1. Главная страница » Компьютеры

Linux для системного администратора

Автор: | 16.12.2019

Однажды меня спросили, что почитать начинающему админу. Сам я тоже являюсь начинающим, но давно зрела идея составить такой список, что же можно почитать с небольшим личным мнением или простым описанием.
Тут я поделюсь ссылками, книгами где можно набраться уму разуму.

Кто заинтересовался — прошу под кат.

Linux/Unix:

Книги:
Ссылки:

habrahabr.ru — разнообразные статьи и новости на IT и около-IT тематику.
www.opennet.ru — огромный сборник манов, вики, статей, советов, новостей и прочего на тему Linux, Unix.
www.linux.org.ru — русская информация об ОС Linux.
xgu.ru/wiki — точка обмена знаниями по UNIX/Linux-системам, системам с открытым исходных кодом, сетям и другим родственным вещам.
www.ibm.com/developerworks/ru/linux — крутые статьи от IBM.
syslog.tv — говорят, что бывают полезные статьи, но сам лично не читал.
www.cyberciti.biz — различные how-to и советы.
events.yandex.ru/events/kit — Курсы Информационных технология от Яндекса (видео), очень советую, крутые доклады.
course.secsem.ru/lections — Лекции по курсу «Практические аспекты сетевой безопасности» (видео, аудио, текст).
www.howtoforge.com — большая подборка How-to.
workaround.org — несколько полезных статей и руководств по Linux.
highload.com.ua — масштабирование и производительность, высокие нагрузки, PHP, MySQL.
find.unixpin.com/ru — построитель команды find.
www.grymoire.com/Unix — отличные учебники по sed, awk и полезные статьи.
kernelnewbies.org/KernelHacking — как же работает ядро?
forum.ru-board.com/forum.cgi?forum=8 — раздел форума для сисадминов.
sysadminblog.ru — блоги сисадминов про cisco, ip телефонию, linux, openldap и другое.
wiki.dieg.info — довольно много полезных советов по Linux.
www.sysadminwiki.ru/wiki — неплохая вики.
olemskoi.ru — блог системного администратора Linux.
debian.pro — блок для пользователя и администратора Debian.
interface31.ru/tech_it/index.html — технический блог со статьями по администрированию.
antizlo.blogspot.ru — опять таки неплохой блог.
howitmake.ru — очередной блог.
vds-admin.ru — linux-мануалы, how-to.
wiki.enchtex.info — ряд полезных статей и how-to по администрированию ubuntu и gentoo.
rfc2.ru — русские переводы RFC.
handynotes.ru — есть довольно хорошие статьи.
xtips.ru — шпаргалка для системных администраторов.
vim-adventures.com — игра-туториал для пользователей Vim.
nixsrv.com — Learn Linux The Hard Way — довольно интересные задачки для новичка.
www.linuxfromscratch.org/lfs — Linux From Scratch — соберем свой собственный линукс дистрибутив с блэкджеком и девушками.

Читайте также:  Ipod shuffle 3 поколение
Книги:
Ссылки:

ss64.com — отличный справочник консольных команд bash, cmd, powershel и т.д.
cb.vu/unixtoolbox.xhtml — описание shell-команд и примеры.

Книги:
Ссылки:

www.cpan.org — окало 120 тысяч модулей к Perl.

Python:

Книги:
Ссылки:

docs.python.org/2 — официальная документация по Python 2.7.3.
docs.python.org/3 — официальная документация по Python 3.3.0.

Книги:

Язык программирования С — лучшая книга по Си, но довольно высокий порог вхождения.
Как программировать на С — мне очень понравилась книга манерой изложения и доступностью, по сравнению с первой книгой.
Программирование на языке С — очень хорошо изложен материал.

Книги:

Язык программирования С++ — опять таки одна из лучших книг по С++, но порог вхождения опять таки велик.
Как программировать на С++ — аналогично книге по Си, очень доступно.

Регулярные выражения:

Книги:
Ссылки:

Базы данных:

Книги:
Ссылки:
Книги:

PHP в примерах — несколько человек мне посоветовали эту книгу, но честно говоря показалась не очень полезной.
PHP 5 в подлиннике — начал читать, довольно хорошо написано простым языком, обо всем.

Книги старался добавлять только те, которые прочел/начал читать/не дочитал.
Так же буду очень рад любым замечаниям.

За ссылки огромное спасибо автору этого поста и всем его комментаторам.

