0

0

Linux AIDE 的文件完整性监控 baseline 更新与实时检测配置

冰川箭仙

冰川箭仙

发布时间:2026-02-28 17:28:56

|

904人浏览过

|

来源于php中文网

原创

更新 aide baseline 需先运行 aide --init 生成 aide.db.new,再手动 cp 覆盖原数据库并修正权限;aide 无实时监控能力,依赖 cron 或 systemd timer 轮询触发检查;配置规则需权衡精度与性能,避免扫描虚拟文件系统,修改后必须重执行 --init 才生效。

linux aide 的文件完整性监控 baseline 更新与实时检测配置

怎么更新 AIDE 的 baseline 数据库

更新 baseline 就是重新生成当前系统文件状态的快照,覆盖旧的 aide.db。不手动触发,AIDE 永远比对的是上次初始化时的状态,哪怕文件已被篡改也不会“自动学习”新状态。

执行前确认配置文件路径(默认 /etc/aide.conf),然后运行:

aide --init

这会生成 aide.db.new,不是直接覆盖。必须手动替换才能生效:

  • cp /var/lib/aide/aide.db.new /var/lib/aide/aide.db
  • 如果用的是自定义数据库路径,记得同步更新 DBDIRdatabase 配置项
  • 权限要保持一致:chown root:root /var/lib/aide/aide.db && chmod 600 /var/lib/aide/aide.db

漏掉 cp 这步是最常见错误——aide --check 看起来没报错,其实还在拿旧 baseline 比对。

AIDE 实时监控靠什么实现

AIDE 本身没有守护进程,也不支持 inotify 实时触发。所谓“实时检测”,全是靠外部机制轮询驱动的,比如 cron、systemd timer 或日志系统联动。

最稳妥的做法是用 systemd timer 控制频率和资源占用:

  • 写一个 service 文件 /etc/systemd/system/aide-check.service,ExecStart 设为 aide --check --config=/etc/aide.conf
  • 配 timer(如每天 3:15 执行):aide-check.timer,启用并启动它
  • 避免高频轮询:每分钟跑一次 aide --check 不仅无意义,还会因扫描全盘导致 I/O 暴涨

有人试图用 inotifywait 监控关键目录再触发 aide --check,但这是伪实时——AIDE 检查仍需完整读取数据库+遍历文件属性,无法做到毫秒级响应。

Replit Ghostwrite
Replit Ghostwrite

一种基于 ML 的工具,可提供代码完成、生成、转换和编辑器内搜索功能。

下载

配置文件里哪些规则影响检测精度和性能

/etc/aide.conf 里的规则决定 AIDE 查什么、怎么查。写得太宽泛会拖慢速度;太窄又漏掉关键变化。

典型陷阱在哈希算法和属性组合上:

  • p+i+n+u+g+s+m+c+md5:包含权限、inode、链接数、UID/GID、大小、mtime、ctime、md5,适合根目录,但 md5 在大文件上很慢
  • p+i+n+u+g+s+b+sha256:去掉 mtime/ctime,加 sha256 和块设备校验(b),更抗时间戳伪造,且 sha256 比 md5 更现代
  • 不要给 /proc/sys/dev 写规则——这些是虚拟文件系统,每次扫描都会变,必然报错
  • 敏感目录如 /etc/shadow 要单独加 Perms 规则,否则权限变更可能被忽略

修改配置后必须重跑 aide --init,否则新规则不生效——这点常被跳过,结果发现“配置写了却没用”。

检查结果怎么看、怎么过滤误报

aide --check 输出默认是纯文本,大量信息混在一起,关键变更容易淹没。别直接肉眼扫,先用 --report=file:/tmp/aide-report.txt 导出,再 grep 关键字。

常见误报来源和处理方式:

  • mtimectime 变动:NTP 时间校准、备份工具 touch 文件都会触发,建议规则中去掉这两个字段
  • Size 变化但内容未变:日志轮转、journalctl 自动清理等,可对 /var/log 单独设宽松规则(如只校验 p+n+u+g
  • Permission 异常:重点关注 /etc/passwd/bin/su 等,普通用户家目录权限变动通常可忽略

