频道直达:新闻 - 组网 - 安全 - 服务器 - 存储 - 系统 - 应用 - 开发 - 数据库 - 前沿 - 技术人 - 培训 - 求职 - 读书 - 教程 - 专题 - 产品 - 案例 - 技术圈 - 博客 - BBS
51CTO.COM_中国领先的IT技术网站
找资料:

Liunx系统的LOG日志文件

作者: lynn 出处:51CTO.com 2007-11-29 16:42    砖    好    评论   进入论坛
阅读提示:网管主要靠系统的LOG,即我们时常所说的日志文件, 来获得侵入的痕迹及你进来的IP,或其他信息。当然也有些网管使用第三方工具来记录侵入他电脑的痕迹,这里主要要讲的是一般UNIX系统里记录你踪迹的文件。

网管主要靠系统的LOG,即我们时常所说的日志文件, 来获得侵入的痕迹及你进来的IP,或其他信息。当然也有些网管使用第三方工具来记录侵入他电脑的痕迹,这里主要要讲的是一般UNIX系统里记录你踪迹的文件。

那到底这些LOG日志文件放在哪里呢?这主要依靠的是你所进入的UNIX系统系统, 各个系统有些不同的LOG文件,但大多数都应该有差不多的位置,最普通的位置如下:

/usr/adm - 早期版本的UNIX;

/var/adm - 新一点的版本使用这个位置;

/var/log - 一些版本的Solaris,linux BSD,Free BSD使用这个位置;

/etc - 多数UNIX版本把utmp放在这里,有些也把wtmp放在这里,syslog.conf 在这里。

下面的一些文件根据你所在的目录不同而不同:

acct 或 pacct -- 记录每个用户使用的命令记录

access_log -- 主要当服务器运行NCSA HTTPD时, 记录什么站点连接过你的服务器

aculog -- 保存着你拨出去的MODEMS记录

lastlog -- 记录了用户最近的LOGIN记录和每个用户的最初目的地,有时是最后不成功LOGIN的记录

loginlog -- 记录一些不正常的LOGIN记录

messages -- 记录输出到系统控制台的记录,另外的信息由syslog来生成

security -- 记录一些使用UUCP系统企图进入限制范围的事例

sulog -- 记录使用su命令的记录

utmp -- 记录当前登录到系统中的所有用户, 这个文件伴随着用户进入和离开系统而不断变化

utmpx -- UTMP的扩展

wtmp -- 记录用户登录和退出事件

syslog -- 最重要的日志文件,使用syslogd守护程序来获得日志信息:

/dev/log -- 一个UNIX域套接字,接受在本地机器上运行的进程所产生的消息

/dev/klog -- 一个从UNIX内核接受消息的设备

514端口 -- 一个INTERNET套接字,接受其他机器通过UDP产生的syslog消息。

uucp -- 记录的UUCP的信息,可以被本地UUCP活动更新, 也可有远程站点发起的动作修改,信息包括发出和接受的呼叫,发出的请求,发送者, 发送时间和发送主机。

lpd-errs -- 处理打印机故障信息的日志

ftp日志 -- 执行带-l选项的ftpd能够获得记录功能

httpd日志 -- HTTPD服务器在日志中记录每一个WEB访问记录

history日志 -- 这个文件保存了用户最近输入命令的记录

vold.log -- 记录使用外接媒介时遇到的错误记录

======================

其他类型的日志文件-

======================

有些类型的LOG文件没有特定的标题,但开始于一个特定的标志, 你可以在前面头发现如下的标志,这就一般表示此是个LOG日志文件,你就可以编辑它了:

xfer -- 表明试图一个禁止的文件传输.

rexe -- 表明试图执行一个不允许的命令

还有许多其他其他类型的LOG文件存在,主要是第三方软件引起的, 或者甚至他妈的网管自己有设置了一只"眼睛"在他的系统上,所以你要对你认为可能是LOG文件的文件多一份心眼。许多管理员喜欢把日志文件放在同一个目录中以便管理, 所以你要检查你发现的LOG文件所在的目录中,是否有其他日志文件放在这里,如果有,咯,你知道怎么做。

