How to install and use AIDE (Advanced Intrusion Detection Environment) on CentOS 8

Met de lancering van de cursus ‘Linux Beheerder’ hebben we een vertaling van interessant materiaal voorbereid.

How to install and use AIDE (Advanced Intrusion Detection Environment) on CentOS 8

AIDE staat voor “Advanced Intrusion Detection Environment” (gevorderd inbraakdetectiesysteem) — een van de meest populaire systemen voor het monitoren van wijzigingen in op Linux gebaseerde besturingssystemen. AIDE wordt gebruikt ter bescherming tegen malware, virussen en om ongeautoriseerde acties te detecteren. Om de integriteit van bestanden te controleren en inbraken te detecteren, maakt AIDE een database aan met informatie over bestanden en vergelijkt het de huidige staat van het systeem met deze database. AIDE helpt om de tijd voor het onderzoeken van incidenten te verkorten, door zich te concentreren op bestanden die zijn gewijzigd.

Mogelijkheden van AIDE:

  • Ondersteuning voor verschillende bestandsattributen, waaronder: bestandstype, inode, uid, gid, machtigingen, aantal links, mtime, ctime en atime.
  • Ondersteuning voor Gzip-compressie, SELinux, XAttrs, Posix ACL en bestandsysteemattributen.
  • Ondersteuning voor verschillende algoritmen, waaronder md5, sha1, sha256, sha512, rmd160, crc32, enzovoort.
  • Verzenden van e-mailmeldingen.

In dit artikel zullen we bespreken hoe je AIDE kunt installeren en gebruiken voor inbraakdetectie op CentOS 8.

Vereisten

  • Een server draaiend op CentOS 8, minimaal met 2 GB RAM.
  • root-toegang

Laten we beginnen

Het wordt eerst aanbevolen om het systeem bij te werken. Voer hiervoor de volgende opdracht uit.

dnf update -y

Na de update herstart je het systeem zodat de wijzigingen van kracht worden.

AIDE installeren

AIDE is beschikbaar in de standaardrepository van CentOS 8. Je kunt het eenvoudig installeren door de volgende opdracht uit te voeren:

dnf install aide -y

Na de installatie kun je de versie van AIDE bekijken met de volgende opdracht:

aide --version

Je zou het volgende moeten zien:

Aide 0.16

Gecompileerd met de volgende opties:

WITH_MMAP
WITH_PCRE
WITH_POSIX_ACL
WITH_SELINUX
WITH_XATTR
WITH_E2FSATTRS
WITH_LSTAT64
WITH_READDIR64
WITH_ZLIB
WITH_CURL
WITH_GCRYPT
WITH_AUDIT
CONFIG_FILE = "/etc/aide.conf"

Beschikbare parameters aide kun je als volgt bekijken:

aide --help

How to install and use AIDE (Advanced Intrusion Detection Environment) on CentOS 8

Het maken en initialiseren van de database

Het eerste dat je moet doen na de installatie van AIDE is het initialiseren. Initialisatie houdt in dat er een database (snapshot) van alle bestanden en mappen op de server wordt gemaakt.

Voer de volgende opdracht uit om de database te initialiseren:

aide --init

Je zou het volgende moeten zien:

Starttijd: 2020-01-16 03:03:19 -0500 (AIDE 0.16)
AIDE heeft database geïnitialiseerd op /var/lib/aide/aide.db.new.gz

Aantal entries:	49472

---------------------------------------------------
De attributen van de (niet-gecomprimeerde) database(s):
---------------------------------------------------

/var/lib/aide/aide.db.new.gz
  MD5      : 4N79P7hPE2uxJJ1o7na9sA==
  SHA1     : Ic2XBj50MKiPd1UGrtcUk4LGs0M=
  RMD160   : rHMMy5WwHVb9TGUc+TBHFHsPCrk=
  TIGER    : vkb2bvB1r7DbT3n6d1qYVfDzrNCzTkI0
  SHA256   : tW3KmjcDef2gNXYqnOPT1l0gDFd0tBh9
             xWXT2iaEHgQ=
  SHA512   : VPMRQnz72+JRgNQhL16dxQC9c+GiYB8g
             uZp6uZNqTvTdxw+w/IYDSanTtt/fEkiI
             nDw6lgDNI/ls2esijukliQ==


Eindtijd: 2020-01-16 03:03:44 -0500 (looptijd: 0m 25s)

De bovenstaande opdracht zal een nieuwe database aanmaken aide.db.new.gz in de catalogus /var/lib/aide. Deze kan worden bekeken met de volgende opdracht:

ls -l /var/lib/aide

Resultaat:

totaal 2800
-rw------- 1 root root 2863809 Jan 16 03:03 aide.db.new.gz

AIDE zal dit nieuwe databestand niet gebruiken totdat het is hernoemd naar aide.db.gz. Dit kan als volgt worden gedaan:

mv /var/lib/aide/aide.db.new.gz /var/lib/aide/aide.db.gz

Het is aan te raden om deze database regelmatig bij te werken om de noodzakelijke monitoring van wijzigingen te waarborgen.

