrelativo a mythtv.
Quindi sembra tutto a posto.
Grazie,
Xwang

Ps come faccio a disinstallare del tutto mythtv? lo devo reinstallare e poi purgare?
__________________
ASUS N752VX Arch AMD64 + KDE
xwang è offline   Rispondi citando il messaggio o parte di esso
 Rispondi


DJI Osmo Nano: la piccola fotocamera alla prova sul campo DJI Osmo Nano: la piccola fotocamera alla prova ...
FUJIFILM X-T30 III, la nuova mirrorless compatta FUJIFILM X-T30 III, la nuova mirrorless compatta
Oracle AI World 2025: l'IA cambia tutto, a partire dai dati Oracle AI World 2025: l'IA cambia tutto, a parti...
Micron e millisecondi: la piattaforma ServiceNow guida l'infrastruttura IT di Aston Martin F1 Micron e millisecondi: la piattaforma ServiceNow...
ASUS GeForce RTX 5080 Noctua OC Edition: una custom fenomenale, ma anche enorme ASUS GeForce RTX 5080 Noctua OC Edition: una cus...
Un post di Sean Duffy (amministratore ad...
SpaceX ha già lanciato oltre 135 ...
GeForce RTX 5060 Ti 8GB: non piace neanc...
Isar Aerospace Spectrum: il fallimento d...
'State lontani dalla GeForce RTX 5090 Fo...
GJ 251 c è la ''super-Terra'' sco...
Halo è ufficialmente multipiattaf...
Windows 11 25H2 e 24H2: come attivare su...
Brembo Solutions e Microsoft danno vita ...
Migliaia di pacchi Amazon rubati ai legi...
Ex CEO di Stellantis: Musk lascerà...
Record storico per i giochi Windows su L...
GPU introvabili: Microsoft accusa i mine...
RedTiger prende di mira i gamer: furto d...
Microsoft sotto accusa: avrebbe nascosto...
Chromium
GPU-Z
OCCT
LibreOffice Portable
Opera One Portable
Opera One 106
CCleaner Portable
CCleaner Standard
Cpu-Z
Driver NVIDIA GeForce 546.65 WHQL
SmartFTP
Trillian
Google Chrome Portable
Google Chrome 120
VirtualBox
Tutti gli articoli Tutte le news Tutti i download

Strumenti

Regole
Non Puoi aprire nuove discussioni
Non Puoi rispondere ai messaggi
Non Puoi allegare file
Non Puoi modificare i tuoi messaggi

Il codice vB è On
Le Faccine sono On
Il codice [IMG] è On
Il codice HTML è Off
Vai al Forum


Tutti gli orari sono GMT +1. Ora sono le: 00:43.


Powered by vBulletin® Version 3.6.4
Copyright ©2000 - 2025, Jelsoft Enterprises Ltd.
Served by www3v