В преддверието на старта на курса подготивихме превод на интересен материал.

AIDE означава “Advanced Intrusion Detection Environment” (усъвършена система за откриване на прониквания) — това е една от най-популярните системи за мониторинг на промените в операционните системи на Linux. AIDE се използва за защита от зловреден софтуер, вируси и откриване на неразрешени действия. За проверка на целостта на файловете и откриване на прониквания AIDE създава база данни с информация за файловете и сравнява текущото състояние на системата с тази база. AIDE спомага за намаляване на времето за разследване на инциденти, като се фокусира върху файловете, които са били променени.
Възможности на AIDE:
- Поддръжка на различни атрибути на файловете, включително: тип на файла, inode, uid, gid, разрешения, брой връзки, mtime, ctime и atime.
- Поддръжка на Gzip компресия, SELinux, XAttrs, Posix ACL и атрибути на файловата система.
- Поддръжка на различни алгоритми, включително md5, sha1, sha256, sha512, rmd160, crc32 и т.н.
- Изпращане на уведомления по имейл.
В тази статия ще разгледаме как да инсталирате и използвате AIDE за откриване на прониквания в CentOS 8.
Предварителни изисквания
- Сървър с CentOS 8, минимум 2 GB RAM.
- root-достъп
Започваме
Първо се препоръчва да актуализирате системата. За целта изпълнете следната команда.
dnf update -yСлед актуализацията рестартирайте системата, за да влязат промените в сила.
Инсталиране на AIDE
AIDE е наличен в стандартния репозиторий на CentOS 8. Можете лесно да го инсталирате, като изпълните следната команда:
dnf install aide -yСлед приключване на инсталацията, можете да видите версията на AIDE с помощта на следната команда:
aide --versionТрябва да видите следното:
Aide 0.16
С компилирани следните опции:
WITH_MMAP
WITH_PCRE
WITH_POSIX_ACL
WITH_SELINUX
WITH_XATTR
WITH_E2FSATTRS
WITH_LSTAT64
WITH_READDIR64
WITH_ZLIB
WITH_CURL
WITH_GCRYPT
WITH_AUDIT
CONFIG_FILE = "/etc/aide.conf" Налични параметри aide може да се види по следния начин:
aide --help 
Създаване и инициализиране на база данни
Първото нещо, което трябва да направите след инсталирането на AIDE, е да я инициализирате. Инициализацията се състои в създаване на база данни (снимка) на всички файлове и директории на сървера.
За инициализация на базата данни изпълнете следната команда:
aide --initТрябва да видите следното:
Начален времеви печат: 2020-01-16 03:03:19 -0500 (AIDE 0.16)
AIDE инициализирана база данни в /var/lib/aide/aide.db.new.gz
Брой записи: 49472
---------------------------------------------------
Атрибутите на (разархивираната) база данни:
---------------------------------------------------
/var/lib/aide/aide.db.new.gz
MD5 : 4N79P7hPE2uxJJ1o7na9sA==
SHA1 : Ic2XBj50MKiPd1UGrtcUk4LGs0M=
RMD160 : rHMMy5WwHVb9TGUc+TBHFHsPCrk=
TIGER : vkb2bvB1r7DbT3n6d1qYVfDzrNCzTkI0
SHA256 : tW3KmjcDef2gNXYqnOPT1l0gDFd0tBh9
xWXT2iaEHgQ=
SHA512 : VPMRQnz72+JRgNQhL16dxQC9c+GiYB8g
uZp6uZNqTvTdxw+w/IYDSanTtt/fEkiI
nDw6lgDNI/ls2esijukliQ==
Краен времеви печат: 2020-01-16 03:03:44 -0500 (време на изпълнение: 0m 25s) Командата по-горе ще създаде нова база данни aide.db.new.gz в каталога /var/lib/aide. Може да я видите, като използвате следната команда:
ls -l /var/lib/aideРезултат:
общо 2800
-rw------- 1 root root 2863809 Ян 16 03:03 aide.db.new.gz AIDE няма да използва този нов файл на базата данни, докато не бъде преименуван на aide.db.gz. Можете да го направите по следния начин:
mv /var/lib/aide/aide.db.new.gz /var/lib/aide/aide.db.gzПрепоръчително е периодично да актуализирате тази база данни, за да се осигури необходимия мониторинг на промените.
