<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: full_audit - не пишутся ошибки логина</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID14/2534.html</link>
    <description>Столкнулся с такой проблемой. Модуль full_audit.so даже при указании на то из конфига самбы &lt;br&gt;vfs objects = full_audit&lt;br&gt;full_audit:prefix = &#037;u&amp;#124;&#037;I&amp;#124;&#037;m&amp;#124;&#037;S&lt;br&gt;full_audit:failure = all&lt;br&gt;full_audit:success = all&lt;br&gt;full_audit:facility = local5&lt;br&gt;full_audit:priority = notice&lt;br&gt;&lt;br&gt;пишет только удачные попытки подключения &lt;br&gt;&lt;br&gt;Jun 20 13:29:18 yoserv smbd&#091;45722&#093;: user&amp;#124;192.168.х.х&amp;#124;user11-pc&amp;#124;share&amp;#124;connect&amp;#124;ok&amp;#124;share&lt;br&gt;Jun 20 13:29:18 yoserv smbd&#091;45723&#093;: user&amp;#124;192.168.х.х&amp;#124;admin-pc&amp;#124;IPC_&amp;#124;connect&amp;#124;ok&amp;#124;IPC$&lt;br&gt;&lt;br&gt;при этом попытки логина скажем с неправильным именем пользователя оставляет без внимания, не говоря уж о неверном пароле. Очень хотелось бы решить эту проблему.&lt;br&gt;&lt;br&gt;Уважаемые Оупеннетовцы! Помогите победить фул аудит :)&lt;br&gt;</description>

<item>
    <title>full_audit - не пишутся ошибки логина (zett)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID14/2534.html#9</link>
    <pubDate>Thu, 28 Jun 2012 14:31:08 GMT</pubDate>
    <description>Всем спасибо за ответы, проблему удалось решить правкой исходников auth.c&lt;br&gt;Кому если нужно, мне не жалко - делюсь :)&lt;br&gt;&lt;br&gt;Меняем строки 317-319 на следующее&lt;br&gt;DEBUG(2, (&quot;check_ntlm_password:  Authentication for user &#091;&#037;s&#093; -&amp;gt; &#091;&#037;s&#093; FAILED from &#037;s with error &#037;s&#092;n&quot;,&lt;br&gt;  user_info-&amp;gt;client.account_name, user_info-&amp;gt;mapped.account_name, smbd_server_conn-&amp;gt;client_id.addr,&lt;br&gt;  nt_errstr(nt_status)));&lt;br&gt;&lt;br&gt;и компилим самбу - make package&lt;br&gt;Логи примут вид:&lt;br&gt;&lt;br&gt;&#091;2012/06/28 22:24:51.898170,  2&#093; auth/auth.c:319(check_ntlm_password)&lt;br&gt;  check_ntlm_password:  Authentication for user &#091;user&#093; -&amp;gt; &#091;user&#093; FAILED from 192.168.11.111 with error NT_STATUS_WRONG_PASSWORD&lt;br&gt;&#091;2012/06/28 22:24:51.903520,  2&#093; auth/auth.c:319(check_ntlm_password)&lt;br&gt;  check_ntlm_password:  Authentication for user &#091;user&#093; -&amp;gt; &#091;user&#093; FAILED from 192.168.11.111 with error NT_STATUS_WRONG_PASSWORD&lt;br&gt;&#091;2012/06/28 22:25:02.329675,  2&#093; auth/auth.c:319(check_ntlm_password)&lt;br&gt;  check_ntlm_password:  Authentication for user &#091;sdfsf&#093; -&amp;gt; &#091;sdfsf&#093; FAILED from 192.168.11.111 with error </description>
</item>

<item>
    <title>full_audit - не пишутся ошибки логина (zett)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID14/2534.html#8</link>
    <pubDate>Thu, 28 Jun 2012 07:28:52 GMT</pubDate>
    <description>&amp;gt; отресолвить user-pc по днс? ) &lt;br&gt;&lt;br&gt;ну типо того )&lt;br&gt;</description>
</item>