De locatie van de database kan worden gewijzigd door de parameter DBDIR in het bestand /etc/aide.conf.

Start controle

AIDE is nu klaar om de nieuwe database te gebruiken. Voer de eerste AIDE-controle uit zonder enige wijzigingen aan te brengen:

aide --check

Het uitvoeren van deze opdracht kan enige tijd duren, afhankelijk van de grootte van uw bestandssysteem en de hoeveelheid RAM op uw server. Na de controle zou u het volgende moeten zien:

Starttijd: 2020-01-16 03:05:07 -0500 (AIDE 0.16)
AIDE heeft GEEN verschillen gevonden tussen database en bestandssysteem. Alles lijkt in orde!!

De bovenstaande uitvoer geeft aan dat alle bestanden en mappen overeenkomen met de AIDE-database.

AIDE testen

Standaard volgt AIDE de standaard rootmap van Apache niet /var/www/html. Laten we AIDE instellen om deze te volgen. U moet hiervoor het bestand wijzigen /etc/aide.conf.

nano /etc/aide.conf

Voeg boven de regel "/root/CONTENT_EX" het volgende:

/var/www/html/ CONTENT_EX

verder aan, maak het bestand aide.txt in de catalogus /var/www/html/, met de volgende opdracht:

echo "Test AIDE" > /var/www/html/aide.txt

Voer nu de AIDE-controle uit en zorg ervoor dat het gemaakte bestand wordt gedetecteerd.

aide --check

Je zou het volgende moeten zien:

Starttijd: 2020-01-16 03:09:40 -0500 (AIDE 0.16)
AIDE heeft verschillen gevonden tussen database en bestandssysteem!!

Samenvatting:
  Totaal aantal entries:	49475
  Toegevoegde entries:		1
  Verwijderde entries:		0
  Gewijzigde entries:		0

---------------------------------------------------
Toegevoegde entries:
---------------------------------------------------

f++++++++++++++++: /var/www/html/aide.txt

We zien dat het gemaakte bestand is gedetecteerd aide.txt.
Na het analyseren van de gedetecteerde wijzigingen, werk de AIDE-database bij.

aide --update

Na de update ziet u het volgende:

Start tijdstempel: 2020-01-16 03:10:41 -0500 (AIDE 0.16)
AIDE heeft verschillen tussen de database en het bestandssysteem gevonden!!
Nieuwe AIDE-database geschreven naar /var/lib/aide/aide.db.new.gz

Samenvatting:
  Totaal aantal invoeringen:	49475
  Toegevoegde invoeringen:		1
  Verwijderde invoeringen:		0
  Gewijzigde invoeringen:		0

---------------------------------------------------
Toegevoegde invoeringen:
---------------------------------------------------

f++++++++++++++++: /var/www/html/aide.txt

De bovenstaande opdracht zal een nieuwe database aanmaken aide.db.new.gz in de catalogus

/var/lib/aide/

U kunt deze zien met behulp van de volgende opdracht:

ls -l /var/lib/aide/

Resultaat:

totaal 5600
-rw------- 1 root root 2864012 Jan 16 03:09 aide.db.gz
-rw------- 1 root root 2864100 Jan 16 03:11 aide.db.new.gz

Hernoem nu de nieuwe database opnieuw, zodat AIDE de nieuwere database gebruikt voor het bijhouden van verdere wijzigingen. U kunt dit als volgt doen:

mv /var/lib/aide/aide.db.new.gz /var/lib/aide/aide.db.gz

Voer de controle nogmaals uit om ervoor te zorgen dat AIDE de nieuwe database gebruikt:

aide --check

U zou het volgende moeten zien:

Start tijdstempel: 2020-01-16 03:12:29 -0500 (AIDE 0.16)
AIDE heeft GEEN verschillen tussen de database en het bestandssysteem gevonden. Lijkt in orde!!

Automatiseren van de controle

Het is een goed idee om elke dag een AIDE-controle uit te voeren en het rapport per e-mail te verzenden. Dit proces kan worden geautomatiseerd met cron.

nano /etc/crontab

Om de AIDE-controle elke dag om 10:15 uit te voeren, voegt u de regel toe aan het einde van het bestand:

15 10 * * * root /usr/sbin/aide --check

Nu zal AIDE u per e-mail op de hoogte stellen. U kunt de e-mail bekijken met de volgende opdracht:

tail -f /var/mail/root

De AIDE-log kan worden bekeken met behulp van de volgende opdracht:

tail -f /var/log/aide/aide.log

Conclusie

In dit artikel heeft u geleerd hoe u AIDE kunt gebruiken om veranderingen in bestanden op te sporen en ongeautoriseerde toegang tot de server te identificeren. Voor aanvullende instellingen kunt u het configuratiebestand /etc/aide.conf aanpassen. Voor de veiligheid wordt aanbevolen om de database en het configuratiebestand op een alleen-lezen opslagmedium te bewaren. Verdere informatie is te vinden in de documentatie. AIDE Doc.

Meer informatie over de cursus.

Bron: habr.com

Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers 🔥 Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers | ProHoster