Wie man AIDE (Advanced Intrusion Detection Environment) in CentOS 8 installiert und verwendet

Im Vorfeld des Kursstarts „Linux-Administrator“ Wir haben eine interessante Materialübersetzung vorbereitet.

Wie man AIDE (Advanced Intrusion Detection Environment) in CentOS 8 installiert und verwendet

AIDE steht für „Advanced Intrusion Detection Environment“ (verbessertes Eindringungserkennungssystem) – eines der beliebtesten Systeme zur Überwachung von Änderungen in Linux-basierten Betriebssystemen. AIDE wird zum Schutz vor Malware, Viren und zur Erkennung unbefugter Aktivitäten verwendet. Um die Integrität von Dateien zu überprüfen und Eindringlinge zu erkennen, erstellt AIDE eine Datenbank mit Informationen über Dateien und vergleicht den aktuellen Zustand des Systems mit dieser Datenbank. AIDE hilft, die Ermittlungszeit bei Vorfällen zu verkürzen, indem es sich auf die Dateien konzentriert, die geändert wurden.

Funktionen von AIDE:

  • Unterstützung verschiedener Dateiattribute, einschließlich: Dateityp, Inode, UID, GID, Berechtigungen, Anzahl der Links, mtime, ctime und atime.
  • Unterstützung von Gzip-Komprimierung, SELinux, XAttrs, Posix ACL und Dateisystemattributen.
  • Unterstützung verschiedener Algorithmen, einschließlich md5, sha1, sha256, sha512, rmd160, crc32 usw.
  • Versand von Benachrichtigungen per E-Mail.

In diesem Artikel werden wir besprechen, wie man AIDE auf CentOS 8 installiert und verwendet, um Eindringlinge zu erkennen.

Voraussetzungen

  • Ein Server mit CentOS 8, mindestens 2 GB RAM.
  • Root-Zugriff

Starten wir

Zunächst wird empfohlen, das System zu aktualisieren. Führen Sie dazu den folgenden Befehl aus.

dnf update -y

Nach dem Update starten Sie das System neu, damit die Änderungen wirksam werden.

Installation von AIDE

AIDE ist im Standard-Repository von CentOS 8 verfügbar. Sie können es einfach mit dem folgenden Befehl installieren:

dnf install aide -y

Nach Abschluss der Installation können Sie die Version von AIDE mit dem folgenden Befehl anzeigen:

aide --version

Sie sollten Folgendes sehen:

Aide 0.16

Kompiliert mit den folgenden Optionen:

WITH_MMAP
WITH_PCRE
WITH_POSIX_ACL
WITH_SELINUX
WITH_XATTR
WITH_E2FSATTRS
WITH_LSTAT64
WITH_READDIR64
WITH_ZLIB
WITH_CURL
WITH_GCRYPT
WITH_AUDIT
CONFIG_FILE = "/etc/aide.conf"

Verfügbare Optionen aide kann folgendermaßen angezeigt werden:

aide --help

Wie man AIDE (Advanced Intrusion Detection Environment) in CentOS 8 installiert und verwendet

Erstellung und Initialisierung der Datenbank

Das erste, was Sie nach der Installation von AIDE tun müssen, ist, es zu initialisieren. Die Initialisierung besteht darin, eine Datenbank (Snapshot) aller Dateien und Verzeichnisse auf dem Server zu erstellen.

Um die Datenbank zu initialisieren, führen Sie den folgenden Befehl aus:

aide --init

Sie sollten Folgendes sehen:

Startzeitstempel: 2020-01-16 03:03:19 -0500 (AIDE 0.16)
AIDE hat die Datenbank bei /var/lib/aide/aide.db.new.gz initialisiert

Anzahl der Einträge:	49472

---------------------------------------------------
Die Attribute der (unkomprimierten) Datenbank(en):
---------------------------------------------------

/var/lib/aide/aide.db.new.gz
  MD5      : 4N79P7hPE2uxJJ1o7na9sA==
  SHA1     : Ic2XBj50MKiPd1UGrtcUk4LGs0M=
  RMD160   : rHMMy5WwHVb9TGUc+TBHFHsPCrk=
  TIGER    : vkb2bvB1r7DbT3n6d1qYVfDzrNCzTkI0
  SHA256   : tW3KmjcDef2gNXYqnOPT1l0gDFd0tBh9
             xWXT2iaEHgQ=
  SHA512   : VPMRQnz72+JRgNQhL16dxQC9c+GiYB8g
             uZp6uZNqTvTdxw+w/IYDSanTtt/fEkiI
             nDw6lgDNI/ls2esijukliQ==


Endzeitstempel: 2020-01-16 03:03:44 -0500 (Laufzeit: 0m 25s)

Der obige Befehl erstellt eine neue Datenbank aide.db.new.gz im Verzeichnis /var/lib/aide. Sie kann mit dem folgenden Befehl angezeigt werden:

ls -l /var/lib/aide

Ergebnis:

total 2800
-rw------- 1 root root 2863809 Jan 16 03:03 aide.db.new.gz

AIDE wird diese neue Datenbankdatei nicht verwenden, bis sie in aide.db.gzumbenannt wird. Dies kann wie folgt geschehen:

mv /var/lib/aide/aide.db.new.gz /var/lib/aide/aide.db.gz

Es wird empfohlen, diese Datenbank regelmäßig zu aktualisieren, um eine notwendige Überwachung der Änderungen sicherzustellen.

Die Datenbankposition kann geändert werden, indem der Parameter DBDIR in der Datei /etc/aide.conf.

