Launcher Produkte Bitnami Dokumentationimaxe CLI Blog Kontakt
imaxe aide integrität v1.0.0

Überwache, was sich auf deinem Server ändert

Überwacht die Dateiintegrität mit AIDE: speichert eine Referenzaufnahme (Baseline) des Systems und benachrichtigt dich über jede hinzugefügte, gelöschte oder geänderte Datei. Ein Befehl prüft den Zustand; du entscheidest, wann du die Änderungen als normal akzeptierst.

$ imaxe aide check
Version
v1.0.0
Unterbefehle
4
Config
/etc/imaxe/aide.yml
Erfordert root
ja
Ausgabe
Text · JSON

Was dieses Modul tut #

Die Überwachung der Dateiintegrität (FIM, aus dem Englischen für File Integrity Monitoring) beantwortet eine sehr konkrete Frage: Hat sich etwas auf meinem Server geändert, ohne dass ich es weiß? Ein Eindringling, der es hineinschafft, ein Versehen beim Bearbeiten einer Systemdatei oder ein unerwartetes Update hinterlassen immer dieselbe Spur: Dateien, die auftauchen, verschwinden oder sich ändern.

Das Modul aide stützt sich auf AIDE (Advanced Intrusion Detection Environment), um genau das zu erkennen. Seine Arbeitsweise besteht aus drei Teilen: zuerst speichert es eine Baseline, eine Referenzaufnahme mit dem Hash und den Attributen jeder überwachten Datei; danach prüft es den aktuellen Zustand gegen diese Aufnahme und fasst dir zusammen, was hinzugefügt, gelöscht oder geändert wurde; und wenn diese Änderungen legitim sind (zum Beispiel nach einem Update), akzeptierst du den aktuellen Zustand als neue Baseline, damit sie nicht mehr als Warnungen erscheinen.

Der Schlüssel liegt in der Baseline

Eine Prüfung ergibt nur dann Sinn, wenn die Baseline einen vertrauenswürdigen Zustand widerspiegelt. Erzeuge oder akzeptiere die Baseline direkt nach dem Installieren und Konfigurieren des Servers, wenn du weißt, dass er sauber ist. Ab da vergleicht jedes check gegen diesen Ausgangspunkt.

SchnellstartAufgaben Schritt für Schritt

Häufige Aufgaben #

Wähle, was du tun möchtest. Jedes Rezept bringt den Befehl schon fertig mit — einfach Kopieren drücken und in dein Terminal einfügen.

1

Prüfen, ob sich etwas geändert hat

Vergleicht das aktuelle System gegen die Baseline und fasst die Änderungen zusammen.

Verbinde dich per SSH mit deinem Server über den Benutzer ubuntu.

Starte die Prüfung. Du siehst eine Zählung der hinzugefügten, gelöschten und geänderten Dateien:

Terminal
$ sudo imaxe aide check

Brauchst du es für ein Skript oder ein Dashboard? Fordere die Ausgabe als JSON an:

Terminal
$ sudo imaxe aide check --json
Ist die Zählung null, ist alles wie in der Baseline. Gibt es Änderungen, springe zu Report ansehen, um sie einzeln zu sehen.
2

Details des letzten Checks ansehen

Zeigt, welche Dateien genau hinzugefügt, gelöscht oder geändert wurden.

Sieh dir nach einem check das Ergebnis in lesbarer Form an, mit der Liste der betroffenen Dateien:

Terminal
$ sudo imaxe aide report
Geh die Liste durch: sind die Änderungen erwartet (ein Update, eine deiner Anpassungen), akzeptiere sie mit Baseline aktualisieren. Erkennst du etwas nicht, untersuche es.
3

Den allgemeinen Status ansehen

Auf einen Blick: ob es eine Baseline gibt, wann der letzte Check war und ob noch Änderungen ausstehen.

Sieh dir die Statusübersicht des Moduls an:

Terminal
$ sudo imaxe aide status

Ebenfalls als JSON verfügbar, um es in dein Monitoring zu integrieren:

Terminal
$ sudo imaxe aide status --json
Es sagt dir, ob die Baseline vorhanden ist, wann der letzte check war, ob Änderungen ausstehen und ob die geplante Prüfung aktiv ist.
4

Die Änderungen als normal akzeptieren

Legt den aktuellen Zustand als neue Referenzaufnahme fest.

