sudo以降に他のユーザーが実行したコマンドの追跡

sudo以降に他のユーザーが実行したコマンドの追跡

私はsudo10人のユーザーに別の同様のユーザーになることを提案しましたnsup

になった後、どのユーザーがどのコマンドを実行したかを追跡したいと思いますnsup。ログファイルをパブリックファイルに保存する方法があれば良いと思います。

調べましたが、/var/log/secureそこでは、どのユーザーが行った後にどのコマンドを実行したかを区別することはできませんnsup。あるユーザーがコマンドを実行したが表示されます。~になる nsup、他に何もありません。

答え1

ユーザーがbashを使用している場合は、/etc/bash.bash_logoutスクリプトを使用して、履歴の追加コピーをタイムスタンプ形式で保存できます。

たとえば、誰がいつ行ったのかについて監査証跡を提供し(複数のsudoユーザーを持つサーバー上で)、システムが破損した場合に記録を保存するために、次のように書きました。

#! /bin/bash

# /etc/bash.bash_logout
#
# Time-stamped bash history logging
# by Craig Sanders <[email protected]> 2008
#
# This script is public domain.  Do whatever you want with it.

exec >& /dev/null

# LOGDIR must already exist and must be mode 1777 (same as /tmp)
# put it somewhere easily overlooked by script-kiddies.  /var/log 
# is a bad location because slightly-brighter-than-average SK's will
# often 'rm -rf /var/log' to cover their tracks.
LOGDIR='/var/tmp/.history'

[ -d "$LOGDIR" ] || exit 0

# Get current user name and who they logged in as.
CNAME=$(id -u -n)
LNAME=$(who am i | awk '{print $1}')
NAME="$LNAME--$CNAME"

# Get the TTY
TTY=$(tty)

# get the hostname and ip they logged in from
# short (non-fqdn) hostname:
RHOST_NAME=$(who -m  | awk '{print $5}' | sed -r -e 's/[()]|\..*//g')
# or full hostname:
#RHOST_NAME=$(who -m  | awk '{print $5}' | sed -r -e 's/[()]//g')

# if no RHOST_NAME, then login was on the console.
echo "$RHOST_NAME" | grep -q '[:/]' && RHOST_NAME="console"

# get the IP address
RHOST_IP=$(who -m --ips | awk '{print $5}')
echo "$RHOST_IP" | grep -q '[:/]' && RHOST_IP="console"

RHOST=$(echo "$RHOST_NAME--$RHOST_IP")

WHERE="$RHOST--$TTY"
WHERE=$(echo "$WHERE" | sed -e 's/\//-/g' -e 's/^-//')

# Filenames will be of the form:
# $LOGDIR/cas--root--localhost--127.0.0.1---dev-pts-1
# Ugly, but useful/informative. This example shows I logged in as cas
# from localhost, sudo-ed to root, and my tty was /dev/pts/1
HISTLOG="$LOGDIR/$NAME--$WHERE"


# Optionally rotate HISTLOG on each logout, otherwise new history
# sessions just get appended.
#[ -e "$HISTLOG" ] && savelog -l -c 21 -q $HISTLOG > /dev/null 2>&1

# Log some easily parseable info as a prelude, including the current
# history settings (an unusual HISTFILE or zero HISTSIZE setting is
# suspicious and worthy of investigation)

cat <<__EOF__ >> "$HISTLOG"

### TIME ### $(date +'%a,%Y-%m-%d,%H:%M:%S')
### FROM ### $RHOST_NAME,$RHOST_IP,$TTY
### USER ### $LNAME,$CNAME
### WHOM ### $(who -m)
### HIST ### $HISTFILE,$HISTSIZE

__EOF__


# Setting HISTTIMEFORMAT seems to be buggy. bash man page says it uses
# strftime, but all it seems to care about is whether it's set or not -
# 'history -a' always uses seconds since epoch, regardless of what it is
# set to.

HISTTIMEFORMAT="%s"
history -a "$HISTLOG"


# Now write history as normal (this seems buggy too. bash used to always
# write $HISTFILE anyway, but now it won't do it if you've already run
# 'history -a')

unset HISTTIMEFORMAT
history -w

答え2

これが私が達成した方法です。

rsyslog.confファイルで追跡する次の行を追加しました。

$umask 0000                 
$FileCreateMode 0666         
local2.info /var/log/usercommands
$umask 0077                 

/etc/skel/.bashrcファイルに次の行を追加しました。

myname=`who am i | awk '{print $1}'`
PROMPT_COMMAND='history -a >(logger -p local2.info -i "$myname $USER[$PWD] $SSH_CONNECTION")'

これが役に立つことを願っています

答え3

11年の1ヶ月前に質問しました

バラより https://access.redhat.com/documentation/en-us/red_hat_enterprise_linux/6/html/security_guide/sec-understanding_audit_log_files

RHEL 6を指していますが、それが重要な場合は最新バージョンを探してください。監査ログファイルについてレッドハットから。

監査uidで、プロセスの開始に有効なuidをuid確認しようとしています。ただし、これを効果的にキャプチャするには、適切に定義されたファイルが必要です。この投稿のタイトル行に質問された質問についてはい、追跡可能ですが(人間が読みやすくはありません)、audit.logにあります。 11年前、RHEL / CentOS 7はおそらくそうではありません。今日と同様に、RHEL 8+より前の auditd バージョンと同じくらい良いです。auideuid/var/log/audit/audit.logsystemctl enable auditd/etc/audit/rules.d/audit.rules

関連情報