Met de lancering van de cursus hebben we een vertaling van interessant materiaal voorbereid.

AIDE staat voor “Advanced Intrusion Detection Environment” (gevorderd inbraakdetectiesysteem) — een van de meest populaire systemen voor het monitoren van wijzigingen in op Linux gebaseerde besturingssystemen. AIDE wordt gebruikt ter bescherming tegen malware, virussen en om ongeautoriseerde acties te detecteren. Om de integriteit van bestanden te controleren en inbraken te detecteren, maakt AIDE een database aan met informatie over bestanden en vergelijkt het de huidige staat van het systeem met deze database. AIDE helpt om de tijd voor het onderzoeken van incidenten te verkorten, door zich te concentreren op bestanden die zijn gewijzigd.
Mogelijkheden van AIDE:
- Ondersteuning voor verschillende bestandsattributen, waaronder: bestandstype, inode, uid, gid, machtigingen, aantal links, mtime, ctime en atime.
- Ondersteuning voor Gzip-compressie, SELinux, XAttrs, Posix ACL en bestandsysteemattributen.
- Ondersteuning voor verschillende algoritmen, waaronder md5, sha1, sha256, sha512, rmd160, crc32, enzovoort.
- Verzenden van e-mailmeldingen.
In dit artikel zullen we bespreken hoe je AIDE kunt installeren en gebruiken voor inbraakdetectie op CentOS 8.
Vereisten
- Een server draaiend op CentOS 8, minimaal met 2 GB RAM.
- root-toegang
Laten we beginnen
Het wordt eerst aanbevolen om het systeem bij te werken. Voer hiervoor de volgende opdracht uit.
dnf update -yNa de update herstart je het systeem zodat de wijzigingen van kracht worden.
AIDE installeren
AIDE is beschikbaar in de standaardrepository van CentOS 8. Je kunt het eenvoudig installeren door de volgende opdracht uit te voeren:
dnf install aide -yNa de installatie kun je de versie van AIDE bekijken met de volgende opdracht:
aide --versionJe zou het volgende moeten zien:
Aide 0.16
Gecompileerd met de volgende opties:
WITH_MMAP
WITH_PCRE
WITH_POSIX_ACL
WITH_SELINUX
WITH_XATTR
WITH_E2FSATTRS
WITH_LSTAT64
WITH_READDIR64
WITH_ZLIB
WITH_CURL
WITH_GCRYPT
WITH_AUDIT
CONFIG_FILE = "/etc/aide.conf" Beschikbare parameters aide kun je als volgt bekijken:
aide --help 
Het maken en initialiseren van de database
Het eerste dat je moet doen na de installatie van AIDE is het initialiseren. Initialisatie houdt in dat er een database (snapshot) van alle bestanden en mappen op de server wordt gemaakt.
Voer de volgende opdracht uit om de database te initialiseren:
aide --initJe zou het volgende moeten zien:
Starttijd: 2020-01-16 03:03:19 -0500 (AIDE 0.16)
AIDE heeft database geïnitialiseerd op /var/lib/aide/aide.db.new.gz
Aantal entries: 49472
---------------------------------------------------
De attributen van de (niet-gecomprimeerde) database(s):
---------------------------------------------------
/var/lib/aide/aide.db.new.gz
MD5 : 4N79P7hPE2uxJJ1o7na9sA==
SHA1 : Ic2XBj50MKiPd1UGrtcUk4LGs0M=
RMD160 : rHMMy5WwHVb9TGUc+TBHFHsPCrk=
TIGER : vkb2bvB1r7DbT3n6d1qYVfDzrNCzTkI0
SHA256 : tW3KmjcDef2gNXYqnOPT1l0gDFd0tBh9
xWXT2iaEHgQ=
SHA512 : VPMRQnz72+JRgNQhL16dxQC9c+GiYB8g
uZp6uZNqTvTdxw+w/IYDSanTtt/fEkiI
nDw6lgDNI/ls2esijukliQ==
Eindtijd: 2020-01-16 03:03:44 -0500 (looptijd: 0m 25s) De bovenstaande opdracht zal een nieuwe database aanmaken aide.db.new.gz in de catalogus /var/lib/aide. Deze kan worden bekeken met de volgende opdracht:
ls -l /var/lib/aideResultaat:
totaal 2800
-rw------- 1 root root 2863809 Jan 16 03:03 aide.db.new.gz AIDE zal dit nieuwe databestand niet gebruiken totdat het is hernoemd naar aide.db.gz. Dit kan als volgt worden gedaan:
mv /var/lib/aide/aide.db.new.gz /var/lib/aide/aide.db.gzHet is aan te raden om deze database regelmatig bij te werken om de noodzakelijke monitoring van wijzigingen te waarborgen.
De locatie van de database kan worden gewijzigd door de parameter DBDIR in het bestand /etc/aide.conf.
