Im Vorfeld des Kursstarts Wir haben eine interessante Materialübersetzung vorbereitet.

AIDE steht für „Advanced Intrusion Detection Environment“ (verbessertes Eindringungserkennungssystem) – eines der beliebtesten Systeme zur Überwachung von Änderungen in Linux-basierten Betriebssystemen. AIDE wird zum Schutz vor Malware, Viren und zur Erkennung unbefugter Aktivitäten verwendet. Um die Integrität von Dateien zu überprüfen und Eindringlinge zu erkennen, erstellt AIDE eine Datenbank mit Informationen über Dateien und vergleicht den aktuellen Zustand des Systems mit dieser Datenbank. AIDE hilft, die Ermittlungszeit bei Vorfällen zu verkürzen, indem es sich auf die Dateien konzentriert, die geändert wurden.
Funktionen von AIDE:
- Unterstützung verschiedener Dateiattribute, einschließlich: Dateityp, Inode, UID, GID, Berechtigungen, Anzahl der Links, mtime, ctime und atime.
- Unterstützung von Gzip-Komprimierung, SELinux, XAttrs, Posix ACL und Dateisystemattributen.
- Unterstützung verschiedener Algorithmen, einschließlich md5, sha1, sha256, sha512, rmd160, crc32 usw.
- Versand von Benachrichtigungen per E-Mail.
In diesem Artikel werden wir besprechen, wie man AIDE auf CentOS 8 installiert und verwendet, um Eindringlinge zu erkennen.
Voraussetzungen
- Ein Server mit CentOS 8, mindestens 2 GB RAM.
- Root-Zugriff
Starten wir
Zunächst wird empfohlen, das System zu aktualisieren. Führen Sie dazu den folgenden Befehl aus.
dnf update -yNach dem Update starten Sie das System neu, damit die Änderungen wirksam werden.
Installation von AIDE
AIDE ist im Standard-Repository von CentOS 8 verfügbar. Sie können es einfach mit dem folgenden Befehl installieren:
dnf install aide -yNach Abschluss der Installation können Sie die Version von AIDE mit dem folgenden Befehl anzeigen:
aide --versionSie sollten Folgendes sehen:
Aide 0.16
Kompiliert mit den folgenden Optionen:
WITH_MMAP
WITH_PCRE
WITH_POSIX_ACL
WITH_SELINUX
WITH_XATTR
WITH_E2FSATTRS
WITH_LSTAT64
WITH_READDIR64
WITH_ZLIB
WITH_CURL
WITH_GCRYPT
WITH_AUDIT
CONFIG_FILE = "/etc/aide.conf" Verfügbare Optionen aide kann folgendermaßen angezeigt werden:
aide --help 
Erstellung und Initialisierung der Datenbank
Das erste, was Sie nach der Installation von AIDE tun müssen, ist, es zu initialisieren. Die Initialisierung besteht darin, eine Datenbank (Snapshot) aller Dateien und Verzeichnisse auf dem Server zu erstellen.
Um die Datenbank zu initialisieren, führen Sie den folgenden Befehl aus:
aide --initSie sollten Folgendes sehen:
Startzeitstempel: 2020-01-16 03:03:19 -0500 (AIDE 0.16)
AIDE hat die Datenbank bei /var/lib/aide/aide.db.new.gz initialisiert
Anzahl der Einträge: 49472
---------------------------------------------------
Die Attribute der (unkomprimierten) Datenbank(en):
---------------------------------------------------
/var/lib/aide/aide.db.new.gz
MD5 : 4N79P7hPE2uxJJ1o7na9sA==
SHA1 : Ic2XBj50MKiPd1UGrtcUk4LGs0M=
RMD160 : rHMMy5WwHVb9TGUc+TBHFHsPCrk=
TIGER : vkb2bvB1r7DbT3n6d1qYVfDzrNCzTkI0
SHA256 : tW3KmjcDef2gNXYqnOPT1l0gDFd0tBh9
xWXT2iaEHgQ=
SHA512 : VPMRQnz72+JRgNQhL16dxQC9c+GiYB8g
uZp6uZNqTvTdxw+w/IYDSanTtt/fEkiI
nDw6lgDNI/ls2esijukliQ==
Endzeitstempel: 2020-01-16 03:03:44 -0500 (Laufzeit: 0m 25s) Der obige Befehl erstellt eine neue Datenbank aide.db.new.gz im Verzeichnis /var/lib/aide. Sie kann mit dem folgenden Befehl angezeigt werden:
ls -l /var/lib/aideErgebnis:
total 2800
-rw------- 1 root root 2863809 Jan 16 03:03 aide.db.new.gz AIDE wird diese neue Datenbankdatei nicht verwenden, bis sie in aide.db.gzumbenannt wird. Dies kann wie folgt geschehen:
mv /var/lib/aide/aide.db.new.gz /var/lib/aide/aide.db.gzEs wird empfohlen, diese Datenbank regelmäßig zu aktualisieren, um eine notwendige Überwachung der Änderungen sicherzustellen.
Die Datenbankposition kann geändert werden, indem der Parameter DBDIR in der Datei /etc/aide.conf.