真正要警惕的是 MD5SHA256 校验值变化 + Size 不变,这大概率是文件被静默替换(比如恶意二进制注入)。这种信号不能靠配置过滤,得人工介入。

相关文章

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

热门AI工具

更多
DeepSeek
DeepSeek

幻方量化公司旗下的开源大模型平台

豆包大模型
豆包大模型

字节跳动自主研发的一系列大型语言模型

通义千问
通义千问

阿里巴巴推出的全能AI助手

腾讯元宝
腾讯元宝

腾讯混元平台推出的AI助手

文心一言
文心一言

文心一言是百度开发的AI聊天机器人,通过对话可以生成各种形式的内容。

讯飞写作
讯飞写作

基于讯飞星火大模型的AI写作工具,可以快速生成新闻稿件、品宣文案、工作总结、心得体会等各种文文稿

即梦AI
即梦AI

一站式AI创作平台,免费AI图片和视频生成。

ChatGPT
ChatGPT

最最强大的AI聊天机器人程序,ChatGPT不单是聊天机器人,还能进行撰写邮件、视频脚本、文案、翻译、代码等任务。

相关专题

更多
页面置换算法
页面置换算法

页面置换算法是操作系统中用来决定在内存中哪些页面应该被换出以便为新的页面提供空间的算法。本专题为大家提供页面置换算法的相关文章,大家可以免费体验。

480

2023.08.14

discuz database error怎么解决
discuz database error怎么解决

discuz database error的解决办法有:1、检查数据库配置;2、确保数据库服务器正在运行;3、检查数据库表状态;4、备份数据;5、清理缓存;6、重新安装Discuz;7、检查服务器资源;8、联系Discuz官方支持。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

222

2023.11.20

数据库三范式
数据库三范式

数据库三范式是一种设计规范,用于规范化关系型数据库中的数据结构,它通过消除冗余数据、提高数据库性能和数据一致性,提供了一种有效的数据库设计方法。本专题提供数据库三范式相关的文章、下载和课程。

379

2023.06.29

如何删除数据库
如何删除数据库

删除数据库是指在MySQL中完全移除一个数据库及其所包含的所有数据和结构,作用包括:1、释放存储空间;2、确保数据的安全性;3、提高数据库的整体性能,加速查询和操作的执行速度。尽管删除数据库具有一些好处,但在执行任何删除操作之前,务必谨慎操作,并备份重要的数据。删除数据库将永久性地删除所有相关数据和结构,无法回滚。

2102

2023.08.14

vb怎么连接数据库
vb怎么连接数据库

在VB中,连接数据库通常使用ADO(ActiveX 数据对象)或 DAO(Data Access Objects)这两个技术来实现:1、引入ADO库;2、创建ADO连接对象;3、配置连接字符串;4、打开连接;5、执行SQL语句;6、处理查询结果;7、关闭连接即可。

356

2023.08.31

MySQL恢复数据库
MySQL恢复数据库

MySQL恢复数据库的方法有使用物理备份恢复、使用逻辑备份恢复、使用二进制日志恢复和使用数据库复制进行恢复等。本专题为大家提供MySQL数据库相关的文章、下载、课程内容,供大家免费下载体验。

259

2023.09.05

vb中怎么连接access数据库
vb中怎么连接access数据库

vb中连接access数据库的步骤包括引用必要的命名空间、创建连接字符串、创建连接对象、打开连接、执行SQL语句和关闭连接。本专题为大家提供连接access数据库相关的文章、下载、课程内容,供大家免费下载体验。

329

2023.10.09

数据库对象名无效怎么解决
数据库对象名无效怎么解决

数据库对象名无效解决办法:1、检查使用的对象名是否正确,确保没有拼写错误;2、检查数据库中是否已存在具有相同名称的对象,如果是,请更改对象名为一个不同的名称,然后重新创建;3、确保在连接数据库时使用了正确的用户名、密码和数据库名称;4、尝试重启数据库服务,然后再次尝试创建或使用对象;5、尝试更新驱动程序,然后再次尝试创建或使用对象。

419

2023.10.16

Golang 测试体系与代码质量保障:工程级可靠性建设
Golang 测试体系与代码质量保障:工程级可靠性建设

Go语言测试体系与代码质量保障聚焦于构建工程级可靠性系统。本专题深入解析Go的测试工具链(如go test)、单元测试、集成测试及端到端测试实践,结合代码覆盖率分析、静态代码扫描(如go vet)和动态分析工具,建立全链路质量监控机制。通过自动化测试框架、持续集成(CI)流水线配置及代码审查规范,实现测试用例管理、缺陷追踪与质量门禁控制,确保代码健壮性与可维护性,为高可靠性工程系统提供质量保障。

0

2026.02.28

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
PostgreSQL 教程
PostgreSQL 教程

共48课时 | 9.8万人学习

Git 教程
Git 教程

共21课时 | 3.9万人学习

关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号 技术交流群
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn | 湘ICP备2023035733号