Tripwire
Considerado uma das ferramentas mais utilizadas pelos administradores de rede o Tripwire verifica a assinatura de arquivos e diretórios de todo o seu sistema, procurando por alterações não autorizadas.
URL: http://www.tripwire.org/downloads/index.php
Baixar: http://www.tripwire.org/files/tripwire-2.3-47.bin.tar.gz
tar xvzf tripwire-2.3-47.bin.tar.gz cd ./tripwire-2.3 vi install.cfg # Acertar os diretorios de acordo com a distribuicao, neste caso SuSE 8.0
Linha 33: de TWMAN="/usr/man" para: TWMAN="/usr/man"
Linha 39: de TWDOCS="/usr/doc/tripwire" para: TWDOCS="/usr/share/doc/package/packages"
Depois de descompactar executar o script install.sh dentro do diretorio do tripwire
Serão solicitadas duas palavras chave uma para o SITE e uma LOCAL, estas palavras chaves serao utilizadas em todas operações que necessitem de atualização na base de dados do Tripwire, portanto não esqueça!
De acordo com o script de instalacao os arquivos /etc/tripwire/twcfg.txt e /etc/tripwire/twpol.txt devem ser consultados e removidos por questão de segurança, pois os arquivos originais do tripwire são encriptados.
O arquivo twpol.txt contém a configuração dos arquivos e/ou diretórios que serão monitorados pelo tripwire, o aquivo padrão é baseado na distribuição RedHat 7.0, para o SuSE utilize o arquivo a seguir como base. Nota: este arquivo foi modificado para incluir os executáveis do Qmail.
twpol.txt.suse-qmail
----- anexo -----
Nao esquecer de alterar as linhas 56 e 57
HOSTNAME e MAILTO
Apos atualizar o arquivo twpol.txt gere o arquivo encriptado:
twadmin --create-polfile ./twpol.txt
Apos executar este comando é recomendável remover o arquivo twpol.txt, ele poderá ser gerado novamente a partir do banco de dados com o comando:
twadmin -m p > twpol.txt
Inicialize a base de dados do tripwire:
tripwire --init
Pronto! Sua base de dados está criada, a partir de agora é so rodar periodicamente o