WEB开发网
开发学院网络安全安全技术 详查系统记录 追踪黑客入侵线索 阅读

详查系统记录 追踪黑客入侵线索

 2008-09-01 13:18:51 来源:WEB开发网   
核心提示: syslog 关于系统纪录本身方面user 关于使用者方面uucp 关于UNIX互拷(UUCP)方面上面是大部份的UNIX系统都会有的情况,而有些UNIX系统可能会再分出不同的项目出来,详查系统记录 追踪黑客入侵线索(3),2.什么程度才记录:下面是各种不同的系统状况程度,依照轻重缓急排列

syslog 关于系统纪录本身方面

user 关于使用者方面

uucp 关于UNIX互拷(UUCP)方面

上面是大部份的UNIX系统都会有的情况,而有些UNIX系统可能会再分出不同的项目出来。

2.什么程度才记录:

下面是各种不同的系统状况程度,依照轻重缓急排列。

none 不要记录这一项

debug 程式或系统本身除错讯息

info 一般性资讯

notice 提醒注意性

err 发生错误

warning 警告性

crit 较严重的警告

alert 再严重一点的警告

emerg 已经非常严重了

同样地,各种UNIX系统可能会有不同的程度表示方式。有些系统是不另外区分crit与alert的差别,也有的系统会有更多种类的程度变化。在记录时,syslogd 会自动将你所设定程度以及其上的都一并记录下来。例如你要系统去记录 info等级的事件,则notice、err.warning、crit、alert、emerg等在info等级以上的也会一并被记录下来。 把上面所写的1、2项以小数点组合起来就是完整的「要记录哪些东西」的写法。

例如 mail.info表示关于电子邮件传送系统的一般性讯息。auth.emerg就是关于系统安全方面相当严重的讯息。 lpr.none表示不要记录关于列表机的讯息(通常用在有多个纪录条件时组合使用)。另外有三种特殊的符号可供应用:

1.星号(*) 星号代表某一细项中所有项目。例如mail.*表示只要有关mail的,不管什么程度都要记录下来。而*.info会把所有程度为info的事件给记录下来。

2.等号(=)等号表示只记录目前这一等级,其上的等级不要记录。例如刚刚的例子,平常写下info等级时,也会把位于info等级上面的notice、err.warning、crit、alert、emerg等其他等级也记录下来。但若你写=info则就只有记录info这一等级了。

上一页  1 2 3 4 5 6 7 8  下一页

Tags:系统 记录 追踪

编辑录入:爽爽 [复制链接] [打 印]
赞助商链接