یہ ماڈیول کیا کرتا ہے #
فائلوں کی سالمیت کی نگرانی (FIM، اپنے انگریزی مخفف کے مطابق) ایک بہت مخصوص سوال کا جواب دیتی ہے: کیا میرے سرور میں میری لاعلمی میں کچھ بدلا ہے؟ ایک گھسنے والا جو اندر آنے میں کامیاب ہوتا ہے، سسٹم کی فائل میں ترمیم کرتے وقت کوئی چوک، یا کوئی غیر متوقع اپ ڈیٹ ہمیشہ ایک ہی نشان چھوڑتی ہے: وہ فائلیں جو ظاہر ہوتی ہیں، غائب ہو جاتی ہیں یا بدل جاتی ہیں۔
aide ماڈیول بالکل اسی کا پتہ لگانے کے لیے AIDE (Advanced Intrusion Detection Environment) پر انحصار کرتا ہے۔ اس کے کام کرنے کے تین حصے ہیں: پہلے یہ ایک بیس لائن محفوظ کرتا ہے، ہر نگرانی شدہ فائل کے ہیش اور خصوصیات کے ساتھ ایک حوالہ تصویر؛ پھر یہ اس تصویر کے مقابلے میں موجودہ حالت کی جانچ کرتا ہے اور آپ کے لیے خلاصہ کرتا ہے کہ کیا شامل، حذف یا تبدیل ہوا ہے؛ اور جب یہ تبدیلیاں جائز ہوں (مثلاً کسی اپ ڈیٹ کے بعد)، تو آپ موجودہ حالت کو نئی بیس لائن کے طور پر قبول کرتے ہیں تاکہ وہ الرٹس کے طور پر ظاہر ہونا بند کر دیں۔
ایک جانچ صرف اسی صورت میں معنی رکھتی ہے جب بیس لائن کسی قابل اعتماد حالت کی عکاسی کرے۔ بیس لائن کو سرور انسٹال اور کنفیگر کرنے کے فوراً بعد پیدا یا قبول کریں، جب آپ کو معلوم ہو کہ وہ صاف ہے۔ اس کے بعد سے، ہر check اسی نقطۂ آغاز کے مقابلے میں موازنہ کرتا ہے۔
عام کام #
جو آپ کرنا چاہتے ہیں اسے منتخب کریں۔ ہر ترکیب کمانڈ پہلے سے لکھی ہوئی لاتی ہے — بس کاپی کریں دبائیں اور اسے اپنے ٹرمینل میں پیسٹ کریں۔
1
جانچیں کہ آیا کچھ بدلا ہے
موجودہ سسٹم کا بیس لائن سے موازنہ کرتا ہے اور تبدیلیوں کا خلاصہ کرتا ہے۔
اپنے سرور سے ubuntu صارف کے ساتھ SSH کے ذریعے جڑیں۔
جانچ چلائیں۔ آپ کو شامل، حذف اور تبدیل شدہ فائلوں کی گنتی نظر آئے گی:
$ sudo imaxe aide checkکسی اسکرپٹ یا پینل کے لیے درکار ہے؟ آؤٹ پٹ JSON میں مانگیں:
$ sudo imaxe aide check --json2
آخری check کی تفصیل دیکھیں
دکھاتا ہے کہ بالکل کون سی فائلیں شامل، حذف یا تبدیل ہوئیں۔
کسی check کے بعد، نتیجے کا متاثرہ فائلوں کی فہرست کے ساتھ آسانی سے پڑھنے کے قابل انداز میں جائزہ لیں:
$ sudo imaxe aide report3
عمومی حالت دیکھیں
ایک نظر میں: آیا بیس لائن موجود ہے، آخری check کب ہوا تھا اور کیا کوئی تبدیلیاں زیر التوا ہیں۔
ماڈیول کی حالت کا خلاصہ دیکھیں:
$ sudo imaxe aide statusاپنی نگرانی میں ضم کرنے کے لیے JSON میں بھی دستیاب ہے:
$ sudo imaxe aide status --jsoncheck کب ہوا تھا، آیا کوئی تبدیلیاں زیر التوا ہیں اور آیا شیڈول شدہ جانچ فعال ہے۔4
تبدیلیوں کو معمول کے طور پر قبول کریں
موجودہ حالت کو نئی حوالہ تصویر کے طور پر طے کرتا ہے۔
جب آپ رپورٹ کا جائزہ لے چکے ہوں اور تبدیلیاں جائز ہوں، تو موجودہ حالت کو نئی بیس لائن کے طور پر قبول کریں:
$ sudo imaxe aide update-baselinecheck اسی نئے حوالے کے مقابلے میں موازنہ کرتا ہے۔update-baseline چلانا شناخت شدہ تبدیلیوں کو ہمیشہ کے لیے درست مان لیتا ہے۔ اگر ان میں کوئی بدنیت چیز ہو، تو وہ «صاف» ہو جائے گی۔ اپ ڈیٹ کرنے سے پہلے ہمیشہ report کا جائزہ لیں، اور یہ صرف اسی وقت کریں جب آپ کو سسٹم کی حالت پر بھروسہ ہو۔