另一个你要注意的是有关LOG用户MAIL的文件,此文件名可以多种多样,或则有时是syslog文件的一部分。你要知道syslog记录那些信息,你可以查看syslog.conf中的信息此文件的目录是在/etc中。

======================

Windows NT的审计跟踪

======================

几乎WINDOWS NT系统中的每一项事务都可以在一定程度上被审计,在WINDOWS NT中可以在两个地方打开审计-EXPLORER 和USER MANAGER,在EXPLORER中,选择Securtiy,再选择Auditing以几乎Directory Auditing对话框,系统管理员可以在这个窗口选择跟踪有效的和无效的文件访问,在USER MANAGER中,系统管理员可以根据各种用户事件的成功和失败选择审计策略,如登录和退出,文件访问,权限非法和关闭系统等。

WINDOWS NT 是使用一种特殊的格式存放它的日志文件,这种格式的文件可以被事件查看器 EVENT VIEWER读取。事件查看器可以在ADMINISTRATIVE TOOL程序组中找到。 系统管理员可以使用事件查看器的Filter选项根据一定条件选择要查看的日志条目,查看条件包括类别,用户和消息类型。

WINDOWS NT 在三个分开的日志文件存放审计信息:

Application Log - 文件包括用NT SECURITY AUTHORITY注册的应用程序产生的信息。

Security Log - 包括有关通过NT可识别安全提供者和客户的系统访问信息。

System Log - 包含所有系统相关事件的信息。

WINDOWS NT FTP连接的日志:

WINDOWS NT可以记录入境的FTP连接,在注册表中进行了修改后, 你可以是否记录由匿名的,正常用户或者两种用户建立的连接,可以在事件查看器中查看这些日志条目。

WINDOWS NT的HTTPD事务系统管理员可以使用NT的HTTPD服务在日志中记录对特定文件的访问企图。 可以在控制面板的HTTPD配置工具中选择一个激活日志功能特性。

【相关文章】

【责任编辑:刘兵 TEL:(010)68476606】

专题
系统应用日志分析管理
Linux——从菜鸟到高手
Windows Server 2008专题
Ubuntu 中文开源频道
Solaris基础知识入门
我也说两句

匿名发表

(如果看不清请点击图片进行更换)


中 国 领 先 的 IT 技 术 网 站 ·
技 术 成 就 梦 想
·Windows XP远程桌面连接图解(.. (查看56377次)
·Solaris基础知识入门 (查看47764次)
·Windows操作系统安装 (查看34661次)
·设置远程桌面连接 (查看34190次)
·Linux的安装 (查看31196次)
订阅技术快讯
电子杂志下载
名称:SQL Server数据库管理精品黄皮书
简介:书中文章经过精挑细选,便于用户能根据自己的实际工作和学习,快速在本书寻找到相关资料。内容涵盖了SQL Server的安装与升级、语句查询、数据备份和恢复、自动化任务、数据同步、数据字典、安全和预防、性能和优化、集群等各方面应用信息,以及DBA管理人员在数据库管理工作中
名称:2007路由技术大全
简介:《2007路由技术大全》由51CTO.com网站特别策划制作,该书包括路由器技术、路由器产品、路由器配置、安全设置、路由器故障处理、路由器密码恢复,以及广大网友在实践使用中的心得经验和技巧文章,内容注重实用性,适用于初学者入门,也适合多年从业者提高,是一本实践和理论完
名称:网络安全精品应用黄皮书
简介:《2007精品网络安全黄皮书》包括了9个大类24个小类, 800余篇文章,内容包含了熊猫烧香病毒、DDOS攻击、ARP病等热点问题的介绍及解决方案。从病毒查杀、防范、系统、数据等各方面的安全设置到黑客技术的了解、防范,涉及到了安全应用的全部领域, 由浅至深内容全面。