為啥要寫這邊文章初厚?因為網(wǎng)站被掛馬炎码,直接可以修改網(wǎng)站文件忆谓,設(shè)置權(quán)限啥的都不能解決裆装,希望這個工具能有用
先安裝
yum install audit
配置規(guī)則,比如監(jiān)控網(wǎng)站下robots.txt 文件是否被某個進(jìn)程修改
auditctl -w /htdocs/www/robots.txt -p wae -k robots
-w 指明要監(jiān)控的文件
-p awrx 要監(jiān)控的操作類型倡缠,append, write, read, execute
-k 給當(dāng)前這條監(jiān)控規(guī)則起個名字哨免,方便搜索過濾
查看修改記錄,并生成報表
ausearch -i -k robots