Ir al contenido principal

ttyrec


herramienta para auditoria de sistemas gnu/linux

(Edite este post con algunas correcciones ortográficas y de traducción, ya que tenia muchos errores de traducción)


Con este software podemos descubrir cual usuario ha efectuado algún cambio en el sistema para después de esa forma poder corregirlo de forma rápida y sencilla. También podemos usarlo como auditoria en caso de que tengamos duda de que alguien consiguió acceder al servidor queriendo perjudicar o cualquier otra posibilidad..

En caso de que alguien acceda a nuestro servidor como root puede detener todos los logs, y no podremos saber nada de lo que aconteció, algo que no es posible de realizar con el ttyrec.

Esta herramienta la he probado con CentOS, pero la misma debe de funcionar en otras versiones o distros de gnu/linux como Fedora, SUSE, Debian, etc.

En la versión de Debian es más simple, solo escribimos el comando "apt-get install ttyrec" y el software ya estará instalado.

Todos los archivos de configuración del ttyrec están en /etc/ttyrec.

Abajo las configuraciones para quien no tiene los paquetes en sus repositorios

Accedemos al sitio:

http://0xcc.net/ttyrec/index.html.en


Y descargamos la ultima versión del software, el que se utilizo para este tutorial es la versión ttyrec 1.0.8..

Vamos a descomprimirlo en el directorio /usr/src:

# tar -xzvf ttyrec-1.0.8.tar.gz -C /usr/src

Accedemos al nuevo directorio:

# cd /usr/src/ttyrec-1.0.8

Y vamos a compilar:

# make CFLAGS=-DSVR4

El comando de arriba generará 3 binarios:

ttyrec = Responsable por grabar la salida de terminal del usuario en un archivo para hacer la auditoria;
ttyplay = Comando usado para ver que fue grabado por el ttyrec basándose en el archivo de salida;
ttytime = Archivo de utilidad para mostrar el tiempo de grabación del ttyrec, basándose en el archivo de salida.


Vamos a copiar los 3 binarios al directorio /usr/local/bin:

# cp ttyrec ttyplay ttytime /usr/local/bin


Test de script de automatización
Ahora lo mejor, verificar si el software funciona conforme a nuestras configuraciones.

Como root, abrimos alguna terminal en nuestro servidor.
en la consola escribimos:
# ttyrec -u archivotest.rec

Después de este comando aparentemente no pasa nada. Pero una ves ejecutado ese comando dentro del directorio de uso actual ira apareciendo un archivo llamado archivotest.rec y ttyrec ya estará grabando todo lo que fue hecho en la terminal.

Ejecutamos otros comandos en el servidor, como por ejemplo: history, df, fdisk -l, iptables -nL etc.

Después de eso volvemos a escribir exit para salir del ttyrec.

Vamos a verificar si fue grabado:
en la consola escribimos
# ttyplay archivotest.rec

Otra opción es controlar la salida de este archivo con:

# tail -f archivotest.rec

Si todo ocurrió bajo la normalidad, bien con el proceso encima, vamos automatizarlo dejando un script que haga que el ttyrec grabe todas las terminales de los usuarios que se conecten en tu sistema.

Creamos el directorio /root/audit/ttyrec con permiso 777 para que todos los usuarios puedan escribir dentro de ella.

# mkdir /root/audit/ttyrec
# chmod 777 /root/audit/ttyrec

Para garantizar que no ocurra problema dentro del archivo /etc/profile, hacemos una copia del mismo

# cp /etc/profile /root/profile.bkp

Después de eso editamos el mismo con el editor preferido, en este caso vamos a usar el vim, adicionando el siguiente contenido debajo de la ultima linea del archivo:

# vim /etc/profile

if archivotest`id -u` != 0
then
TTYFORMAT="/root/audit/ttyrec/${LOGNAME}-${HOSTNAME}-`date +%H-%M--%d-%m-%Y`.rec"
ttyrec -u $TTYFORMAT
fi

Llegamos al final de este articulo, ahora todas las veces que algún usuario tenga acceso al servidor, el histórico sera guardado en un archivo dentro de /root/audit/ttyrec, con la grabación de la hora y el día.

Espero hayan entendido el tutorial es que me costo recopilar información del tema y traducirlo para que ustedes pudieran entenderlo de la mejor manera 

Entradas populares de este blog

ISO Master, crea y modifica tus ISO’s fácilmente

<a href="http://ubuntu.com/getubuntu" title="Descarga Ubuntu"> <img src="http://www.marcelor.com/wp-content/uploads/199_164_ubuntu.png" alt="Descarga Ubuntu."/> </a> Ha sido liberada la versión 1.3.7 de ISO Master, aplicación que te permite crear y modificar archivos ISO9660 (imágenes ISO). Principales funcionalidades: Crear una imagen ISO desde el principio. Añadir o eliminar archivos y directorios en o desde una imagen de CD. Crear CDs de arranque utilizando diferentes tipos de registros de arranque: no emulación (isolinux, Microsoft Windows), 1,2, 1,44 y 2,88 de emulación de disquete. Apoyo a Rock Ridge y nombres de archivo Joliet. Iso Master es una aplicación de código abierto y está disponible en versión linux y windows. No disponible aún en los repositorios de Ubuntu http://www.littlesvr.ca/isomaster/download/

Reproducir Full-HD con VLC

Antes que nada aclaro que no van a poder ver CUALQUIER VIDEO en Full-HD. Depende mucho el bitrate. Probé con varios trailers y anda bien, pero videos de mayor bitrate van a seguir dando saltos. El problema insalvable es que el procesador Intel Atom N270 a 1.6ghz no tiene el poder de proceso necesario para poder ver sin problemas videos más pesados. Con probar de todas formas no se pierde nada, así que empecemos: Abrimos VLC . Nos dirigimos al menú Tools y Preferences. Abajo a la izquierda donde dice Show Settings cliqueamos en All . A la izquierda nos metemos en Input / Codecs > Video-codecs > FFmpeg . A la derecha tildamos Allow speed tricks , y donde dice Skip the loop filter for H.264 decoding , seleccionamos All. Abajo de eso, tildamos Hardware Decoding. Les quedaría así:

Heimdall: Odin Alternative That Runs On Linux (Tool To Flash ROMs On Samsung Galaxy S Devices)

Heimdall is a cross-platform (runs on Linux, Windows and Mac OSX), open source Odin alternative which uses the same protocol as Odin to interact with a device in download mode, that can be used to flash Android ROMs or Kernels onto Samsung Galaxy S phones. The application officially supports Samsung Galaxy S GT-I9000 (8GB) from UK and Galaxy S GT-I9000 (16GB) from Australia, but users have reported that it also works with the Captivate, Vibrant, Fascinate, Mesmerize, Epic 4G, Galaxy S 4G, Infuse 4G, GT-I9000T, Galaxy Tab (7 and 10.1 inches), Galaxy S II, and the international GT-I9000. And indeed, at least for Samsung Galaxy S II, I can confirm that Heimdall works as I've tested it myself. Before using Heimdall, remember that flashing has the potential to brick your phone so use it carefully! Flashing ROMs onto your device may also void your warranty! For the steps required to flash an Android ROM from Linux onto your Samsung device using Hei...