În pragul începerii cursului am pregătit traducerea unui material interesant.

AIDE este abrevierea pentru „Advanced Intrusion Detection Environment” (mediu avansat de detectare a intruziunilor) - aceasta este una dintre cele mai populare sisteme pentru monitorizarea modificărilor în sistemele de operare bazate pe Linux. AIDE este folosit pentru a proteja împotriva malware-ului, virusurilor și pentru a detecta acțiuni neautorizate. Pentru a verifica integritatea fișierelor și a detecta intruziuni, AIDE creează o bază de date cu informații despre fișiere și compară starea curentă a sistemului cu această bază. AIDE ajută la reducerea timpului de investigare a incidentelor, concentrându-se asupra fișierelor care au fost modificate.
Funcționalitățile AIDE:
- Suport pentru diferite atribute de fișiere, inclusiv: tipul fișierului, inode, uid, gid, permisiuni, numărul de legături, mtime, ctime și atime.
- Suport pentru compresie Gzip, SELinux, XAttrs, Posix ACL și atribute ale sistemului de fișiere.
- Suport pentru diverse algoritmi, inclusiv md5, sha1, sha256, sha512, rmd160, crc32 etc.
- Trimiterea de notificări prin e-mail.
În acest articol vom explora cum să instalăm și să utilizăm AIDE pentru detectarea intruziunilor în CentOS 8.
Cerințe preliminare
- Un server care rulează CentOS 8, cu un minim de 2 GB de RAM.
- Acces root
Începem
Se recomandă mai întâi actualizarea sistemului. Pentru aceasta, executați următoarea comandă.
dnf update -yDupă actualizare, reporniți sistemul pentru ca modificările să aibă efect.
Instalarea AIDE
AIDE este disponibil în depozitul implicit CentOS 8. O puteți instala cu ușurință executând următoarea comandă:
dnf install aide -yDupă finalizarea instalării, puteți verifica versiunea AIDE folosind următoarea comandă:
aide --versionTrebuie să vedeți următoarele:
Aide 0.16
Compilat cu următoarele opțiuni:
WITH_MMAP
WITH_PCRE
WITH_POSIX_ACL
WITH_SELINUX
WITH_XATTR
WITH_E2FSATTRS
WITH_LSTAT64
WITH_READDIR64
WITH_ZLIB
WITH_CURL
WITH_GCRYPT
WITH_AUDIT
CONFIG_FILE = "/etc/aide.conf" Parametrii disponibili aide se pot vizualiza astfel:
aide --help 
Crearea și inițializarea bazei de date
Primul lucru pe care trebuie să-l faceți după instalarea AIDE este să-l inițializați. Inițializarea constă în crearea unei baze de date (snapshot) a tuturor fișierelor și directorilor serverului.
Pentru a inițializa baza de date, executați următoarea comandă:
aide --initTrebuie să vedeți următoarele:
Timestamp de început: 2020-01-16 03:03:19 -0500 (AIDE 0.16)
AIDE a inițializat baza de date în /var/lib/aide/aide.db.new.gz
Numărul de intrări: 49472
---------------------------------------------------
Atributele bazei de date (necomprimate):
---------------------------------------------------
/var/lib/aide/aide.db.new.gz
MD5 : 4N79P7hPE2uxJJ1o7na9sA==
SHA1 : Ic2XBj50MKiPd1UGrtcUk4LGs0M=
RMD160 : rHMMy5WwHVb9TGUc+TBHFHsPCrk=
TIGER : vkb2bvB1r7DbT3n6d1qYVfDzrNCzTkI0
SHA256 : tW3KmjcDef2gNXYqnOPT1l0gDFd0tBh9
xWXT2iaEHgQ=
SHA512 : VPMRQnz72+JRgNQhL16dxQC9c+GiYB8g
uZp6uZNqTvTdxw+w/IYDSanTtt/fEkiI
nDw6lgDNI/ls2esijukliQ==
Timestamp de sfârșit: 2020-01-16 03:03:44 -0500 (timp de execuție: 0m 25s) Comanda de mai sus va crea o nouă bază de date aide.db.new.gz în catalogul /var/lib/aide. Poate fi vizualizată folosind următoarea comandă:
ls -l /var/lib/aideRezultatul:
total 2800
-rw------- 1 root root 2863809 Jan 16 03:03 aide.db.new.gz AIDE nu va utiliza acest nou fișier de bază de date până când nu este redenumit în aide.db.gz. Acest lucru poate fi realizat astfel:
mv /var/lib/aide/aide.db.new.gz /var/lib/aide/aide.db.gzSe recomandă actualizarea periodică a acestei baze de date pentru a asigura monitorizarea necesară a modificărilor.
