登录社区:用户名: 密码: 忘记密码 网页功能:加入收藏 设为首页 网站搜索  

文档

下载

图书

论坛

安全

源码

硬件

游戏
首页 信息 空间 VB VC Delphi Java Flash 补丁 控件 安全 黑客 电子书 笔记本 手机 MP3 杀毒 QQ群 产品库 分类信息 编程网站
  立华软件园 - 安全技术中心 - 相关下载 - 入侵检测 技术文章 | 相关下载 | 电子图书 | 攻防录像 | 安全网站 | 在线论坛 | QQ群组 | 搜索   
 安全技术技术文档
  · 安全配制
  · 工具介绍
  · 黑客教学
  · 防火墙
  · 漏洞分析
  · 破解专题
  · 黑客编程
  · 入侵检测
 安全技术工具下载
  · 扫描工具
  · 攻击程序
  · 后门木马
  · 拒绝服务
  · 口令破解
  · 代理程序
  · 防火墙
  · 加密解密
  · 入侵检测
  · 攻防演示
 安全技术论坛
  · 安全配制
  · 工具介绍
  · 防火墙
  · 黑客入侵
  · 漏洞检测
  · 破解方法
 其他安全技术资源
  · 攻防演示动画
  · 电子图书
  · QQ群组讨论区
  · 其他网站资源
最新招聘信息

spy-1.1.tgz
发表日期:2006-02-24 文件大小:8.18 K 下载次数:5048  

版权所有:
软件版本:1.1
文件大小:8.18 K
操作系统:其他
下载说明: spy是一个FreeBSD内核级系统调用监控模块,可以监视和过滤和记录用户发出的系统调用,并做出相应
的反应。

默认截获如下调用:

chdir(2), chmod(2), execve(2), link(2), mkdir(2), mount(2),
open(2), rmdir(2), setegid(2), seteuid(2), setgid(2),
setpgid(2), setregid(2), setreuid(2), setsid(2), setuid(2),
unlink(2) unmount(2)

当调用发生并且符合一定的环境条件是,spy就会把调用信息记录到syslogd中,默认记录在SECURITY
组 INFO级中,所以请注意修改你的/etc/syslog.conf,打开相应的记录开关并重新运行syslogd.


spy是一个内核模块,由于自身截获了几乎所有重要的进程相关syscall,所以自身是不可重入的,对
spy进行管理是通过系统的sysctl命令接口,命令格式如下:

# sysctl -w kern.spy.add=mount,uid=65534,root,args


===============================================================================
可接受参数:
kern.spy.defopt (可读写字符串) 默认监视选项: user,root,args.

kern.spy.list (只读字符串) 当前监视的系统调用

kld.spy.dump (只读struct spy_ent{}) kern.spy.list原始信息

kern.spy.add (可读写字符串) 添加一个系统调用到监视列表

kern.spy.del (可读写字符串) 删除一个被监视系统调用

kern.spy.disable (可写字符串) 禁用spy特性 (可能需要重新启动系统)

kern.spy.enable (可写字符串) 开启spy特性

可接受选项:
首要选项
user 监视一个root以外的用户进程,按uid确定

root 监视所有属于root的进程

uid=n 监视uid==n 的用户进程

gid=n 监视gid==n 的用户进程


次要选项
args 传递给系统调用的参数信息

other 其他特征信息

===============================================================================

使用说明:
命令格式为 # sysctl -w kern.spy.(第一参数)=首要选项,次要选项

a.例如,审计系统中uid=65534的用户异常调用mount()的情况:

#sysctl -w kern.spy.add=mount,uid=65534,root,args


b.审计默认事件,所有用户对列表中的默认调用的使用情况:

#sysctl -w kern.spy.defopt=user,root,args,other

c.禁用spy setuid监控特性
#sysctl -w kern.spy.disable=setuid,uid=65534,args

立即下载

我来说两句】 【发送给朋友】 【加入收藏】 【返加顶部】 【打印本页】 【关闭窗口
中搜索

 ■ [欢迎对本文发表评论]
用  户:  匿名发出:
您要为您所发的言论的后果负责,故请各位遵纪守法并注意语言文明。

最新招聘信息

关于我们 / 合作推广 / 给我留言 / 版权举报 / 意见建议 / 广告投放 / 友情链接  
Copyright ©2001-2006 Lihuasoft.net webmaster(at)lihuasoft.net
网站编程QQ群   京ICP备05001064号 页面生成时间:0.00146