à l'approche du lancement du cours Nous avons préparé une traduction d'un contenu intéressant.

AIDE signifie âAdvanced Intrusion Detection Environmentâ (environnement avancĂ© de dĂ©tection des intrusions) â c'est l'un des systĂšmes les plus populaires pour surveiller les modifications dans les systĂšmes d'exploitation basĂ©s sur Linux. AIDE est utilisĂ© pour se protĂ©ger contre les logiciels malveillants, les virus et pour dĂ©tecter les actions non autorisĂ©es. Pour vĂ©rifier l'intĂ©gritĂ© des fichiers et dĂ©tecter les intrusions, AIDE crĂ©e une base de donnĂ©es contenant des informations sur les fichiers et compare l'Ă©tat actuel du systĂšme avec cette base. AIDE aide Ă rĂ©duire le temps d'enquĂȘte sur les incidents en se concentrant sur les fichiers qui ont Ă©tĂ© modifiĂ©s.
Fonctionnalités d'AIDE :
- Prise en charge de divers attributs de fichier, y compris : type de fichier, inode, uid, gid, permissions, nombre de liens, mtime, ctime et atime.
- Prise en charge de la compression Gzip, SELinux, XAttrs, ACL Posix et des attributs du systĂšme de fichiers.
- Prise en charge de divers algorithmes, y compris md5, sha1, sha256, sha512, rmd160, crc32, etc.
- Envoi de notifications par e-mail.
Dans cet article, nous allons examiner comment installer et utiliser AIDE pour la détection des intrusions sur CentOS 8.
Prérequis
- Un serveur fonctionnant sous CentOS 8, avec au moins 2 Go de mémoire vive.
- AccĂšs root
Commencer
Il est d'abord recommandé de mettre à jour le systÚme. Pour ce faire, exécutez la commande suivante.
dnf update -yAprÚs la mise à jour, redémarrez le systÚme pour que les modifications prennent effet.
Installation d'AIDE
AIDE est disponible dans le dépÎt par défaut de CentOS 8. Vous pouvez facilement l'installer en exécutant la commande suivante :
dnf install aide -yAprÚs l'installation, vous pouvez vérifier la version d'AIDE avec la commande suivante :
aide --versionVous devriez voir ce qui suit :
Aide 0.16
Compilé avec les options suivantes :
WITH_MMAP
WITH_PCRE
WITH_POSIX_ACL
WITH_SELINUX
WITH_XATTR
WITH_E2FSATTRS
WITH_LSTAT64
WITH_READDIR64
WITH_ZLIB
WITH_CURL
WITH_GCRYPT
WITH_AUDIT
CONFIG_FILE = "/etc/aide.conf" Options disponibles aide peut ĂȘtre visualisĂ© de la maniĂšre suivante :
aide --help 
Création et initialisation de la base de données
La premiÚre chose que vous devez faire aprÚs l'installation d'AIDE est de l'initialiser. L'initialisation consiste à créer une base de données (instantané) de tous les fichiers et répertoires du serveur.
Pour initialiser la base de données, exécutez la commande suivante :
aide --initVous devriez voir ce qui suit :
Horodatage de début : 2020-01-16 03:03:19 -0500 (AIDE 0.16)
AIDE a initialisé la base de données à /var/lib/aide/aide.db.new.gz
Nombre d'entrées : 49472
---------------------------------------------------
Les attributs de la base de données (non compressée) :
---------------------------------------------------
/var/lib/aide/aide.db.new.gz
MD5 : 4N79P7hPE2uxJJ1o7na9sA==
SHA1 : Ic2XBj50MKiPd1UGrtcUk4LGs0M=
RMD160 : rHMMy5WwHVb9TGUc+TBHFHsPCrk=
TIGER : vkb2bvB1r7DbT3n6d1qYVfDzrNCzTkI0
SHA256 : tW3KmjcDef2gNXYqnOPT1l0gDFd0tBh9
xWXT2iaEHgQ=
SHA512 : VPMRQnz72+JRgNQhL16dxQC9c+GiYB8g
uZp6uZNqTvTdxw+w/IYDSanTtt/fEkiI
nDw6lgDNI/ls2esijukliQ==
Horodatage de fin : 2020-01-16 03:03:44 -0500 (durĂ©e d'exĂ©cution : 0m 25s) La commande ci-dessus crĂ©era une nouvelle base de donnĂ©es aide.db.new.gz dans le rĂ©pertoire /var/lib/aide. Elle peut ĂȘtre visualisĂ©e en utilisant la commande suivante :
ls -l /var/lib/aideRésultat :
total 2800
-rw------- 1 root root 2863809 Jan 16 03:03 aide.db.new.gz AIDE n'utiliserait pas ce nouveau fichier de base de donnĂ©es tant qu'il n'est pas renommĂ© en aide.db.gz. Cela peut ĂȘtre fait de la maniĂšre suivante :
mv /var/lib/aide/aide.db.new.gz /var/lib/aide/aide.db.gzIl est recommandé de mettre à jour réguliÚrement cette base de données pour assurer un suivi adéquat des modifications.