Данная статья не подлежит комментированию, поскольку её автор ещё не является полноправным участником сообщества. Вы сможете связаться с автором только после того, как он получит приглашение от кого-либо из участников сообщества. До этого момента его username будет скрыт псевдонимом.

  • 3 августа 2019 в 19:08 Установка драйвера USB WiFi адаптера в Linux (на примере DEXP WFA-601)
  • 24 сентября 2019 в 15:58 Падение популярности PHP: не все так однозначно?
  • 23 сентября 2019 в 18:25 Простейшая змейка на Python менее, чем в 100 строчек кода
  • 22 октября 2019 в 23:49 Как запустить Cisco ASDM на linux и не сойти с ума
  • 15 ноября 2019 в 11:44 Почему стоит научиться > сайты, или как написать свой первый парсер на Python

Это «Песочница» — раздел, в который попадают дебютные посты пользователей, желающих стать полноправными участниками сообщества.

Если у вас есть приглашение, отправьте его автору понравившейся публикации — тогда её смогут прочитать и обсудить все остальные пользователи Хабра.

Чтобы исключить предвзятость при оценке, все публикации анонимны, псевдонимы показываются случайным образом.

воскресенье, 4 марта 2018 г.

Что должен знать новичок для работы системным администратором Linux

Прежде всего, системный администратор должен отлично разбираться в операционной системе которую он администрирует. Администратор должен понимать все плюсы и минусы используемой системы, различия в дистрибутивах, используемых интерпретаторов по умолчанию, предустановленном программном обеспечении, управлении системными сервисами, системой инициализации, системой управления пакетами, версиях программного обеспечения в репозиториях, расположении конфигурационных файлов и особенностях настройки дистрибутива.

Например при переходе с Debian-based дистрибутивов на RHEL-based может быть непривычно то, что cron пишет в отдельный лог /var/log/cron , а не в /var/log/syslog , а для определения версии дистрибутива вместо /etc/lsb-release используется файл /etc/redhat-release . Или например при переходе Ubuntu с системы инициализации Upstart на Systemd могут возникнуть некоторые сложности при управлении сервисами, хоть Ubuntu и сохранили обратную совместимость со скриптами Upstart.

Для администрирования сети необходимы базовые понятия работы сетей, как настраивается сетевое соединение в Linux, что такое модель OSI, как работает IP-адресация,в чем отличия протоколов TCP, UDP, ICMP и прочих,как работают утилиты ping, traceroute, как устроен интернет, что такое динамическая маршрутизация и для чего нужен DNS.

Для того чтобы вовремя реагировать на инциденты, возникающие в серверной инфраструктуре необходимо иметь систему мониторинга. Пример таких систем Cacti, Nagios, Munin, Zabbix и многие другие. Мониторинг позволит не только в кратчайшие сроки среагировать на возникшую проблему, но и хранить историю инцидентов, анализировать периодичность возникновения проблем, строить графики для более удобного восприятия человеком.

Для решения возникающих инцидентов необходимо обладать навыками траблшутинга.
В первую очередь важно уметь работать с логами, фильтровать нужную информацию из логов, для этого часто используются утилиты cat , tail , awk , cut , grep , sort , wc и прочие.
Пример подсчета количества ошибок в логе Nginx:
# awk ‘‘ /var/log/nginx/access.log | grep "500" -c
66192

Также необходимо позаботиться о ротации логов, для уменьшения занятого пространства старыми логами.
Такие инструменты как lsof и strace помогут понять какие файлы и соединения использует работающий процесс, а также какие системные вызовы он совершает.
tcpdump , tshark , iperf , mitmproxy , nmap и прочие инструменты помогут для анализа работы сбоев в сети.

Системные администраторы делятся на два вида, те кто еще не делает резервные копии и те кто уже делает их. Резервные копии нужны для быстрого восстановления потерянной информации.
Два параметра RPO (Recovery Point Objective) и RTO (Recovery Time Objective) определяют время актуальности резервных копий и время необходимое на восстановление копий соответственно.
Необходимо понимать отличия полного резервного копирования, при котором каждый раз копируются все файлы, от дифференциального, и при котором копируются только измененные файлы, и инкрементального, при котором копируются только те файлы, которые изменились с последнего полного или добавочного резервного копирования.
Рекомендуется хранить резервные копии в нескольких местах, в той же стойке где работает сервер, в отдельной стойке от сервера и в другом ЦОДе.
Важно также проверять консистентность резервных копий, обычно для этого используют тестовые стенды.
Существует множество инструментов для создания резервных копий, среди которых можно выделить Bareos, duplicity, rsync. Множество системных администраторов используют свои инструменты в виде скриптов для созданий резервных копий на основе rsync , tar , gzip .