Местоположението на базата може да бъде променено, като промените параметъра DBDIR в файла /etc/aide.conf.
Стартиране на проверка
Сега AIDE е готова да използва новата база данни. Стартирайте първата проверка на AIDE, без да правите никакви промени:
aide --checkИзпълнението на тази команда ще отнеме известно време, в зависимост от размера на файловата ви система и обема на оперативната памет на вашия сървър. След завършване на проверката трябва да видите следното:
Начален времеви печат: 2020-01-16 03:05:07 -0500 (AIDE 0.16)
AIDE не е открила никакви разлики между базата данни и файловата система. Изглежда наред!!Представеният по-горе изход показва, че всички файлове и директории съответстват на базата данни AIDE.
Тест на AIDE
По подразбиране AIDE не проследява дефолтната основна директория на Apache /var/www/html. Нека настроим AIDE да я следи. За целта трябва да се промени файлът /etc/aide.conf.
nano /etc/aide.conf Добавете над реда "/root/CONTENT_EX" следното:
/var/www/html/ CONTENT_EX След това създайте файл aide.txt в каталога /var/www/html/, като използвате следната команда:
echo "Test AIDE" > /var/www/html/aide.txtСега стартирайте проверката на AIDE и се уверете, че създаденият файл ще бъде открит.
aide --checkТрябва да видите следното:
Начален времеви печат: 2020-01-16 03:09:40 -0500 (AIDE 0.16)
AIDE е открила разлики между базата данни и файловата система!!
Резюме:
Общо брой записи: 49475
Добавени записи: 1
Премахнати записи: 0
Променени записи: 0
---------------------------------------------------
Добавени записи:
---------------------------------------------------
f++++++++++++++++: /var/www/html/aide.txt Виждаме, че създаденият файл е бил открит aide.txt.
След анализ на откритите промени, актуализирайте базата данни на AIDE.
aide --updateСлед обновлението ще видите следното:
Начален времеви печат: 2020-01-16 03:10:41 -0500 (AIDE 0.16)
AIDE откри разлики между базата данни и файловата система!!
Нова база данни AIDE е записана в /var/lib/aide/aide.db.new.gz
Резюме:
Общо брой записи: 49475
Добавени записи: 1
Премахнати записи: 0
Променени записи: 0
---------------------------------------------------
Добавени записи:
---------------------------------------------------
f++++++++++++++++: /var/www/html/aide.txt Командата по-горе ще създаде нова база данни aide.db.new.gz в каталога
/var/lib/aide/Можете да я видите с помощта на следната команда:
ls -l /var/lib/aide/Резултат:
общо 5600
-rw------- 1 root root 2864012 Яну 16 03:09 aide.db.gz
-rw------- 1 root root 2864100 Яну 16 03:11 aide.db.new.gzСега преименувайте новата база данни отново, за да може AIDE да използва новата база за проследяване на бъдещи промени. Може да я преименувате по следния начин:
mv /var/lib/aide/aide.db.new.gz /var/lib/aide/aide.db.gzСтартирайте проверката отново, за да се уверите, че AIDE използва новата база данни:
aide --checkТрябва да видите следното:
Начален времеви печат: 2020-01-16 03:12:29 -0500 (AIDE 0.16)
AIDE не открива разлики между базата данни и файловата система. Изглежда добре!!Автоматизиране на проверката
Добра идея е да стартирате проверка на AIDE всеки ден и да изпращате отчет по имейл. Този процес може да бъде автоматизиран с помощта на cron.
nano /etc/crontabЗа да стартирате проверка на AIDE всеки ден в 10:15, добавете следния ред в края на файла:
15 10 * * * root /usr/sbin/aide --checkСега AIDE ще ви известява по имейл. Можете да проверите пощата с помощта на следната команда:
tail -f /var/mail/rootЛогът на AIDE може да се види с помощта на следната команда:
tail -f /var/log/aide/aide.logЗаключение
В тази статия научихте как да използвате AIDE за откриване на промени в файловете и идентифициране на неоторизиран достъп до сървъра. За допълнителни настройки можете да промените конфигурационния файл /etc/aide.conf. В интерес на сигурността се препоръчва базата данни и конфигурационният файл да се съхраняват на носител, достъпен само за четене. Допълнителна информация може да бъде намерена в документацията .
Източник: habr.com
