Python - получение информации из файла системного журнала - PullRequest
1 голос
/ 20 марта 2010

Меня попросили написать программу, использующую Python для выполнения задания.

Мне дали файл системного журнала, и я должен выяснить это

Как узнать, сколько попыток было предпринято для входа в учетную запись root?

Любой совет будет высоко оценен, так как я очень плохо знаком с Python и полностью потерян!

Ответы [ 3 ]

1 голос
/ 20 марта 2010

Вы хотите /var/log/auth.log, а не системный журнал.

Он будет содержать такие строки:

Mar 20 10:47:24 Opus su[15918]: pam_unix(su:auth): authentication failure; logname=lfaraone uid=1000 euid=0 tty=/dev/pts/25 ruser=lfaraone rhost=  user=root

Основной, наивный код для решения проблемы будет выглядеть следующим образом:

loginattempts = {"root": 0,
                 "someuser": 0,} # Usernames you want to check
with open('/var/log/auth.log', 'r') as authlog:
    for line in authlog:
        if "authentication failure" in line:
            username = line.split('=')[-1] # split the string into an array, 
                                           # using '=' as the delimiter
            if username in loginattempts: # is the username one we care about?
                loginattempts[username] += 1

Как и предположил пользователь quieth, вероятно, будет лучше проанализировать регулярные выражения в долгосрочной перспективе, но если вы их еще не знаете, изучение может оказаться нетривиальным

0 голосов
/ 20 марта 2010

как то так

#open the file , can be /var/log/messages, /var/log/maillog etc as defined in your system
f=open("mysyslogfile")
count=0 
#go through the file
for line in f:
   if "<unique pattern for checking root account login>" in line:
       count+=1
#close the file
f.close()
print "total count: " ,count
0 голосов
/ 20 марта 2010

Возможно, вам нужно прочитать файл, анализируя каждую строку. Когда вы найдете строку, которая соответствует тому, что вас интересует (например, неудачный вход в систему root), вы увеличиваете счетчик.

Посмотрите , как читать файлы и, возможно, , как использовать регулярные выражения .

Если вы собираетесь выполнять эту проверку для «живого» файла журнала, скажем, каждые пять минут, вам нужно отслеживать, сколько файлов вы уже обработали, чтобы не читать их каждый раз. Это немного сложнее, потому что вам нужно помнить состояние (размер файла) между выполнениями. В этом случае посмотрите на модуль shelve.

...