2010-01-22, 08:19
  #1
Medlem
Bent Metals avatar
Hej!

Jag funderar på vad det är för loggar man bör kika på i Ubuntu
(Karmic Koala 9.10), om man plötsligt blir urloggad?

Jag satt och kikade på ett avsnitt av "Fringe", precis när detta var slut loggades jag ur från fluxbox till login-skärmen.

Med mitt paranoida tänkande ryckte jag ur nätverkskabeln och började gå igenom "/var" efter loggar som skulle kunna förklara vad som hänt. Men jag hittade ingenting....... mer än JÄVLIGT mycket loggfiler såklart

Någon som skulle vilja förklara vad jag letar efter och i vilken logg? tänkte att man kanske kan se om ett okänt IP avgett något kommando eller dylikt?

Jag antar att det kanske inte är så stor chans att någon behörig har tillgång till systemet, men det är ju absolut inte en omöjlighet heller.

Tack på förhand!
Citera
2010-01-22, 08:32
  #2
Medlem
Bent Metals avatar
Jag såg förresten i någon logg att det hade hänt något skevt med "pulseaudio". Kan detta resultera i att man blir utloggad kanske?
Citera
2010-01-22, 08:42
  #3
Medlem
call3s avatar
Citat:
Ursprungligen postat av Bent Metal
Jag såg förresten i någon logg att det hade hänt något skevt med "pulseaudio". Kan detta resultera i att man blir utloggad kanske?
Om det hände samtidigt som du blev utloggad skulle jag inte säga att det är omöjligt.

Har du ssh på mot nätet ? (öppen fw och liknande)?
Om du ska kolla loggar så vore ju /var/log/auth.log passande att se om en session öppnades innan problemet.

Ett bra råd om du har ssh mot nätet är att köra
DenyHosts
http://denyhosts.sourceforge.net/
Citat:
DenyHosts is a script intended to be run by Linux system administrators to help thwart SSH server attacks (also known as dictionary based attacks and brute force attacks).

jag har ganska många fina loggar på blockade bruteforcers senaste var idag

Jan 22 07:31:25 xxx denyhosts: Added the following hosts to /etc/hosts.deny - xxx.xxx.xxx.xxx(xx-xxx-xxx-xxx.dhcp.mdsn.wi.charter.com)


edit: du vill inte visa pulsaudio loggen föressten? kanske blir lättare att se vad som hände då =)
Citera
2010-01-22, 09:31
  #4
Medlem
blueCommands avatar
Låter mer som din X-session kraschade
Citera
2010-01-22, 16:42
  #5
Medlem
Bent Metals avatar
Citat:
Ursprungligen postat av call3
Om det hände samtidigt som du blev utloggad skulle jag inte säga att det är omöjligt.

Har du ssh på mot nätet ? (öppen fw och liknande)?
Om du ska kolla loggar så vore ju /var/log/auth.log passande att se om en session öppnades innan problemet.

Ett bra råd om du har ssh mot nätet är att köra
DenyHosts
http://denyhosts.sourceforge.net/


jag har ganska många fina loggar på blockade bruteforcers senaste var idag

Jan 22 07:31:25 xxx denyhosts: Added the following hosts to /etc/hosts.deny - xxx.xxx.xxx.xxx(xx-xxx-xxx-xxx.dhcp.mdsn.wi.charter.com)


edit: du vill inte visa pulsaudio loggen föressten? kanske blir lättare att se vad som hände då =)


Jag har otroligt taskig säkerhetskoll, är helt grön i Linuxvärlden så jag har då inte mig veterligen SSH mot nätet. Men det låter som att det är något jag bör ta reda på hur man gör!?

Det enda i säkerhetsväg jag VET att jag kör är ju då iptables, och oftast har jag igång dess frontend "firestarter".

Jag har kopierat in lite loggutdrag här nedan. Jag tycker att det ser lite knepigt ut, eller? jag låg ju och sov jag mellan..... tja, säg halv nio och 16:00.


Jag måste fan läsa in mig lite på säkerhet, paranoian växer ju bara annars



Citat:
Låter mer som din X-session kraschade

Jag tror säkert att det var såpass simpelt, men jag blir ändå lite paranoid när det händer skumma saker. Så tänkte att det var ju vettigt att vända mig till mer erfarna linuxanvändare. Har ju ingen i bekantskapskretsen som använder linux mer än mig.
Citera
2010-01-22, 16:46
  #6
Medlem
Bent Metals avatar
Det sista jag kommer ihåg att jag gjorde innan jag lade mig för att sova, var att rycka ur externa disken och sätta ett alarm via kukuklok.com samt ryckte nätverkskabeln förresten. Men den klockan kan väl inte på något vis interagera med cron på något vis? tänkte det är ju en massa sessioner som öppnas och stängs...
Citera
2010-01-22, 21:26
  #7
Medlem
call3s avatar
Citat:
Ursprungligen postat av Bent Metal
Det sista jag kommer ihåg att jag gjorde innan jag lade mig för att sova, var att rycka ur externa disken och sätta ett alarm via kukuklok.com samt ryckte nätverkskabeln förresten. Men den klockan kan väl inte på något vis interagera med cron på något vis? tänkte det är ju en massa sessioner som öppnas och stängs...

Cronjob är oftast inte något farligt då den kör lite processer i som root med bla logrotate om jag inte har helt fel.

I övrigt ser det helt ok ut vad jag ser.
Antagligen bara en crashad X
Citera
2010-01-23, 08:40
  #8
Medlem
Bent Metals avatar
Citat:
Ursprungligen postat av call3
Cronjob är oftast inte något farligt då den kör lite processer i som root med bla logrotate om jag inte har helt fel.

I övrigt ser det helt ok ut vad jag ser.
Antagligen bara en crashad X

Ahh, då känns det bra mkt lugnare.
Man tackar så mycket

Några tips sådär till en nybörjare om vad man bör använda sig av för säkerhetsverktyg? jag kör ju ingen server eller så.
Hittills är brandväggen det enda jag har, har tänkt sätta mig bakom en router i dagarna också dock, så då blir det dubbla väggar.
Citera
2010-01-23, 22:45
  #9
Medlem
junks avatar
för att slippa speca stuff i deny/allow hosts så installera fail2ban så blockas alla ip automatiskt via iptables som försöker bruteforca ssh tex.
Citera
2010-01-24, 05:33
  #10
Medlem
Bent Metals avatar
Citat:
Ursprungligen postat av junk
för att slippa speca stuff i deny/allow hosts så installera fail2ban så blockas alla ip automatiskt via iptables som försöker bruteforca ssh tex.

Will do!
Har suttit och läst in mig lite på dokumentation om fail2ban nu, blir till att installera så snart jag kommer hem från jobbet
Citera

Skapa ett konto eller logga in för att kommentera

Du måste vara medlem för att kunna kommentera

Skapa ett konto

Det är enkelt att registrera ett nytt konto

Bli medlem

Logga in

Har du redan ett konto? Logga in här

Logga in