Администратор должен понимать что такое RAID, LVM и как они работают, даже если ему не приходится использовать подобное. Рано или поздно он скорее всего столкнется с RAID при работе с физическими серверами и важно понимать как он работает, так как при неверной конфигурации и замене диска в RAID-массиве возможна полная потеря данных. Также при работе с физическими серверами будет полезно понимание работы IPMI, IP KVM.

Системный администратор должен знать хотя бы один из скриптовых языков программирования (Shell/BASH, Python, Perl, Ruby). Хороший системный администратор не делает одни и те же вещи больше трех раз, скорее всего он уже автоматизировал рутинную работу скриптом.

Отличное знание повседневных инструментов системного администратора значительно упрощает жизнь, единожды настроив конфигурационный файл текстового редактора vim и выучив все внутренние команды текстового редактора позволяет ускорить работу в значительной степени. Использование алиасов, для часто повторяющихся команд, например git add , git commit можно легко заменить на ga и gc .

При управлении парком серверов значительно упрощают жизнь системы управления конфигурациями, такие как Chef, Ansible, SaltStack, Puppet и другие.
Подобные системы позволяют централизованно управлять конфигурациями операционных систем и сервисов установленных на разных серверах. Для этого используются различные конфигурационные файлы именуемые в Puppet cookbook, в Chef — рецептами, а Ansible — playbook. Как правило, подобные конфигурационные файлы представляют собой список команд описанных в синтаксисе YAML или на прочих декларативных языках.
Большое количество модулей позволяет управлять практически любым процессом на сервере, а некоторые системы, такие как Ansible, позволяют управлять удаленными серверами без запуска агентов, исключительно с использованием SSH-соединения.

Для хранения данных приложений используются различные системы управления базами данных. Важно понимать, в чем состоит отличие MySQL от его форков MariaDB и Percona Server. Когда стоит использовать для проекта MySQL, а когда PostgreSQL. Чем отличаются реляционные базы данных от документо-ориентированных (MongoDB, CouchDB), key-value хранилищ (Redis, MemcacheDB) и прочих. Базовые знания SQL-запросов также не помешают.

Рано или поздно системный администратор сталкивается с протоколом LDAP (Lightweight Directory Access Protocol). LDAP используется для централизованного хранения данных о пользователях, таким образом возможно синхронизировать все сервера для поиска информации о пользователях из единого каталога LDAP.

Системному администратору хостинга необходимо понимание работы веб-серверов (Apache, Nginx), режимах работы PHP, оптимизации работы MySQL, дебаге работы скриптов. Также стоит узнать как устроены современные панели управления хостингом (Cpanel, Plesk, Webmin и прочие).

Виртуализация в последние годы все больше и больше используется на серверах. Администратор должен понимать различия в системах виртуализации, чем отличается эмуляция оборудования (QEMU) от полной виртуализации (KVM, Hyper-V), паравиртуализации (Xen) и контейнерной виртуализации (LXC, OpenVZ).

Системный администратор должен обезопасить свою серверную инфраструктуру, для этого необходимо знание системных инструментов обеспечения безопасности (SELinux, AppArmor), фаерволов (Iptables, firewalld, ufw), необходимо отключить, или удалить неиспользуемые сервисы и настроить фаерволл так, чтобы доступ в интернет был только у нужных портов. Необходимо проводить периодические пентестинги для проверки уязвимостей в инфраструктуре, обезопаситься от атак на отказ. Желательно отказаться от паролей в пользу ключей, так как при современных мощностях подобрать пароль к системе стало значительно легче, в случае с ключем подбор займет много лет.

Также важно уметь документировать сетевую и серверную инфраструктуру, проводить периодическую инвентаризацию, вести учет событий. Желательно использовать системы управления проектами, такие как Redmine или Jira, это упростит взаимодействие с пользователями и позволит хранить список задач в структурированном виде.