Start controle
AIDE is nu klaar om de nieuwe database te gebruiken. Voer de eerste AIDE-controle uit zonder enige wijzigingen aan te brengen:
aide --checkHet uitvoeren van deze opdracht kan enige tijd duren, afhankelijk van de grootte van uw bestandssysteem en de hoeveelheid RAM op uw server. Na de controle zou u het volgende moeten zien:
Starttijd: 2020-01-16 03:05:07 -0500 (AIDE 0.16)
AIDE heeft GEEN verschillen gevonden tussen database en bestandssysteem. Alles lijkt in orde!!De bovenstaande uitvoer geeft aan dat alle bestanden en mappen overeenkomen met de AIDE-database.
AIDE testen
Standaard volgt AIDE de standaard rootmap van Apache niet /var/www/html. Laten we AIDE instellen om deze te volgen. U moet hiervoor het bestand wijzigen /etc/aide.conf.
nano /etc/aide.conf Voeg boven de regel "/root/CONTENT_EX" het volgende:
/var/www/html/ CONTENT_EX verder aan, maak het bestand aide.txt in de catalogus /var/www/html/, met de volgende opdracht:
echo "Test AIDE" > /var/www/html/aide.txtVoer nu de AIDE-controle uit en zorg ervoor dat het gemaakte bestand wordt gedetecteerd.
aide --checkJe zou het volgende moeten zien:
Starttijd: 2020-01-16 03:09:40 -0500 (AIDE 0.16)
AIDE heeft verschillen gevonden tussen database en bestandssysteem!!
Samenvatting:
Totaal aantal entries: 49475
Toegevoegde entries: 1
Verwijderde entries: 0
Gewijzigde entries: 0
---------------------------------------------------
Toegevoegde entries:
---------------------------------------------------
f++++++++++++++++: /var/www/html/aide.txt We zien dat het gemaakte bestand is gedetecteerd aide.txt.
Na het analyseren van de gedetecteerde wijzigingen, werk de AIDE-database bij.
aide --updateNa de update ziet u het volgende:
Start tijdstempel: 2020-01-16 03:10:41 -0500 (AIDE 0.16)
AIDE heeft verschillen tussen de database en het bestandssysteem gevonden!!
Nieuwe AIDE-database geschreven naar /var/lib/aide/aide.db.new.gz
Samenvatting:
Totaal aantal invoeringen: 49475
Toegevoegde invoeringen: 1
Verwijderde invoeringen: 0
Gewijzigde invoeringen: 0
---------------------------------------------------
Toegevoegde invoeringen:
---------------------------------------------------
f++++++++++++++++: /var/www/html/aide.txt De bovenstaande opdracht zal een nieuwe database aanmaken aide.db.new.gz in de catalogus
/var/lib/aide/U kunt deze zien met behulp van de volgende opdracht:
ls -l /var/lib/aide/Resultaat:
totaal 5600
-rw------- 1 root root 2864012 Jan 16 03:09 aide.db.gz
-rw------- 1 root root 2864100 Jan 16 03:11 aide.db.new.gzHernoem nu de nieuwe database opnieuw, zodat AIDE de nieuwere database gebruikt voor het bijhouden van verdere wijzigingen. U kunt dit als volgt doen:
mv /var/lib/aide/aide.db.new.gz /var/lib/aide/aide.db.gzVoer de controle nogmaals uit om ervoor te zorgen dat AIDE de nieuwe database gebruikt:
aide --checkU zou het volgende moeten zien:
Start tijdstempel: 2020-01-16 03:12:29 -0500 (AIDE 0.16)
AIDE heeft GEEN verschillen tussen de database en het bestandssysteem gevonden. Lijkt in orde!!Automatiseren van de controle
Het is een goed idee om elke dag een AIDE-controle uit te voeren en het rapport per e-mail te verzenden. Dit proces kan worden geautomatiseerd met cron.
nano /etc/crontabOm de AIDE-controle elke dag om 10:15 uit te voeren, voegt u de regel toe aan het einde van het bestand:
15 10 * * * root /usr/sbin/aide --checkNu zal AIDE u per e-mail op de hoogte stellen. U kunt de e-mail bekijken met de volgende opdracht:
tail -f /var/mail/rootDe AIDE-log kan worden bekeken met behulp van de volgende opdracht:
tail -f /var/log/aide/aide.logConclusie
In dit artikel heeft u geleerd hoe u AIDE kunt gebruiken om veranderingen in bestanden op te sporen en ongeautoriseerde toegang tot de server te identificeren. Voor aanvullende instellingen kunt u het configuratiebestand /etc/aide.conf aanpassen. Voor de veiligheid wordt aanbevolen om de database en het configuratiebestand op een alleen-lezen opslagmedium te bewaren. Verdere informatie is te vinden in de documentatie. .
Bron: habr.com