Vous pouvez changer l'emplacement de la base en modifiant le paramĂštre DBDIR dans le fichier /etc/aide.conf.
Lancer la vérification
Maintenant, AIDE est prĂȘt Ă utiliser la nouvelle base de donnĂ©es. ExĂ©cutez la premiĂšre vĂ©rification d'AIDE sans apporter de modifications :
aide --checkL'exécution de cette commande prendra un certain temps en fonction de la taille de votre systÚme de fichiers et de la quantité de mémoire vive sur votre serveur. Une fois la vérification terminée, vous devriez voir ce qui suit :
Horodatage de début : 2020-01-16 03:05:07 -0500 (AIDE 0.16)
AIDE n'a trouvé AUCUNE différence entre la base de données et le systÚme de fichiers. Tout semble en ordre !!La sortie ci-dessus indique que tous les fichiers et répertoires correspondent à la base de données AIDE.
Tester AIDE
Par défaut, AIDE ne suit pas le répertoire racine par défaut d'Apache /var/www/html. Configurons AIDE pour qu'il le surveille. Pour ce faire, vous devez modifier le fichier /etc/aide.conf.
nano /etc/aide.conf Ajoutez au-dessus de la ligne "/root/CONTENT_EX" ce qui suit :
/var/www/html/ CONTENT_EX Ensuite, créez le fichier aide.txt dans le répertoire /var/www/html/, en utilisant la commande suivante :
echo "Test AIDE" > /var/www/html/aide.txtMaintenant, lancez la vérification AIDE et assurez-vous que le fichier créé sera détecté.
aide --checkVous devriez voir ce qui suit :
Horodatage de début : 2020-01-16 03:09:40 -0500 (AIDE 0.16)
AIDE a trouvé des différences entre la base de données et le systÚme de fichiers !!
Résumé :
Nombre total d'entrées : 49475
Entrées ajoutées : 1
Entrées supprimées : 0
Entrées modifiées : 0
---------------------------------------------------
Entrées ajoutées :
---------------------------------------------------
f++++++++++++++++: /var/www/html/aide.txt Nous constatons que le fichier créé a été détecté aide.txt.
AprÚs avoir analysé les modifications détectées, mettez à jour la base de données AIDE.
aide --updateAprĂšs mise Ă jour, vous verrez ce qui suit :
Horodatage de début : 2020-01-16 03:10:41 -0500 (AIDE 0.16)
AIDE a trouvé des différences entre la base de données et le systÚme de fichiers !!
Nouvelle base de données AIDE écrite dans /var/lib/aide/aide.db.new.gz
Résumé :
Nombre total d'entrées : 49475
Entrées ajoutées : 1
Entrées supprimées : 0
Entrées modifiées : 0
---------------------------------------------------
Entrées ajoutées :
---------------------------------------------------
f++++++++++++++++ : /var/www/html/aide.txt La commande ci-dessus créera une nouvelle base de données aide.db.new.gz dans le répertoire
/var/lib/aide/Vous pouvez le voir avec la commande suivante :
ls -l /var/lib/aide/Résultat :
total 5600
-rw------- 1 root root 2864012 Jan 16 03:09 aide.db.gz
-rw------- 1 root root 2864100 Jan 16 03:11 aide.db.new.gzRenommez maintenant la nouvelle base de données une fois de plus, afin qu'AIDE utilise la nouvelle base pour suivre les modifications ultérieures. Vous pouvez renommer comme suit :
mv /var/lib/aide/aide.db.new.gz /var/lib/aide/aide.db.gzRelancez la vérification pour vous assurer qu'AIDE utilise la nouvelle base de données :
aide --checkVous devriez voir ce qui suit :
Horodatage de début : 2020-01-16 03:12:29 -0500 (AIDE 0.16)
AIDE n'a trouvé AUCUNE différence entre la base de données et le systÚme de fichiers. Tout semble correct !!Automatisons la vérification
C'est une bonne idĂ©e d'exĂ©cuter la vĂ©rification AIDE chaque jour et d'envoyer un rapport par e-mail. Ce processus peut ĂȘtre automatisĂ© Ă l'aide de cron.
nano /etc/crontabPour exécuter la vérification AIDE chaque jour à 10h15, ajoutez la ligne suivante à la fin du fichier :
15 10 * * * root /usr/sbin/aide --checkDésormais, AIDE vous avisera par e-mail. Vous pouvez vérifier vos e-mails avec la commande suivante :
tail -f /var/mail/rootLe journal AIDE peut ĂȘtre consultĂ© avec la commande suivante :
tail -f /var/log/aide/aide.logConclusion
Dans cet article, vous avez appris Ă utiliser AIDE pour dĂ©tecter les modifications de fichiers et repĂ©rer les accĂšs non autorisĂ©s au serveur. Pour des configurations supplĂ©mentaires, vous pouvez modifier le fichier de configuration /etc/aide.conf. Pour des raisons de sĂ©curitĂ©, il est recommandĂ© de stocker la base de donnĂ©es et le fichier de configuration sur un support en lecture seule. Des informations complĂ©mentaires peuvent ĂȘtre trouvĂ©es dans la documentation. .
Source : habr.com