Немаловажно для системного администратора следить за собственным временем и не перетруждаться, для этого необходимо правильно выбрать средства получения уведомлений, как не отвлекаться на мелкие инциденты и прочее. В книге «Тайм-менеджмент для системных администраторов» Томаса Лимончелли (ISBN 5-93286-090-1) описаны все эти моменты, рекомендуется к прочтению каждому системному администратору.

В комментариях хотелось бы увидеть, что я пропустил или советы от опытных админов.

Содержание статьи

Один из самых больших плюсов свободного ПО – это возможность создавать
дистрибутив для собственных нужд. Сейчас доступно несколько десятков
дистрибутивов, упрощающих работу админа. Выбор среди специализированных
дистрибутивов на базе LiveCD действительно огромен, и здесь важно не запутаться
и подыскать себе именно тот инструмент, который максимально подойдет под решение
твоих задач.

У админов очень популярен целый класс дистрибутивов, реализующих функции
маршрутизатора и брандмауэра. К свободным ОС многие пользователи приходят именно
после знакомства с одной из подобных систем. Но есть и другие решения, с помощью
которых просто установить и настроить веб или почтовый сервер, программную АТС
на базе Asterisk и т.д. Все они в той или иной мере направлены на решение задач
по организации определенного сервиса. Кроме того, существует великое множество
дистрибутивов, направленных на обслуживание компьютеров и сетей. Именно о таких
решениях и пойдет речь в этой статье. Для удобства разделим их на несколько
групп:

  • дистры для работы с жестким диском;
  • для восстановления работоспособности системы и резервирования данных;
  • для тестирования на наличие уязвимостей;
  • для исследования после взлома.

Дистрибутивы для работы с жестким диском

Проект GParted (GNOME Partition Editor,
gparted.sf.net), в рамках
которого разрабатывается одноименный редактор дисковых разделов для *nix-систем,
предлагает также LiveCD-дистрибутив небольшого размера (чуть больше 90 Мб),
построенный на основе Debian. GParted умеет работать с таким большим количеством
файловых систем, которое и не снилось популярному PartitionMagic — ext2, ext3,
FAT16, FAT32, HFS, HFS+, UFS, JFS, NTFS, ReiserFS, Reiser4, XFS. Помимо этого,
дистрибутивом поддерживаются тома LVM2 и FUSE. Графический интерфейс локализован
и построен на базе оконного менеджера Fluxbox. Система нетребовательна к
ресурсам, для запуска достаточно иметь компьютер с 64 Мб ОЗУ. Доступны версии,
позволяющие загружаться не только с CD, но и с USB-устройства. Сетевая
PXE-загрузка также возможна. Стартовое меню позволяет выгрузить содержимое диска
в ОЗУ и освободить привод. Из дополнительных возможностей стоит отметить наличие
программы Partition Image (www.partimage.org),
при помощи которой можно создать образ раздела с файловыми системами. Список их
аналогичен GParted (правда, UFS, NFS и NTFS пока отмечены как
экспериментальные). Есть и TestDisk (www.cgsecurity.org/wiki/TestDisk),
позволяющий проверить и восстановить дисковые разделы. Также в комплект входят
файловый менеджер Midnight Commander, текстовые редакторы Vim и Nano и некоторые
другие утилиты. Единственным минусом GParted Live является отсутствие нормальной
поддержки сети, из-за чего, например, возможности того же Partition Image
реализованы далеко не полностью.

Для создания образов разделов диска существует специальное решение — система
клонирования Clonezilla (www.clonezilla.org).
Состав приложений — Partition Image, ntfsclone, partclone, dd и udpcast —
позволяет клонировать большое количество файловых систем и копировать образ на
другой раздел или по сети (Samba, NFS, SSH). Предлагаются две версии
дистрибутива: Clonezilla Live и Clonezilla SE (Server Edition). Вторая позволяет
не просто копировать разделы, но и клонировать системы. С ней можно легко
перенести копию системного раздела на 40 систем (а возможно и больше) всего за
10 минут. Поддерживается загрузка с CD, USB-флешки, жесткого диска и по Сети (PXE).

Главный спасатель

Для решения внештатных ситуаций, возникающих в процессе повседневной
эксплуатации сервера или клиентского компьютера, могут потребоваться различные
инструменты. Очень удобно, когда все они собраны в одном месте. Одним из самых
популярных «спасательных» дистрибутивов является SystemRescueCD (www.sysresccd.org).
Он выполнен в виде LiveCD (возможна установка на флешку). В состав
SystemRescueCD входит большое количество утилит, при помощи которых можно
восстановить систему после сбоя, подготовить диск для установки новой ОС,
протестировать аппаратную часть компьютера, забэкапить данные и многое другое.

