So installieren und verwenden Sie AIDE (Advanced Intrusion Detection Environment) unter CentOS 8

Im Vorfeld des Starts des Kurses „Linux-Administrator“ haben wir eine interessante Materialübersetzung vorbereitet.

So installieren und verwenden Sie AIDE (Advanced Intrusion Detection Environment) unter CentOS 8

AIDE steht für „Advanced Intrusion Detection Environment“ (fortgeschrittene Intrusion-Detection-Umgebung) – es ist eines der beliebtesten Systeme zur Überwachung von Änderungen in Linux-basierten Betriebssystemen. AIDE wird verwendet, um sich vor Malware, Viren und unautorisierten Aktionen zu schützen. Um die Integrität von Dateien zu überprüfen und Eindringlinge zu erkennen, erstellt AIDE eine Datenbank mit Informationen über Dateien und vergleicht den aktuellen Zustand des Systems mit dieser Datenbank. AIDE hilft, die Zeit für die Untersuchung von Vorfällen zu verkürzen, indem es sich auf die Dateien konzentriert, die geändert wurden.

Funktionen von AIDE:

  • Unterstützung verschiedener Dateiattribute, einschließlich: Dateityp, inode, uid, gid, Berechtigungen, Anzahl der Verknüpfungen, mtime, ctime und atime.
  • Unterstützung von Gzip-Kompression, SELinux, XAttrs, Posix ACL und Dateisystem-Attributen.
  • Unterstützung verschiedener Algorithmen, einschließlich md5, sha1, sha256, sha512, rmd160, crc32 usw.
  • Versand von E-Mail-Benachrichtigungen.

In diesem Artikel werden wir besprechen, wie man AIDE installiert und verwendet, um Eindringlinge in CentOS 8 zu erkennen.

Voraussetzungen

  • Server mit CentOS 8, mindestens 2 GB RAM.
  • Root-Zugriff

Starten

Zunächst wird empfohlen, das System zu aktualisieren. Führen Sie dazu den folgenden Befehl aus.

dnf update -y

Nach dem Update starten Sie das System neu, damit die Änderungen wirksam werden.

AIDE Installation

AIDE ist im standardmäßigen Repository von CentOS 8 verfügbar. Sie können es einfach mit dem folgenden Befehl installieren:

dnf install aide -y

Nach der Installation können Sie die AIDE-Version mit folgendem Befehl abrufen:

aide --version

Sie sollten Folgendes sehen:

Aide 0.16

Kompiliert mit den folgenden Optionen:

WITH_MMAP
WITH_PCRE
WITH_POSIX_ACL
WITH_SELINUX
WITH_XATTR
WITH_E2FSATTRS
WITH_LSTAT64
WITH_READDIR64
WITH_ZLIB
WITH_CURL
WITH_GCRYPT
WITH_AUDIT
CONFIG_FILE = "/etc/aide.conf"

Verfügbare Optionen aide kann wie folgt angezeigt werden:

aide --help

So installieren und verwenden Sie AIDE (Advanced Intrusion Detection Environment) unter CentOS 8

Datenbank erstellen und initialisieren

Das erste, was Sie nach der Installation von AIDE tun müssen, ist dessen Initialisierung. Die Initialisierung besteht darin, eine Datenbank (Snapshot) aller Dateien und Verzeichnisse des Servers zu erstellen.

Um die Datenbank zu initialisieren, führen Sie den folgenden Befehl aus:

aide --init

Sie sollten Folgendes sehen:

Startzeitstempel: 2020-01-16 03:03:19 -0500 (AIDE 0.16)
AIDE hat die Datenbank in /var/lib/aide/aide.db.new.gz initialisiert

Anzahl der Einträge:	49472

---------------------------------------------------
Die Attribute der (unkomprimierten) Datenbank(en):
---------------------------------------------------

/var/lib/aide/aide.db.new.gz
  MD5      : 4N79P7hPE2uxJJ1o7na9sA==
  SHA1     : Ic2XBj50MKiPd1UGrtcUk4LGs0M=
  RMD160   : rHMMy5WwHVb9TGUc+TBHFHsPCrk=
  TIGER    : vkb2bvB1r7DbT3n6d1qYVfDzrNCzTkI0
  SHA256   : tW3KmjcDef2gNXYqnOPT1l0gDFd0tBh9
             xWXT2iaEHgQ=
  SHA512   : VPMRQnz72+JRgNQhL16dxQC9c+GiYB8g
             uZp6uZNqTvTdxw+w/IYDSanTtt/fEkiI
             nDw6lgDNI/ls2esijukliQ==


Endzeitstempel: 2020-01-16 03:03:44 -0500 (Laufzeit: 0m 25s)

Der oben genannte Befehl erstellt eine neue Datenbank. aide.db.new.gz im Verzeichnis /var/lib/aide. Sie können sie mit dem folgenden Befehl anzeigen:

ls -l /var/lib/aide

Das Ergebnis:

total 2800
-rw------- 1 root root 2863809 Jan 16 03:03 aide.db.new.gz

AIDE wird diese neue Datenbankdatei nicht verwenden, bis sie in aide.db.gzumbenannt wird. Dies kann wie folgt erfolgen:

mv /var/lib/aide/aide.db.new.gz /var/lib/aide/aide.db.gz

Es wird empfohlen, diese Datenbank regelmäßig zu aktualisieren, um die erforderliche Änderungsüberwachung sicherzustellen.

Der Speicherort der Datenbank kann geändert werden, indem der Parameter DBDIR in der Datei /etc/aide.conf.

