AIDE怎么定期比对系统核心文件的Hash散列值防篡改

冬瑶大大_3437

冬瑶大大_3437

2026-10-07

872人浏览

原创

aide监控必须依赖aide --check退出码判断:0无变更,1有改动,2/255为致命错误;日志不可靠,须用$?捕获退出码并邮件告警;配置排除规则需前置、路径名不可改、数据库需校验哈希、规则应精简禁用冗余属性。

aide怎么定期比对系统核心文件的hash散列值防篡改

定期比对必须依赖 aide --check 的退出码,不是看日志有没有“changed”

很多人把 aide --check 输出重定向到日志后就以为万事大吉,结果线上被植入后门却没报警。AIDE 的输出混合了调试信息、路径扫描进度和真实变更行,人工扫日志极不可靠。aide --check 的退出码才是唯一可信信号:0 表示无变更,1 表示文件有改动(added/removed/changed),2 或 255 表示数据库损坏、权限不足等致命错误。

实操建议:

  • 写 cron 任务时必须用 $? 判断退出码,例如:
    0 2 * * * /usr/bin/aide --check > /var/log/aide/$(date +\%Y\%m\%d).log 2>&1 && exit_code=$?; if [ $exit_code -eq 1 ]; then echo "ALERT: AIDE detected changes" | mail -s "AIDE Alert" admin@example.com; fi
  • 日志路径要带日期且固定前缀,避免覆盖;/var/log/aide/ 目录需提前 mkdir -p 并 chown aide:root
  • 不要用 grep -q "changed" 这类模糊匹配——日志里可能有 “configuration changed” 这种干扰项

/etc/aide.conf 规则顺序错一位,排除就失效

AIDE 按配置文件从上到下逐行匹配规则,排除项(以 ! 开头)必须写在对应监控规则之前。如果把 !/var/log/.* 放在 /var/log p+i+n+u+g+s+sha256 后面,那整条日志目录仍会被扫描并报大量误报。

常见错误场景:

  • /etc p+i+n+u+g+s+sha256 后紧跟 !/etc/resolv.conf → 无效,因为 /etc 规则已匹配全部子路径
  • 想排除所有临时文件但写成 !/tmp/* → 不生效,AIDE 默认不启用 glob,得写 !/tmp/ 或启用 @@define GLOB 后用 !/tmp/**
  • 规则末尾多一个空格或 Windows 换行符(\r\n)→ 配置解析失败,aide --check 直接报错退出码 255

数据库路径硬编码在配置里,aide.db.gz 名字不能改

AIDE 只认配置中 database=file:/var/lib/aide/aide.db.gz 这个路径。即使你生成了 aide.db.new.gz,不重命名为 aide.db.gz,后续所有 --check 都会报 database not found。它不会自动 fallback,也不会提示“试试用 new?”。

Zapier Agents
Zapier Agents

Zapier Agents是一款用于构建和运行自动化 AI 代理的工作流工具。

下载

关键操作链:

  • 每次改完 /etc/aide.conf,必须重新跑 aide --init --force-init 生成新快照
  • mv /var/lib/aide/aide.db.new.gz /var/lib/aide/aide.db.gz 后,立刻校验:gzip -t /var/lib/aide/aide.db.gz
  • 强推保存指纹:sha256sum /var/lib/aide/aide.db.gz > /root/aide.db.sha256,检查前先比对这个哈希,防数据库被替换
  • 别把 aide.db.gz 和日志放在同一挂载点——根分区满会导致 --init 失败且日志写不进去

SHA256 是底线,别碰 md5 或默认 NORMAL 规则

默认配置里的 NORMAL = R+sha512 看似省事,但 R 包含太多冗余属性(如 ACL、xattrs),在 CentOS/RHEL 上常因 SELinux 上下文微变导致误报;而 md5 已被证实可碰撞,攻击者能构造不同内容但相同 MD5 的 /bin/ls 替换体。

生产环境应显式定义最小可用规则:

  • 只监核心路径:用 F = p+i+n+u+g+s+m+c+sha256(权限、inode、链接数、用户、组、大小、修改时间、ctime、SHA256)
  • 禁用 sha512——虽更安全但慢 30%,SHA256 对抗篡改已足够
  • 绝对不监控 /proc、/sys、/run、/dev,这些是伪文件系统,每次扫描都变
  • 对 /etc/shadow 这类敏感文件,单独加一行规则并确保 sha256 在列,别指望父目录规则继承

真正难的不是写 cron 或改配置,是每次初始化前确认系统干净、每次更新后验证数据库指纹、每次报警后能区分是运维操作还是入侵痕迹——这些环节断一环,整个监控就形同虚设。

相关专题

更多
LLVM自定义Pass怎么写
LLVM自定义Pass怎么写

本专题聚焦LLVM自定义Pass开发,整理Pass类结构、run()方法、PreservedAnalyses、CMake构建、插件注册、-load-pass-plugin加载和测试用例编写流程。

2026.09.30

120

10

LLVM RISC-V参数配置教程
LLVM RISC-V参数配置教程

本专题介绍LLVM对RISC-V基础ISA和扩展的支持方式,涵盖RV32、RV64、标准扩展、实验性扩展、厂商扩展、-menable-experimental-extensions和版本差异。

2026.09.30

100

14

LLVM IR中间表示入门指南
LLVM IR中间表示入门指南

本专题整理LLVM IR的核心概念,包括中间表示作用、模块结构、函数、基本块、SSA形式、类型系统和常见语法,帮助新手理解LLVM编译流程中的关键层。

2026.09.30

80

12

PDF转图片方法
PDF转图片方法

需要把 PDF 页面用于上传、预览、分享或图片归档时,PDF 转图片方法专题整理 JPG/PNG 格式选择、逐页导出、清晰度设置、批量下载和结果检查等流程,帮助用户稳定完成 PDF 图片化处理。

2026.09.30

60

26

PixTV AI视频生成与无限画布创作
PixTV AI视频生成与无限画布创作

PixTV专题整理AI视频与视觉内容创作相关功能使用教程,涵盖AI生图、视频生成、无限画布、多模型创作、素材管理、声音音乐及视频剪辑等功能,帮助用户快速掌握PixTV从创意到成片的完整制作方法。

2026.09.29

80

15

Buffalo框架数据库开发全教程
Buffalo框架数据库开发全教程

本专题围绕Buffalo框架数据库开发,讲解database.yml多环境配置、soda与fizz迁移生成回滚、模型结构体标签、增删改查与条件查询、一对多与多对多关联、数据校验、回调钩子、事务处理及原生SQL执行能力。

2026.09.23

280

15

Buffalo框架路由与请求处理实操指南
Buffalo框架路由与请求处理实操指南

本专题讲解Buffalo框架路由与请求处理机制,涵盖路由注册与分组、资源路由、Handler编写规范、Context上下文方法、参数绑定、中间件编写挂载、Session与Cookie读写、Flash消息及错误页面定制方法。

2026.09.23

180

15

Buffalo框架零基础入门教程
Buffalo框架零基础入门教程

本专题整理Buffalo框架入门内容,涵盖Go环境准备、buffalo CLI安装、新项目生成、目录结构说明、dev热加载启动、数据库连接配置与常见报错排查,帮助新手按约定优于配置的思路跑通第一个Buffalo框架应用。

2026.09.23

140

15

Conan创建软件包配方指南
Conan创建软件包配方指南

本专题介绍通过conanfile.py创建软件包的方法,讲解包名、版本、依赖和构建设置等基础信息,以及source、build、package、package_info等常用方法的作用及编写思路。

2026.09.22

80

12

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
热门推荐
/
最新课程
phpStudy极速入门视频教程
phpStudy极速入门视频教程

共6课时 | 54.6万人学习

独孤九贱(4)_PHP视频教程
独孤九贱(4)_PHP视频教程

共89课时 | 133.4万人学习