Основой SystemRescueCD послужил Gentoo. Ядро дистрибутива 2.6.25.16
поддерживает все файловые системы Linux, включая Reiser4, Btrfs (новая файловая
система, разрабатываемая при поддержке компании Oracle – своеобразный ответ на
ZFS), а также сетевые SMB и NFS. В состав последней версии дистрибутива 1.1.0
включено четыре ядра: основное и альтернативное; каждое в двух вариантах — для
работы с 32-битными системами (i486 оптимизация) и 64-битное.

Размер образа дистрибутива – 230 Мб, поэтому в комплекте есть все необходимое
админу, включая и документацию по работе. Полный список доступных параметров
загрузки можно просмотреть, нажав клавиши – . Стартовое меню позволяет
установить не только ряд настроек (разрешение экрана в framebuffer, загрузка с
жесткого диска, USB-устройства и т.д.), но и запустить ряд весьма полезных
утилит. Среди них — тест оперативной памяти (memtest), свободный аналог
операционной системы DOS — FreeDOS с рядом утилит в комплекте (freedos),
загрузчик Graphical Boot Manager (gag), тест для определения оборудования (aida),
утилита Darik’s Boot and Nuke для уничтожения данных без возможности их
дальнейшего восстановления (dban), низкоуровневая утилита для работы с разделами
жесткого диска (mhdd). Даже еще не загрузив основную систему, мы уже получаем
богатый набор полезных утилит.

После загрузки в рутовую консоль выводится таблица основных команд. Начиная с
версии 0.3, в SystemRescueCD появился X-сервер с оконным менеджером WindowMaker,
загрузить который можно, введя «startx». В системе насчитывается несколько сотен
утилит, и в большинстве случаев для решения одной задачи предлагается несколько
инструментов. Например, fdisk, GNU/Parted, GParted для работы с разделами
жесткого диска и полный набор консольных утилит, предназначенных для работы со
всеми типами разделов: e2fsprogs, reiserfsprogs, reiser4progs, xfsprogs,
jfsutils, ntfstools (ntfsresize, ntfsclone и прочие), dosfstools, sfdisk. Они
позволяют их форматировать, изменять размер, переопределять. Есть пакет mtools,
предназначенный для работы с DOS-файлами. Поддержка Сети позволяет на полную
реализовать возможности клиент-серверной архитектуры PartImage (оба входят в
комплект). Кроме gag, в состав дистрибутива включены загрузчики GRUB и LILO. Это
позволяет использовать SystemRescueCD для их восстановления, например, в том
случае, когда загрузчик затерт во время установки Windows. Для удобного
перемещения по каталогам – в наличии файловый менеджер Midnight Commander.
Имеется несколько редакторов текста: vim, elvis, nano, joe, qemacs и графический
Leafpad. Приложения и утилиты, входящие в состав SystemRescueCD, можно
перечислять еще долго. Есть здесь и популярные архиваторы (gzip, bzip, rar, tar
и другие), программы для записи CD/DVD (cdrecord, dvd-rw-tools, cdrtools,
mkisoft). Кроме параноидального dban, доступного при загрузке, найдутся и другие
утилиты, чтобы стереть информацию без следа — shred, wipe. А с помощью
антивируса ClamAV можно проверить жесткий диск на наличие вирусов (обновление
баз производится при помощи freshclam).

Ни один современный дистрибутив нельзя представить без функций работы с
Сетью. В отличие от GParted, в комплекте SystemRescueCD есть утилиты для работы
с Samba, ftp-клиент, сервер и клиент SSH, VNC-сервер. Из сетевых приложений
стоит отметить наличие консольных веб-браузеров lynx, elinks и графического Bon
Echo (альфа Firefox 2.0.0.16), популярного сканера Nmap, многофункциональной
сетевой утилиты netcat и nslookup для DNS-запросов.

Пен-тестинг с BackTrack

LiveCD взяли на вооружение и специалисты по безопасности. В результате, за
короткий срок появилось около десятка решений с явно хакерским уклоном. С ними
можно протестировать системы и сети на наличие уязвимостей. Пик их развития
пришелся на 2003-2005 годы, и, к сожалению, часть популярных тогда проектов
сейчас не развивается.