Wenn du den Report geprüft hast und die Änderungen legitim sind, akzeptiere den aktuellen Zustand als neue Baseline:

Terminal
$ sudo imaxe aide update-baseline
Ab jetzt erscheinen diese Dateien nicht mehr als Änderungen. Der nächste check vergleicht gegen diese neue Referenz.
Akzeptiere keine Baseline blind

Das Ausführen von update-baseline lässt die erkannten Änderungen für immer als gutartig gelten. Wäre darunter etwas Bösartiges, würde es „reingewaschen“. Prüfe immer den report, bevor du aktualisierst, und tu es nur, wenn du dem Zustand des Systems vertraust.

CLI-ReferenzBefehle, Flags und Dateien

Synopsis #

Verwendung
imaxe aide <subcomando> [flags]

Alle Unterbefehle erfordern root-Rechte (nutze sudo), da AIDE geschützte Systemdateien liest und seine Datenbank in eingeschränkten Pfaden liegt. Füge --json zu check oder status hinzu, um maschinenlesbare Ausgabe zu erhalten, geeignet für Scripting und Monitoring.

Unterbefehle #

UnterbefehlWas er tutRelevante Flags
checkPrüft die Integrität gegen die Baseline und fasst die Änderungen nach Typ zusammen (hinzugefügt, gelöscht, geändert).--json
reportZeigt den letzten Check in lesbarer Form, mit der Liste der betroffenen Dateien.
statusStatus: Baseline vorhanden, letzter Check, ausstehende Änderungen und geplante Prüfung.--json
update-baselineAkzeptiert den aktuellen Zustand als neue Baseline (führt aide --update aus und aktiviert die neue DB).

Argumente und Flags #

FlagTypStandardBeschreibung
--jsonboolfalseBei check und status gibt das Ergebnis als strukturiertes JSON über stdout aus, geeignet für Scripting und Monitoring.

Die Unterbefehle report und update-baseline nehmen keine Flags an: sie arbeiten immer mit dem letzten Check bzw. der aktuellen Baseline.

Dateien und Pfade #

PfadInhalt
/etc/imaxe/aide.ymlKonfiguration des Moduls: Optionen für check, etwa die Auflistung der betroffenen Dateien zusätzlich zu den Zählern.

Beispiel für aide.yml:

/etc/imaxe/aide.yml
check:
  # Listar los ficheros afectados en `check` (además de los contadores).
  list_files: true

Exit-Codes und Logs #

Jede Ausführung liefert einen Code, den du mit echo $? prüfen kannst — nützlich zum Verketten in Skripten oder Auslösen von Warnungen:

0OKKeine Änderungen: das System stimmt mit der Baseline überein.
1ERRNicht klassifizierter allgemeiner Fehler. Prüfe das Log.
2USAGEUngültige oder fehlende Argumente.
3CHANGESEs wurden Unterschiede gegenüber der Baseline erkannt.
4NOBASEKeine Baseline: erzeuge eine, bevor du prüfst.

Verfolge das Log des Moduls, während du Fehler suchst:

Terminal
$ sudo journalctl -u imaxe-aide -f

Fehlerbehebung #

SymptomWahrscheinliche UrsacheLösung
Es erscheint NOBASE (Code 4)Es gibt noch keine Baseline im System.Erzeuge eine Referenzaufnahme mit update-baseline, wenn der Server sauber ist.
Es erscheint CHANGES (Code 3)Es gibt Dateien, die seit der Baseline hinzugefügt, gelöscht oder geändert wurden.Sieh dir die Details mit report an; sind sie legitim, akzeptiere sie mit update-baseline.
check dauert sehr langeAIDE berechnet den Hash vieler Dateien neu; das ist beim ersten Start normal.Lass es zu Ende laufen. Die folgenden check sind schneller.
Jedes Update löst Änderungen ausDie Baseline ist nach dem Einspielen von Systempatches veraltet.Führe nach dem Prüfen des report update-baseline aus, um den neuen vertrauenswürdigen Zustand festzulegen.

Steckst du beim Modul Integrität fest?

Schreib uns mit der Ausgabe von «imaxe <module> status --json» und wir antworten dir schnell.

Support kontaktieren