基于AIDE进行入侵检测
发布时间
阅读量:
阅读量
AIDE(Advanced Intrusion Detection Environment,高级入侵检测环境)是一种用于检测文档完整性的入侵检测工具。
该工具能够建立指定文档的数据库,并以aide.conf作为配置文件。AIDE数据库可记录文档的多种属性,例如:权限(permission)、索引节点编号(inode number)、所属用户(user)、所属用户组(group)、文档大小、最后修改时间(mtime)、创建时间(ctime)、最后访问时间(atime)以及增加的大小和连接数。此外,AIDE还支持使用sha1、md5、rmd160、tiger等算法,以加密方式生成每个文档的校验码或哈希值。
实验目的:
通过验证数据文件的权限、时间、大小及哈希值等信息,确保数据完整性。在数据未被破坏之前,需利用Aide完成初始化校验并生成校验数据库文件;一旦发生攻击行为,则可通过该数据库快速识别被篡改的文件。
步骤
完成本案例需遵循以下操作流程。
步骤一:部署AIDE入侵检测系统
1)安装所需软件包
[root@proxy ~]# yum -y install aide
2)调整配置文件
明确需要校验的数据范围及具体校验方式
[root@proxy ~]# vim /etc/aide.conf
@@d
全部评论 (0)
还没有任何评论哟~