Швейцарский BackTrack (www.remote-exploit.org)
возник в 2004 году в процессе слияния двух дистрибутивов: Auditor Security Linux
и WHAX (раннее Whoppix), задачи которых совпадали. Целью проекта Auditor
Security «The Swiss Army Knife for security assessments» было всестороннее
тестирование Linux-систем, – он содержал более 300 утилит для выявления и
устранения проблем в сетевых и системных настройках. Разработки WHAX (White Hat
+ SLAX) были сосредоточены на тестировании на проникновение (penetration test).
Основным направлением развития было выбрано обеспечение максимальной поддержки
оборудования и реализация большей модульности для упрощения поддержки и
обновления системы. В последней версии — final3, выпущенной в июне 2008 года –
большинство приложений строятся как отдельные модули. Основан BackTrack на
Slackware 12.0 и наборе скриптов проекта SLAX (www.slax.org).
В качестве графической оболочки предложены KDE 3.5.7 и Fluxbox. Распространяется
в виде LiveCD. Есть расширенный вариант для использования на USB-флешках и файл
для VMware. Возможна установка на жесткий диск.

Загрузочное меню предлагает несколько вариантов – KDE (по умолчанию), Fluxbox,
KDE в ОЗУ, VESA-режим, без сети и несколько текстовых режимов.

Сама загрузка в LiveCD происходит очень быстро, даже при выборе KDE в
качестве рабочей среды. В процессе будут найдены и автоматически настроены все
устройства, в том числе, сетевые карты (DHCP) и WiFi. Все операции производятся
от имени пользователя root, поэтому будь осторожен в работе. Отдельно отмечу
стильный вид рабочего стола и продуманность меню. В сжатом архиве находится
около 2.7 Гб данных, но запутаться в приложениях невозможно. Все находится на
своих местах и везде, где необходимо, выводятся подсказки.

В меню BackTrack находим несколько сотен специальных программ, разбитых на 11
основных групп. Среди них: сетевые сканеры, анализаторы протоколов и снифферы,
эксплоиты (SecurityFocus, PacketStorm, Metaspl0it Framework 2/3 и др.),
брутфорсеры, утилиты для работы с прокси, Cisco-инструментарий, утилиты для
анализа беспроводных сетей, VoIP-сервисов, реверс инжиниринга и т.д. К примеру,
в меню «VoIP & Telephony Analysis» я насчитал 32 ссылки.

В качестве бонуса предложен вполне приличный пользовательский набор
(мультимедиа, программы для работы с графикой, текстовые редакторы,
интернет-приложения и т.д.). Отсутствуют лишь привычные в юзерских дистрах
категории — Office и Games. Все это позволяет использовать BackTrack как обычную
систему. В комплекте поставляется утилита slapt-get, а недостающие пакеты можно
брать из слаки (хотя slapt-get из коробки не работает, перед использованием ее
следует настроить).

В меню находятся ссылки на документацию связанных проектов, что поможет
быстро освоиться с работой неизвестных программ. За советами обращайся на форум
и Wiki проекта (forums.remote-exploit.org,
wiki.remote-exploit.org).

Установка BackTrack на USB-флешку и Asus Eee PC

Для установки BackTrack на USB-флэшку или Asus Eee PC можно использовать
LiveCD, но лучше взять специальный вариант BackTrack 3 USB version (размер 783
Мб). Размер флешки должен быть не менее 1 Гб (для Asus Eee PC нужна SD-карта),
файловая система — FAT32. Распаковываем скачанный ISO-образ. В Windows можно
использовать WinRAR или специальную утилиту вроде UltraISO, ISOBuster. В *nix
просто монтируем исошку во временный каталог:

# mount -o loop -t iso9660 bt3-final.iso /mnt/iso

Копируем на флешку находящиеся внутри каталоги bt3 и boot. Далее сделаем
съемный носитель загрузочным. Для этого запускаем находящийся в каталоге bt3
скрипт bootinst.bat (в Windows) или bootinst.sh (*nix). Как вариант,
самостоятельно вводим нужную команду:

# boot/syslinux/syslinux -d boot/syslinux /dev/sdd

K:ootsyslinuxsyslinux.exe -ma -d ootsyslinux K:

Где /dev/sdd и K: — название диска.

