Bash脚本内容
常规Bash审计方案或方法,很少有记录“脚本内容”的,一般只会记录test用户执行了test.sh脚本:test.sh具体内容是什么不清楚
这就容易造成:
- 恶意的审计绕过
- 完整事件无法回溯,test.sh完全可以执行完毕后进行删除或修改
clientA(192.168.168.1)发送数据/连接 serverA(192.168.168.2): clientA没有本地arp cache
的情况下, 首先会发送arp请求
ServerA 抓包如下
1 | 17:02:03.332700 52:54:00:8c:d8:6e > ff:ff:ff:ff:ff:ff, ethertype ARP (0x0806), length 42: Request who-has 192.168.168.2 tell 192.168.168.1, length 28 |
疑惑的是通信过程中serverA也会发送arp请求clientA的MAC,这个细节之前还真没注意过。
盯日志,发现如下信息
1 | 2021-12-20T06:29:06.112829+08:00 test-server kernel: [17763482.361803] EXT4-fs warning (device dm-1): ext4_dx_add_entry:2190: Directory (ino: 17956865) index full, reach max htree level :2 |
Directory (ino: 17956865) index full
第一反应哪个分区的inode满, 实际查看并没有