<item>
    <title>full_audit - не пишутся ошибки логина (кегна)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID14/2534.html#7</link>
    <pubDate>Wed, 27 Jun 2012 20:45:49 GMT</pubDate>
    <description>&amp;gt; то он уже будет писать при ошибка логина строчки вида &lt;br&gt;&amp;gt; &#091;2012/06/27 17:59:26.523359,  2&#093; auth/auth.c:319(check_ntlm_password) &lt;br&gt;&amp;gt;   check_ntlm_password:  Authentication for user &#091;werwer&#093; -&amp;gt; &#091;werwer&#093; FAILED from &lt;br&gt;&amp;gt; user-pc with error NT_STATUS_NO_SUCH_USER &lt;br&gt;&amp;gt; вопрос! Как заставить его писать всеже ип а не хостнейм машины, в &lt;br&gt;&amp;gt; user_info нету ничего подобного про ип (файл user_info.c), как дописать хз &lt;br&gt;&amp;gt; - в си не настолько селен...&lt;br&gt;&amp;gt; Помогите!&lt;br&gt;&lt;br&gt;отресолвить user-pc по днс? )&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>full_audit - не пишутся ошибки логина (zett)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID14/2534.html#6</link>
    <pubDate>Wed, 27 Jun 2012 13:31:49 GMT</pubDate>
    <description>За эти дни меня не покидала надежда найти решение этого ворпоса, начал править исходники самбы, если поправить строки 318-320 файла auth/auth.c на соответсвующие&lt;br&gt;&lt;br&gt;DEBUG(2, (&quot;check_ntlm_password:  Authentication for user &#091;&#037;s&#093; -&amp;gt; &#091;&#037;s&#093; FAILED from &#037;s with error &#037;s&#092;n&quot;,&lt;br&gt;  user_info-&amp;gt;client.account_name, user_info-&amp;gt;mapped.account_name, user_info-&amp;gt;workstation_name,&lt;br&gt;  nt_errstr(nt_status)));&lt;br&gt;&lt;br&gt;&lt;br&gt;то он уже будет писать при ошибка логина строчки вида &lt;br&gt;&#091;2012/06/27 17:59:26.523359,  2&#093; auth/auth.c:319(check_ntlm_password)&lt;br&gt;  check_ntlm_password:  Authentication for user &#091;werwer&#093; -&amp;gt; &#091;werwer&#093; FAILED from user-pc with error NT_STATUS_NO_SUCH_USER&lt;br&gt;&lt;br&gt;вопрос! Как заставить его писать всеже ип а не хостнейм машины, в user_info нету ничего подобного про ип (файл user_info.c), как дописать хз - в си не настолько селен...&lt;br&gt;&lt;br&gt;Помогите!&lt;br&gt;</description>
</item>

<item>
    <title>full_audit - не пишутся ошибки логина (zett)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID14/2534.html#5</link>
    <pubDate>Tue, 26 Jun 2012 18:36:21 GMT</pubDate>
    <description>&amp;gt; Анализировать логи самбы? Там такая информация должна быть. Подобрать оптимальный уровень &lt;br&gt;&amp;gt; протоколирования оставляю как домашнее задание, т.к. сам таким не занимался.&lt;br&gt;&lt;br&gt;Уровни log level не подходят, т.к. инфа там пишется в очень не уднобночитаемом виде, и не в одной строчке.. нужно чтоб писалось чтото типо&lt;br&gt;25.06.12 22:33 auth FAIL user admin IP 10.11.10.11&lt;br&gt;</description>
</item>

<item>
    <title>full_audit - не пишутся ошибки логина (JohnProfic)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID14/2534.html#4</link>
    <pubDate>Tue, 26 Jun 2012 17:53:12 GMT</pubDate>
    <description>&amp;gt; капля логики в этом конечно же есть!&lt;br&gt;&amp;gt; Но если логи типо &quot;connect&amp;#124;ok&quot; пишутся .. то неужто в случае если &lt;br&gt;&amp;gt; не коннект не ок.. то почему бы не писать &quot;connect&amp;#124;erorr&quot; ? &lt;br&gt;&lt;br&gt;Еще раз: когда дело доходит до full_audit, соединение уже установлено, пользователь опознан, пароль принят. Запись &quot;connect&amp;#124;error&quot; может появиться, если какой-то vfs-модуль после full_audit вернет ошибку. Да и сам этот вызов (connect) существует в основном для того, чтобы vfs-модули могли произвести инициализацию соединения.&lt;br&gt;&lt;br&gt;&amp;gt; А есть еще какието вменяемые способы решения этого вопроса? Никогда не поверю &lt;br&gt;&amp;gt; что никто это не делал...&lt;br&gt;&lt;br&gt;Анализировать логи самбы? Там такая информация должна быть. Подобрать оптимальный уровень протоколирования оставляю как домашнее задание, т.к. сам таким не занимался.&lt;br&gt;</description>
</item>

<item>
    <title>full_audit - не пишутся ошибки логина (zett)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID14/2534.html#3</link>
    <pubDate>Mon, 25 Jun 2012 18:17:10 GMT</pubDate>
    <description>капля логики в этом конечно же есть!&lt;br&gt;Но если логи типо &quot;connect&amp;#124;ok&quot; пишутся .. то неужто в случае если не коннект не ок.. то почему бы не писать &quot;connect&amp;#124;erorr&quot; ?&lt;br&gt;&lt;br&gt;А есть еще какието вменяемые способы решения этого вопроса? Никогда не поверю что никто это не делал...&lt;br&gt;</description>
</item>

<item>
    <title>full_audit - не пишутся ошибки логина (JohnProfic)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID14/2534.html#2</link>
    <pubDate>Mon, 25 Jun 2012 18:07:57 GMT</pubDate>
    <description>Есть предположение, что в случае неверных логинов, дело до full_audit просто не доходит - он все-же работает на уровне vfs, а неверные логины вполне могут отсекаться уровнями выше.&lt;br&gt;</description>
</item>

<item>
    <title>full_audit - не пишутся ошибки логина (zett)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID14/2534.html#1</link>
    <pubDate>Mon, 25 Jun 2012 12:05:23 GMT</pubDate>
    <description>Неужели никто не занимался вопросами безопасности самбы?&lt;br&gt;</description>
</item>

</channel>
</rss>