Для Asus Eee PC необходимо еще подправить файл boot/syslinux/syslinux.cfg,
прописав после строки «APPEND vga=0x317 initrd=/boot/initrd.gz …» строчку (во
время загрузки системы SD будет /dev/sda) «changes=/dev/sda2».

Проникающее тестирование с nUbuntu

Среди многочисленных клонов дистрибутива Ubuntu есть интересный проект
nUbuntu (Network Ubuntu,
www.nubuntu.org), содержащий внушительное количество инструментов для
тестирования сетей и серверов на проникновение. В качестве рабочего стола выбран
оконный менеджер Fluxbox. Примечательно, что сохранена возможность установки на
жесткий диск и совместимость с репозитарием Ubuntu, а значит, он может быть
хорошей основой для установки на десктоп продвинутого пользователя. Несмотря на
то, что последние релизы идут с приставкой Alpha, это стабильная и полностью
готовая к работе система.

Ищем след с DEFT

Согласно статистике, более 60% компьютеров в Сети заражены вирусами или
находятся под контролем хакеров, которые используют их для своих целей. Чтобы
разобраться с проблемой, собрать доказательства, которые, возможно, помогут
поймать того, кто это сделал, существуют специальные инструменты и дистрибутивы.
Одним из таких решений является DEFT Linux (www.deftlinux.net).
Название произошло от акронима «Digital Evidence & Forensic Toolkit». Возник
этот дистрибутив усилиями группы специалистов, занимающихся расследованием
компьютерных преступлений. Первая версия DEFT v1 вышла в свет в 2006 году и
базировалась на Kubuntu 6.10. Сегодня доступна четвертая версия. В ней в
качестве основы выбран Xubuntu 8.10 с рабочим столом XFce. Выбор дистрибутива
гарантирует совместимость с тем оборудованием, которое поддерживается семейством
Ubuntu.

Процесс загрузки DEFT мало отличается от Ubuntu, но есть свои особенности.
Так, разделы жестких дисков и прочих носителей автоматически не монтируются.
Специфика дистрибутива такова, что все операции исследователь производит
вручную, тщательно контролируя каждый шаг. Поэтому вставленная в рабочей системе
флешка не подхватывается. Графический интерфейс по умолчанию также не
запускается. Чтобы увидеть XFce, набери в консоли «deft-gui».

В рабочей среде первое, что бросается в глаза, — это наличие большого
количества значков на рабочем столе, предназначенных для запуска специфических
приложений, и отсутствие привычного в Ubuntu ярлыка для установки на жесткий
диск. Впрочем, это вполне логично и ожидаемо, ведь в подобных решениях выполнять
запись на жесткий диск нужно крайне осторожно. Достаточно изменить время
обращения к файлу, – и данные нельзя затем будет использовать в доказательствах.

В первую очередь отметим в дистрибутиве популярные OpenSource-решения,
используемые для сбора данных на скомпрометированной системе, — коллекция утилит
Sleuth Kit (TSK) и графическая оболочка к ним Autopsy (Autopsy Forensic Browser).
Ранее для хранения образов диска исследователи использовали RAW-образ диска,
созданный при помощи dd или ее аналога dd_rescue. Размер такого образа совпадал
с исходным и, соответственно, требовал много места для хранения. Часто терялись
важные метаданные. Поэтому для хранения образов дисков был создан специальный
открытый и расширяемый формат AFF (Advanced Forensics Format). Библиотеки для
поддержки его основными утилитами также имеются в дистрибутиве.

В комплект входят программы практически по всем направлениям, которые могут
понадобиться исследователю. Для работы с жестким диском и проверки его состояния
– Gpart, parted и интерфейсы Gparted и QTparted, TestDisk. Для восстановления
файлов по их заголовкам и структуре включена консольная утилита Foremost.
Определить тип файла можно при помощи trID. Имеются утилиты для поиска скрытой
информации внутри файлов-контейнеров — Steg detect и набор OutGuess. Приложения
для работы с hex-данными — hex dump и KHex. Разработчики предусмотрели
возможность восстановить/подобрать пароль при помощи Ophcrack и John the Ripper.
Есть программы и для поиска вирусов и руткитов – ClamAV, chrootkit, rkhunter.

Полностью поддерживается работа по Сети. Для этого в состав DEFT включены
Samba, OpenSSH сервер, RDesktop. Кроме них, в меню Network мы найдем незаменимые
для каждого админа программы — Nessus, Nmap, FireShark, Ettercap, Kismet и
AirSnort.

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *