ttyrec - Ferramenta para auditoria de sistemas Linux
Bom dia pessoal, neste artigo vamos aprender o uso da ferramenta ttyrec, que nos possibilita gravar as atividades
realizadas pelo usuários.
realizadas pelo usuários.
Preparando o terreno
Com esse software podemos descobrir qual usuário efetuou alguma alteração no sistema e dessa forma corrigi-la de uma forma simples e rápida. Também podemos usá-la como auditoria caso tenha dúvida se alguém conseguiu acessar seu servidor querendo lhe prejudicar.
Caso alguém acesse seu servidor como root, pode apagar todos logs e você não saber nada do que aconteceu, o que não é possível se tiver usando ttyrec.
Tenho essa ferramenta em produção no CentOS, porém a mesma deve funcionar em outras versões de Linux, como Fedora , SUSE, Debian etc.
Na versão Debian é mais simples, apenas digite o comando "apt-get install ttyrec" e o software já estará instalado.
Todos os arquivos de configurações do ttyrec estão em /etc/ttyrec.
Abaixo seguem configurações para quem não tem os pacotes em seu repositório.
Acesse o site:
e baixe a última versão do software, que neste momento é ttyrec 1.0.8.
Vamos descompactá-lo no diretório /usr/src:
# tar -xzvf ttyrec-1.0.8.tar.gz -C /usr/src
Acesse o novo diretório:
# cd /usr/src/ttyrec-1.0.8
E vamos compilar:
# make CFLAGS=-DSVR4
O comando acima irá gerar 3 binários:
Vamos copiar os três 3 binários para o diretório /usr/local/bin:
# cp ttyrec ttyplay ttytime /usr/local/bin
Caso alguém acesse seu servidor como root, pode apagar todos logs e você não saber nada do que aconteceu, o que não é possível se tiver usando ttyrec.
Tenho essa ferramenta em produção no CentOS, porém a mesma deve funcionar em outras versões de Linux, como Fedora , SUSE, Debian etc.
Na versão Debian é mais simples, apenas digite o comando "apt-get install ttyrec" e o software já estará instalado.
Todos os arquivos de configurações do ttyrec estão em /etc/ttyrec.
Abaixo seguem configurações para quem não tem os pacotes em seu repositório.
Acesse o site:
e baixe a última versão do software, que neste momento é ttyrec 1.0.8.
Vamos descompactá-lo no diretório /usr/src:
# tar -xzvf ttyrec-1.0.8.tar.gz -C /usr/src
Acesse o novo diretório:
# cd /usr/src/ttyrec-1.0.8
E vamos compilar:
# make CFLAGS=-DSVR4
O comando acima irá gerar 3 binários:
- ttyrec = Responsável por gravar a saída do terminal do usuário em um arquivo para ser feito auditoria;
- ttyplay = Comando usado para ver o que foi gravado pelo ttyrec se baseando no arquivo de saída;
- ttytime = Arquivo de utilidade para mostrar o time de gravação do ttyrec, baseando-se no arquivo de saída.
Vamos copiar os três 3 binários para o diretório /usr/local/bin:
# cp ttyrec ttyplay ttytime /usr/local/bin
O software e simples porem eficiente.