Prüfung starten

Jetzt ist AIDE bereit, die neue Datenbank zu verwenden. Führen Sie die erste Überprüfung von AIDE durch, ohne Änderungen vorzunehmen:

aide --check

Die Ausführung dieses Befehls kann je nach Größe Ihres Dateisystems und dem verfügbaren Arbeitsspeicher auf Ihrem Server einige Zeit in Anspruch nehmen. Nach Abschluss der Überprüfung sollten Sie Folgendes sehen:

Startzeitstempel: 2020-01-16 03:05:07 -0500 (AIDE 0.16)
AIDE hat KEINE Unterschiede zwischen der Datenbank und dem Dateisystem gefunden. Sieht gut aus!!

Die oben angegebene Ausgabe zeigt, dass alle Dateien und Verzeichnisse mit der AIDE-Datenbank übereinstimmen.

AIDE testen

Standardmäßig verfolgt AIDE das Standard-Stammverzeichnis von Apache nicht. /var/www/html. Lassen Sie uns AIDE so konfigurieren, dass es dieses Verzeichnis überwacht. Dazu müssen wir die Datei ändern: /etc/aide.conf.

nano /etc/aide.conf

Fügen Sie über der Zeile "/root/CONTENT_EX" das Folgende hinzu:

/var/www/html/ CONTENT_EX

Erstellen Sie als Nächstes die Datei aide.txt im Verzeichnis /var/www/html/, mit dem folgenden Befehl:

echo "Test AIDE" > /var/www/html/aide.txt

Führen Sie nun die AIDE-Prüfung aus und stellen Sie sicher, dass die erstellte Datei erkannt wird.

aide --check

Sie sollten Folgendes sehen:

Startzeitstempel: 2020-01-16 03:09:40 -0500 (AIDE 0.16)
AIDE hat Unterschiede zwischen der Datenbank und dem Dateisystem gefunden!!

Zusammenfassung:
  Gesamtanzahl der Einträge:	49475
  Hinzugefügte Einträge:		1
  Entfernte Einträge:		0
  Geänderte Einträge:		0

---------------------------------------------------
Hinzugefügte Einträge:
---------------------------------------------------

f++++++++++++++++: /var/www/html/aide.txt

Wir sehen, dass die erstellte Datei erkannt wurde. aide.txt.
Nach der Analyse der gefundenen Änderungen aktualisieren Sie die AIDE-Datenbank.

aide --update

Nach der Aktualisierung sehen Sie Folgendes:

Startzeitstempel: 2020-01-16 03:10:41 -0500 (AIDE 0.16)
AIDE hat Unterschiede zwischen der Datenbank und dem Dateisystem gefunden!!
Neue AIDE-Datenbank geschrieben nach /var/lib/aide/aide.db.new.gz

Zusammenfassung:
  Gesamtanzahl der Einträge:	49475
  Hinzugefügte Einträge:		1
  Entfernte Einträge:		0
  Geänderte Einträge:		0

---------------------------------------------------
Hinzugefügte Einträge:
---------------------------------------------------

f++++++++++++++++: /var/www/html/aide.txt

Der oben genannte Befehl erstellt eine neue Datenbank. aide.db.new.gz im Verzeichnis

/var/lib/aide/

Sie können sie mit dem folgenden Befehl einsehen:

ls -l /var/lib/aide/

Das Ergebnis:

total 5600
-rw------- 1 root root 2864012 Jan 16 03:09 aide.db.gz
-rw------- 1 root root 2864100 Jan 16 03:11 aide.db.new.gz

Bitte benennen Sie die neue Datenbank erneut um, damit AIDE für die Verfolgung weiterer Änderungen die neue Datenbank verwendet. Umbenennen können Sie wie folgt:

mv /var/lib/aide/aide.db.new.gz /var/lib/aide/aide.db.gz

Führen Sie die Überprüfung erneut aus, um sicherzustellen, dass AIDE die neue Datenbank verwendet:

aide --check

Sie sollten Folgendes sehen:

Startzeitstempel: 2020-01-16 03:12:29 -0500 (AIDE 0.16)
AIDE hat KEINE Unterschiede zwischen der Datenbank und dem Dateisystem gefunden. Sieht gut aus!!

Automatisieren Sie die Überprüfung

Es ist eine gute Idee, AIDE jeden Tag zu überprüfen und den Bericht per E-Mail zu versenden. Dieser Prozess kann mit cron automatisiert werden.

nano /etc/crontab

Um die AIDE-Überprüfung jeden Tag um 10:15 Uhr auszuführen, fügen Sie am Ende der Datei folgende Zeile hinzu:

15 10 * * * root /usr/sbin/aide --check

Jetzt wird AIDE Sie per E-Mail benachrichtigen. Überprüfen Sie die E-Mail mit folgendem Befehl:

tail -f /var/mail/root

Das AIDE-Log kann mit dem folgenden Befehl eingesehen werden:

tail -f /var/log/aide/aide.log

Fazit

In diesem Artikel haben Sie erfahren, wie AIDE verwendet wird, um Änderungen an Dateien zu erkennen und unbefugten Zugriff auf den Server festzustellen. Für zusätzliche Anpassungen können Sie die Konfigurationsdatei /etc/aide.conf ändern. Aus Sicherheitsgründen wird empfohlen, die Datenbank und die Konfigurationsdatei auf einem nur lesbaren Medium zu speichern. Weitere Informationen finden Sie in der Dokumentation. AIDE-Dokumentation.

Weitere Informationen zum Kurs erhalten.

Quelle: habr.com

Zuverlässiges Webhosting mit DDoS-Schutz, VPS- und VDS-Server kaufen 🔥 Zuverlässiges Webhosting mit DDoS-Schutz, VPS- und VDS-Server kaufen | ProHoster