Überprüfung starten
Jetzt ist AIDE bereit, die neue Datenbank zu verwenden. Führen Sie die erste AIDE-Überprüfung durch, ohne Änderungen vorzunehmen:
aide --checkDie Ausführung dieses Befehls dauert je nach Größe Ihres Dateisystems und der Menge an RAM auf Ihrem Server einige Zeit. Nach Abschluss der Überprüfung sollten Sie Folgendes sehen:
Startzeitstempel: 2020-01-16 03:05:07 -0500 (AIDE 0.16)
AIDE hat KEINE Unterschiede zwischen Datenbank und Dateisystem gefunden. Sieht gut aus!!Die obige Ausgabe zeigt, dass alle Dateien und Verzeichnisse mit der AIDE-Datenbank übereinstimmen.
AIDE testen
Standardmäßig verfolgt AIDE das Standard-Wurzelverzeichnis von Apache nicht /var/www/html. Lassen Sie uns AIDE so konfigurieren, dass es dieses verfolgt. Dazu muss die Datei geändert werden /etc/aide.conf.
nano /etc/aide.conf Fügen Sie über der Zeile hinzu "/root/CONTENT_EX" autoload -Uz compinit compinit
/var/www/html/ CONTENT_EX Erstellen Sie dann die Datei aide.txt im Verzeichnis /var/www/html/, indem Sie den folgenden Befehl verwenden:
echo "Test AIDE" > /var/www/html/aide.txtFühren Sie nun eine AIDE-Überprüfung durch und stellen Sie sicher, dass die erstellte Datei gefunden wird.
aide --checkSie sollten Folgendes sehen:
Startzeitstempel: 2020-01-16 03:09:40 -0500 (AIDE 0.16)
AIDE hat Unterschiede zwischen Datenbank und Dateisystem gefunden!!
Zusammenfassung:
Gesamtzahl der Einträge: 49475
Hinzugefügte Einträge: 1
Entfernte Einträge: 0
Geänderte Einträge: 0
---------------------------------------------------
Hinzugefügte Einträge:
---------------------------------------------------
f++++++++++++++++: /var/www/html/aide.txt Wir sehen, dass die erstellte Datei gefunden wurde aide.txt.
Aktualisieren Sie nach der Analyse der festgestellten Änderungen die AIDE-Datenbank.
aide --updateNach der Aktualisierung sehen Sie Folgendes:
Startzeitstempel: 2020-01-16 03:10:41 -0500 (AIDE 0.16)
AIDE fand Unterschiede zwischen Datenbank und Dateisystem!!
Neue AIDE-Datenbank geschrieben nach /var/lib/aide/aide.db.new.gz
Zusammenfassung:
Gesamtzahl der Einträge: 49475
Hinzugefügte Einträge: 1
Entfernte Einträge: 0
Geänderte Einträge: 0
---------------------------------------------------
Hinzugefügte Einträge:
---------------------------------------------------
f++++++++++++++++: /var/www/html/aide.txt Der obige Befehl erstellt eine neue Datenbank aide.db.new.gz im Verzeichnis
/var/lib/aide/Sie können es mit dem folgenden Befehl anzeigen:
ls -l /var/lib/aide/Ergebnis:
gesamt 5600
-rw------- 1 root root 2864012 Jan 16 03:09 aide.db.gz
-rw------- 1 root root 2864100 Jan 16 03:11 aide.db.new.gzBenennen Sie die neue Datenbank erneut um, damit AIDE die neue Datenbank zur Verfolgung weiterer Änderungen verwenden kann. Umbenennen können Sie wie folgt:
mv /var/lib/aide/aide.db.new.gz /var/lib/aide/aide.db.gzFühren Sie die Prüfung erneut durch, um sicherzustellen, dass AIDE die neue Datenbank verwendet:
aide --checkSie sollten Folgendes sehen:
Startzeitstempel: 2020-01-16 03:12:29 -0500 (AIDE 0.16)
AIDE fand keine Unterschiede zwischen Datenbank und Dateisystem. Sieht gut aus!!Automatisierung der Prüfung
Es ist eine gute Idee, die AIDE-Prüfung jeden Tag durchzuführen und den Bericht per E-Mail zu senden. Dieser Prozess kann mit cron automatisiert werden.
nano /etc/crontabUm die AIDE-Prüfung jeden Tag um 10:15 Uhr zu starten, fügen Sie am Ende der Datei die Zeile hinzu:
15 10 * * * root /usr/sbin/aide --checkJetzt wird AIDE Sie per E-Mail benachrichtigen. Überprüfen Sie die E-Mails mit dem folgenden Befehl:
tail -f /var/mail/rootDas AIDE-Log kann mit dem folgenden Befehl angezeigt werden:
tail -f /var/log/aide/aide.logFazit
In diesem Artikel haben Sie gelernt, wie Sie AIDE verwenden, um Änderungen an Dateien zu erkennen und unbefugten Zugriff auf den Server festzustellen. Für weitere Anpassungen können Sie die Konfigurationsdatei /etc/aide.conf ändern. Aus Sicherheitsgründen wird empfohlen, die Datenbank und die Konfigurationsdatei auf einem nur lesbaren Medium zu speichern. Weitere Informationen finden Sie in der Dokumentation. .
Quelle: habr.com