نحو #
imaxe aide <subcomando> [flags]تمام ذیلی کمانڈز کو root کے مراعات درکار ہیں (sudo استعمال کریں) کیونکہ AIDE سسٹم کی محفوظ فائلیں پڑھتا ہے اور اس کا ڈیٹابیس محدود راستوں میں رہتا ہے۔ مشین کے پڑھنے کے قابل آؤٹ پٹ حاصل کرنے کے لیے، جو scripting اور نگرانی کے لیے موزوں ہو، check یا status میں --json شامل کریں۔
ذیلی کمانڈز #
| ذیلی کمانڈ | یہ کیا کرتا ہے | متعلقہ فلیگز |
|---|---|---|
| check | بیس لائن کے مقابلے میں سالمیت جانچتا ہے اور تبدیلیوں کا قسم کے لحاظ سے خلاصہ کرتا ہے (شامل، حذف، تبدیل شدہ)۔ | --json |
| report | آخری check کو متاثرہ فائلوں کی فہرست کے ساتھ پڑھنے کے قابل انداز میں دکھاتا ہے۔ | — |
| status | حالت: بیس لائن موجود، آخری check، زیر التوا تبدیلیاں اور شیڈول شدہ جانچ۔ | --json |
| update-baseline | موجودہ حالت کو نئی بیس لائن کے طور پر قبول کرتا ہے (aide --update چلاتا ہے اور نیا DB فعال کرتا ہے)۔ | — |
آرگیومنٹس اور فلیگز #
| فلیگ | قسم | طے شدہ | تفصیل |
|---|---|---|---|
| --json | bool | false | check اور status میں، نتیجہ stdout پر منظم JSON کے طور پر جاری کرتا ہے، جو scripting اور نگرانی کے لیے موزوں ہے۔ |
ذیلی کمانڈز report اور update-baseline کوئی فلیگ قبول نہیں کرتے: وہ بالترتیب ہمیشہ آخری check اور موجودہ بیس لائن پر کام کرتے ہیں۔
فائلیں اور راستے #
| راستہ | مواد |
|---|---|
| /etc/imaxe/aide.yml | ماڈیول کی کنفیگریشن: check کے اختیارات، جیسے گنتیوں کے علاوہ متاثرہ فائلوں کی فہرست۔ |
aide.yml کی مثال:
check:
# Listar los ficheros afectados en `check` (además de los contadores).
list_files: trueایگزٹ کوڈز اور لاگز #
ہر عملدرآمد ایک کوڈ لوٹاتا ہے جسے آپ echo $? کے ساتھ جانچ سکتے ہیں — اسکرپٹس میں سلسلہ بنانے یا الرٹس کو متحرک کرنے کے لیے مفید:
ڈی بگ کرتے وقت ماڈیول کے ریکارڈ کی پیروی کریں:
$ sudo journalctl -u imaxe-aide -fمسائل کا حل #
| علامت | ممکنہ وجہ | حل |
|---|---|---|
| NOBASE (کوڈ 4) نکلتا ہے | ابھی سسٹم میں کوئی بیس لائن نہیں ہے۔ | جب سرور صاف ہو تو update-baseline کے ساتھ ایک حوالہ تصویر پیدا کریں۔ |
| CHANGES (کوڈ 3) نکلتا ہے | بیس لائن کے بعد سے کچھ فائلیں شامل، حذف یا تبدیل ہوئی ہیں۔ | تفصیل کا جائزہ report کے ساتھ لیں؛ اگر جائز ہیں تو انہیں update-baseline کے ساتھ قبول کریں۔ |
check بہت وقت لیتا ہے | AIDE بہت سی فائلوں کا ہیش دوبارہ حساب کرتا ہے؛ پہلی بار چلانے پر یہ معمول ہے۔ | اسے مکمل ہونے دیں۔ بعد کے check تیز تر ہوتے ہیں۔ |
| ہر اپ ڈیٹ تبدیلیاں متحرک کرتی ہے | سسٹم پیچز لگانے کے بعد بیس لائن پرانی ہو گئی۔ | report کا جائزہ لینے کے بعد، نئی قابل اعتماد حالت طے کرنے کے لیے update-baseline چلائیں۔ |
کیا سالمیت ماڈیول کے ساتھ اٹک گئے ہیں؟
«imaxe <module> status --json» کے آؤٹ پٹ کے ساتھ ہمیں لکھیں اور ہم فوراً جواب دیں گے۔