TGStat
TGStat
Введите текст для поиска
Расширенный поиск каналов
  • Язык сайта
    flag Russian flag English flag Uzbek
  • Вход на сайт
  • Каталог
    Каталог каналов и чатов Региональные подборки Тематические подборки Платные каналы Поиск каналов
    Добавить канал/чат
  • Рейтинги
    Рейтинг каналов Рейтинг чатов Рейтинг публикаций
    Рейтинги брендов и персон
  • Аналитика
  • Поиск по публикациям
  • Мониторинг Telegram
  • Продвижение
    Реклама через Яндекс Бизнес Реклама в каналах через TGStat Agency Реклама на сайте TGStat.ru
Hacking Ready | InfoSec

5 Oct, 14:07

Открыть в Telegram Поделиться Пожаловаться

Разворачиваем локальный сервер централизованного сбора логов Syslog-ng.

Децентрализованное хранение журналов на разных серверах затрудняет расследование инцидентов и позволяет злоумышленникам заметать следы. Поднятие единого сервера Syslog-ng позволяет собирать логи со всей инфраструктуры в реальном времени и защищать их от модификации. Мы развернем и настроим прием лог-событий по протоколу UDP на порту 514.
Установим Syslog-ng в систему с помощью стандартного пакетного менеджера.

sudo apt-get update && sudo apt-get install -y syslog-ng


Пакет Syslog-ng успешно установлен и готов к конфигурированию.

Создадим конфигурационный файл syslog-ng-custom.conf, определяющий прием сетевых логов и их сохранение в отдельные файлы по хостам.

cat syslog-ng-custom.conf
source s_net { udp(ip(0.0.0.0) port(514)); };
destination d_clients { file("/var/log/remote/${HOST}.log"); };
log { source(s_net); destination(d_clients); };
EOF


Конфигурация приема сетевых логов по UDP сформирована и готова к подключению.

Запустим экземпляр Syslog-ng в тестовом режиме с указанием нового файла конфигурации.

sudo syslog-ng -f syslog-ng-custom.conf -F &


Сервер сбора логов запущен в фоновом режиме и прослушивает сетевой порт.


# проверка (проверка прослушивания порта 514 утилитой netstat или ss)
ss -ulpn | grep 514


Ожидаемый вывод: UNCONN 0 0 0.0.0.0:514 0.0.0.0:*


# cleanup (остановка тестового процесса syslog-ng и удаление конфига)
pkill syslog-ng && rm -f syslog-ng-custom.conf


Централизованный сбор логов необходим для корректного проведения расследований и своевременного обнаружения аномалий. Для боевых окружений обязательно используйте протокол TLS поверх TCP вместо открытого UDP-трафика. Выполнять только в изолированной среде / по разрешению.

➡️ Hacking Ready | #практика

1.2k 0 15 10
Каталог
Каталог каналов и чатов Подборки каналов Поиск каналов Добавить канал/чат
Рейтинги
Рейтинг каналов Telegram Рейтинг чатов Telegram Рейтинг публикаций Рейтинги брендов и персон
API
API статистики API поиска публикаций API Callback
Наши каналы
@TGStat @TGStat_Chat @telepulse @TGStatAPI
Почитать
Академия TGStat Исследование Telegram 2019 Исследование Telegram 2021 Исследование Telegram 2023
Контакты
Справочный центр Поддержка Почта Вакансии
Всякая всячина
Пользовательское соглашение Политика конфиденциальности Публичная оферта
Наши боты
@TGStat_Bot @SearcheeBot @TGAlertsBot @tg_analytics_bot @TGStatChatBot