Сегодня рассмотрим кейс, с помощью которого ты сможешь полностью отключить логирование в linux. Во времена динозавров, мне удалось поработать в профильных компаниях, которые занимаются информационной безопасностью и тестированием инфраструктуры клиентов на проникновение.
Однажды обратился клиент, которому злые еноты вынесли инфраструктуру. И когда мы полезли разбирать инцидент, на серверах отсутствовали логи, их просто не было. Их не удалили, их отключили. Тогда еще никто не парился со всякими ELK, да и может таких решений и не существовало вовсе.
В общем тут мои глаза и раскрылись, а зачем отключают логи? Правильно, чтобы что-то скрыть. Вектор атаки простой - заимел рута, отключил логи, зачистил то что было и делай свои грязные делишки.
И мне стало интересно, а как это провернуть? А если появился интерес, надо тыкать палкой.
Сейчас будем решать эту задачу. Как именно, понятия не имею. Будем экспериментировать.
Отключаем логирование
Цель - папка var/log всегда должна быть пуста