码迷,mamicode.com
首页 > Web开发 > 详细

centos监控web目录www下的文件是否被黑、挂马的脚本

时间:2020-04-09 12:52:32      阅读:127      评论:0      收藏:0      [点我收藏+]

标签:后台   moved   one   int   while   rpm   bsp   monit   mirror   

、检查是否有安装inotify

rpm -qa inotify-tools

2、没有先安装epol源

wget -O /etc/yum.repos.d/epel.repo http://mirrors.aliyun.com/repo/epel-6.repo

3、安装

yum install inotify-tools -y

4、脚本

#!/bin/bash

CHECKDIR="/root/test"    #监控目录路径
LOG="/root/tmp/inot.log"        #日志存放路径


function CheckDir {
    inotifywait -mrq --timefmt ‘%y-%m-%d %H:%M‘  --format ‘%T %f %e‘ -e ‘create,delete,modify,moved_to‘ $CHECKDIR|while read event
    do 
        INO_TIME=$(echo $event | awk ‘{print $1,$2}‘)        # 把inotify输出切割 把时间部分赋值给INO_TIME
        INO_FILE=$(echo $event | awk ‘{print $3}‘)          # 把inotify输出切割 把文件路径部分赋值给INO_FILE
        INO_EVENT=$(echo $event | awk ‘{print $4}‘)         # 把inotify输出切割 把事件类型部分赋值给INO_EVENT        
        
        if [[ $INO_EVENT = ‘CREATE‘ ]] && [[ $INO_FILE != .* ]];then        # 判断事件类型(create)
            echo "`date ‘+%Y-%m-%d %H:%M‘` create file: $INO_FILE" >> $LOG
        elif [[ $INO_EVENT = ‘CREATE,ISDIR‘ ]];then
            echo "`date ‘+%Y-%m-%d %H:%M‘` create dir: $INO_FILE" >> $LOG
        fi
        
        if [[ $INO_EVENT = ‘DELETE‘ ]] && [[ $INO_FILE != .* ]];then        # 判断事件类型(delete)
            echo "`date ‘+%Y-%m-%d %H:%M‘` delete file: $INO_FILE" >> $LOG
        elif [[ $INO_EVENT = ‘DELETE,ISDIR‘ ]];then
            echo "`date ‘+%Y-%m-%d %H:%M‘` delete dir: $INO_FILE" >> $LOG
        fi
        
        if [[ $INO_EVENT = ‘MODIFY‘ ]] && [[ $INO_FILE != .* ]];then        # 判断事件类型(modify)
            echo "`date ‘+%Y-%m-%d %H:%M‘` modify file: $INO_FILE" >> $LOG
        fi

    done
}

CheckDir

5、运行脚本

1)测试: ./monitor.sh
2) 后台运行 nohup ./monitor.sh

centos监控web目录www下的文件是否被黑、挂马的脚本

标签:后台   moved   one   int   while   rpm   bsp   monit   mirror   

原文地址:https://www.cnblogs.com/xiami2046/p/12665729.html

(0)
(0)
   
举报
评论 一句话评论(0
登录后才能评论!
© 2014 mamicode.com 版权所有  联系我们:gaon5@hotmail.com
迷上了代码!