电脑技术学习

Solaris基本审计和报告工具使用攻略

dn001

  (2)如何比较文件列表。

  如果我们在不同的时间对系统中某个目录分别建立了两个文件列表,就可以通过比较这两文件列表的不同而找到这个目录的轻微改动,这也将为系统安全带来新的保障。

  应用实例:比较不同时间的/etc目录的变化。

  首先,建立/etc的文件列表:

  bart create -R /etc > system1.control.081101

  在另一个时间建立/etc目录的新的文件列表:

  bart create -R /etc > system1. control.081112

  最后,比较两个文件列表的内容:

  # bart compare system1.control. 081101 system1. control. 081112 如图 3 。

  图 3比较不同时间的/etc目录的变化

  (3)比较不同系统的清单与控制系统的清单

  您可以运行系统间比较,这样可以迅速确定在基准系统和其他系统之间是否存在任何文件层差异。例如,如果您已经在基准系统上安装了特定版本的 Solaris 软件,并且需要了解其他系统是否也安装了相同的软件包,则可以创建那些系统的清单,然后将测试清单与控制清单进行比较。此类比较会列出与控制系统比较的每个测试系统在文件内容方面的任何差异。

  下面这个例子介绍了如何通过比较控制清单与不同系统的测试清单来监视 /usr/bin 目录内容的更改。

  "创建控制清单。

  # bart create -R /usr/bin > control-manifest.121203

  "为需要与控制系统进行比较的系统创建测试清单。

  # bart create -R /usr/bin > system2-manifest.121503

  "需要比较清单时,将清单复制到同一位置。

  # cp control-manifest /net/system2.central/bart/manifests

  "将控制清单与测试清单进行比较。

  # bart compare control-manifest system2.test > system2.report

  /su:

  gid control:3 test:1

  /ypcat:

  mtime control:3fd72511 test:3fd9eb23

  上面的输出指示了 /usr/bin 目录中 su 文件的组 ID 与控制系统中的组 ID 不同。此信息有助于确定测试系统上是否安装了不同版本的软件或是否有人篡改了文件。

  总结:BART 是一种完全在文件系统层运行的文件跟踪工具。使用 BART,可以迅速、轻松、可靠地收集有关安装在已部署的系统上的软件栈组件的信息。使用 BART,可以通过简化耗时的管理任务来显著降低管理系统网络的成本。使用 BART,可以根据已知的基准确定系统上所进行的文件层更改。可以使用 BART 根据完全安装并配置的系统创建基准或控制清单。然后可将此基准与系统快照进行比较,将生成一个列出从系统安装以来所进行的文件层更改的报告。bart 命令是标准 Unix 命令。您可以将 bart 命令的输出重定向到文件以便进行后续处理。

标签: