!["chmod 640"이 "/etc/passwd" 파일을 수정한 이유를 추적하는 방법은 무엇입니까?](https://linux55.com/image/2996/%22chmod%20640%22%EC%9D%B4%20%22%2Fetc%2Fpasswd%22%20%ED%8C%8C%EC%9D%BC%EC%9D%84%20%EC%88%98%EC%A0%95%ED%95%9C%20%EC%9D%B4%EC%9C%A0%EB%A5%BC%20%EC%B6%94%EC%A0%81%ED%95%98%EB%8A%94%20%EB%B0%A9%EB%B2%95%EC%9D%80%20%EB%AC%B4%EC%97%87%EC%9E%85%EB%8B%88%EA%B9%8C%3F.png)
AIX 6100-05-02-1034에서는 /etc/passwd
파일 권한이 640으로 변경되는 경우가 많습니다. 이건 나쁘다...
chmoding 파일이 무엇인지 어떻게 추적할 수 있나요? 아니요 history 1000 | fgrep -i chmod
, 파일을 수정하는 프로세스가 있는 것 같은데 어떤 프로세스인가요? dtrace
이것이 가능합니까? AIX에는 없습니다.
답변1
Dtrace는 훌륭하지만 AIX로 포팅되지 않았습니다.
감사를 통해 파일을 수정하는 내용을 추적할 수 있어야 합니다.http://www.ibm.com/developerworks/aix/library/au-audit/
답변2
처음에는 수정해야 할 깨진 코드처럼 들리기 때문에 IBM에 문제 로그를 열었습니다. 개인적으로 /etc/resolv.conf와 비슷한 문제가 있었지만 다른 사람들도 읽을 수 없었습니다. 이는 root:system에 속할 때 문제가 될 수 있습니다.
유명한 DeveloperWorks URL Randomizer가 손상되어 위의 링크가 더 이상 작동하지 않지만 감사 하위 시스템에 대한 포인터는 정확합니다. 예를 들어 확인하십시오.http://www-01.ibm.com/support/knowledgecenter/ssw_aix_61/com.ibm.aix.security/monitor_file_access_realtime.htm또는 아카이브 페이지:https://web.archive.org/web/20080328022606/http://www.ibm.com/developerworks/aix/library/au-audit/
이벤트 선택을 위해서는 FILE_Write 및 FILE_Mode, FILE_Privilege 및/또는 FILE_Acl을 사용해 보아야 합니다.