Auditd'in kapatılmasıyla ilgili bilgileri nasıl düzgün bir şekilde arayabilirim?


1

Elimde bir gizem var. Bir gün /etc/rc5.d/S11auditdoldu /etc/rc5.d/K88auditdve hiç kimse bunun sorumluluğunu almıyor. Neredeyse başlı başına geldi gibi görünüyor, ki bu oldukça mantıklı ve biraz araştırma gerektiriyor.

Varsayılan Fedora 12 kurulumunu farz edersek, auditdkaldırılmış bir başlatma sırasına yol açan takip eylemlerinin yolları nelerdir? Şimdiye kadar kontrol ettim:

/var/log/messages Bir keresinde şeytanın düzgün şekilde yeniden başlatıldığını ve bir daha yüklenmediğini gösteriyor.

/var/log/audit/audit.logüzerinden ausearchaynı şeyi gösterir.

chkconfig | grep audit şu anda kapalı olduğunu, ancak yalnızca 5'inci çalışma düzeyinde olduğunu gösterir.

Şanssız bile denedim .bash_history.

lastayrıca kimsenin sshuzaktan giriş yapmak için kullanılmadığını da gösterir .

Peki neyi kaçırdım? Daha fazla bilgi için nereye bakmalı?

Yanıtlar:


3

Ben de aynı sorunu yaşadım ve olası bir açıklama yaptım.

Benim durumumda, bağlantıları değiştirerek önyükleme sırasında readaheadgeçici olarak devre dışı bırakan paketten kaynaklandığından şüpheleniyorum (bkz. ). Bunları önyükleme sırasının sonunda değiştirmesi gerekiyor, ancak bunu keserseniz (örn. CtrlAltDel veya bir elektrik kesintisi), o zaman kalıcı olarak kapatılır.auditdrc.d/etc/init/readahead-disable-services.confauditd

Bu konuda bir tartışma var https://bugzilla.redhat.com/show_bug.cgi?id=729452 .

Sitemizi kullandığınızda şunları okuyup anladığınızı kabul etmiş olursunuz: Çerez Politikası ve Gizlilik Politikası.
Licensed under cc by-sa 3.0 with attribution required.