Überprüfung starten

Jetzt ist AIDE bereit, die neue Datenbank zu verwenden. Führen Sie die erste AIDE-Überprüfung durch, ohne Änderungen vorzunehmen:

aide --check

Die Ausführung dieses Befehls dauert je nach Größe Ihres Dateisystems und der Menge an RAM auf Ihrem Server einige Zeit. Nach Abschluss der Überprüfung sollten Sie Folgendes sehen:

Startzeitstempel: 2020-01-16 03:05:07 -0500 (AIDE 0.16)
AIDE hat KEINE Unterschiede zwischen Datenbank und Dateisystem gefunden. Sieht gut aus!!

Die obige Ausgabe zeigt, dass alle Dateien und Verzeichnisse mit der AIDE-Datenbank übereinstimmen.

AIDE testen

Standardmäßig verfolgt AIDE das Standard-Wurzelverzeichnis von Apache nicht /var/www/html. Lassen Sie uns AIDE so konfigurieren, dass es dieses verfolgt. Dazu muss die Datei geändert werden /etc/aide.conf.

nano /etc/aide.conf

Fügen Sie über der Zeile hinzu "/root/CONTENT_EX" autoload -Uz compinit compinit

/var/www/html/ CONTENT_EX

Erstellen Sie dann die Datei aide.txt im Verzeichnis /var/www/html/, indem Sie den folgenden Befehl verwenden:

echo "Test AIDE" > /var/www/html/aide.txt

Führen Sie nun eine AIDE-Überprüfung durch und stellen Sie sicher, dass die erstellte Datei gefunden wird.

aide --check

Sie sollten Folgendes sehen:

Startzeitstempel: 2020-01-16 03:09:40 -0500 (AIDE 0.16)
AIDE hat Unterschiede zwischen Datenbank und Dateisystem gefunden!!

Zusammenfassung:
  Gesamtzahl der Einträge:	49475
  Hinzugefügte Einträge:		1
  Entfernte Einträge:		0
  Geänderte Einträge:		0

---------------------------------------------------
Hinzugefügte Einträge:
---------------------------------------------------

f++++++++++++++++: /var/www/html/aide.txt

Wir sehen, dass die erstellte Datei gefunden wurde aide.txt.
Aktualisieren Sie nach der Analyse der festgestellten Änderungen die AIDE-Datenbank.

aide --update

Nach der Aktualisierung sehen Sie Folgendes:

Startzeitstempel: 2020-01-16 03:10:41 -0500 (AIDE 0.16)
AIDE fand Unterschiede zwischen Datenbank und Dateisystem!!
Neue AIDE-Datenbank geschrieben nach /var/lib/aide/aide.db.new.gz

Zusammenfassung:
  Gesamtzahl der Einträge:	49475
  Hinzugefügte Einträge:		1
  Entfernte Einträge:		0
  Geänderte Einträge:		0

---------------------------------------------------
Hinzugefügte Einträge:
---------------------------------------------------

f++++++++++++++++: /var/www/html/aide.txt

Der obige Befehl erstellt eine neue Datenbank aide.db.new.gz im Verzeichnis

/var/lib/aide/

Sie können es mit dem folgenden Befehl anzeigen:

ls -l /var/lib/aide/

Ergebnis:

gesamt 5600
-rw------- 1 root root 2864012 Jan 16 03:09 aide.db.gz
-rw------- 1 root root 2864100 Jan 16 03:11 aide.db.new.gz

Benennen Sie die neue Datenbank erneut um, damit AIDE die neue Datenbank zur Verfolgung weiterer Änderungen verwenden kann. Umbenennen können Sie wie folgt:

mv /var/lib/aide/aide.db.new.gz /var/lib/aide/aide.db.gz

Führen Sie die Prüfung erneut durch, um sicherzustellen, dass AIDE die neue Datenbank verwendet:

aide --check

Sie sollten Folgendes sehen:

Startzeitstempel: 2020-01-16 03:12:29 -0500 (AIDE 0.16)
AIDE fand keine Unterschiede zwischen Datenbank und Dateisystem. Sieht gut aus!!

Automatisierung der Prüfung

Es ist eine gute Idee, die AIDE-Prüfung jeden Tag durchzuführen und den Bericht per E-Mail zu senden. Dieser Prozess kann mit cron automatisiert werden.

nano /etc/crontab

Um die AIDE-Prüfung jeden Tag um 10:15 Uhr zu starten, fügen Sie am Ende der Datei die Zeile hinzu:

15 10 * * * root /usr/sbin/aide --check

Jetzt wird AIDE Sie per E-Mail benachrichtigen. Überprüfen Sie die E-Mails mit dem folgenden Befehl:

tail -f /var/mail/root

Das AIDE-Log kann mit dem folgenden Befehl angezeigt werden:

tail -f /var/log/aide/aide.log

Fazit

In diesem Artikel haben Sie gelernt, wie Sie AIDE verwenden, um Änderungen an Dateien zu erkennen und unbefugten Zugriff auf den Server festzustellen. Für weitere Anpassungen können Sie die Konfigurationsdatei /etc/aide.conf ändern. Aus Sicherheitsgründen wird empfohlen, die Datenbank und die Konfigurationsdatei auf einem nur lesbaren Medium zu speichern. Weitere Informationen finden Sie in der Dokumentation. AIDE-Dokumentation.

Weitere Informationen zum Kurs.

Quelle: habr.com

60GB SSD 8Gb DDR4