Locația bazei de date poate fi schimbată modificând parametrul DBDIR în fișierul /etc/aide.conf.
Rularea verificării
Acum AIDE este gata să folosească noua bază de date. Rulați prima verificare AIDE fără a face modificări:
aide --checkExecutarea acestei comenzi va dura ceva timp, în funcție de dimensiunea sistemului de fișiere și de cantitatea de memorie RAM de pe serverul dumneavoastră. După finalizarea verificării, ar trebui să vedeți următoarele:
Timestamp de început: 2020-01-16 03:05:07 -0500 (AIDE 0.16)
AIDE nu a găsit DIFFERENȚE între baza de date și sistemul de fișiere. Arată bine!!Ieșirea de mai sus indică faptul că toate fișierele și directoarele corespund bazei de date AIDE.
Testăm AIDE
În mod implicit, AIDE nu monitorizează directorul rădăcină implicit Apache /var/www/html. Să configurăm AIDE pentru a-l vizualiza. Pentru aceasta, trebuie să modificăm fișierul /etc/aide.conf.
nano /etc/aide.conf Adăugați deasupra liniei "/root/CONTENT_EX" the following:
/var/www/html/ CONTENT_EX Apoi, creați fișierul aide.txt în catalogul /var/www/html/, folosind următoarea comandă:
echo "Test AIDE" > /var/www/html/aide.txtAcum rulați verificarea AIDE și asigurați-vă că fișierul creat este detectat.
aide --checkTrebuie să vedeți următoarele:
Timestamp de început: 2020-01-16 03:09:40 -0500 (AIDE 0.16)
AIDE a găsit diferențe între baza de date și sistemul de fișiere!!
Sumar:
Numărul total de intrări: 49475
Intrări adăugate: 1
Intrări șterse: 0
Intrări modificate: 0
---------------------------------------------------
Intrări adăugate:
---------------------------------------------------
f++++++++++++++++: /var/www/html/aide.txt Vedem că fișierul creat a fost detectat aide.txt.
După analiza modificărilor detectate, actualizați baza de date AIDE.
aide --updateDupă actualizare, veți vedea următoarele:
Timestamp de început: 2020-01-16 03:10:41 -0500 (AIDE 0.16)
AIDE a găsit diferențe între baza de date și sistemul de fișiere!!
Noua bază de date AIDE a fost scrisă în /var/lib/aide/aide.db.new.gz
Rezumat:
Numărul total de intrări: 49475
Intrări adăugate: 1
Intrări eliminate: 0
Intrări modificate: 0
---------------------------------------------------
Intrări adăugate:
---------------------------------------------------
f++++++++++++++++: /var/www/html/aide.txt Comanda de mai sus va crea o nouă bază de date aide.db.new.gz în catalogul
/var/lib/aide/O puteți vizualiza cu următoarea comandă:
ls -l /var/lib/aide/Rezultatul:
total 5600
-rw------- 1 root root 2864012 Jan 16 03:09 aide.db.gz
-rw------- 1 root root 2864100 Jan 16 03:11 aide.db.new.gzAcum, redenumiți din nou noua bază de date, astfel încât AIDE să utilizeze noua bază pentru a urmări modificările ulterioare. O puteți redenumi astfel:
mv /var/lib/aide/aide.db.new.gz /var/lib/aide/aide.db.gzRulați din nou verificarea pentru a vă asigura că AIDE folosește noua bază de date:
aide --checkTrebuie să vedeți următoarele:
Timestamp de început: 2020-01-16 03:12:29 -0500 (AIDE 0.16)
AIDE a găsit NICI O diferență între baza de date și sistemul de fișiere. Arată bine!!Automatizăm verificarea
Este o idee bună să rulați AIDE în fiecare zi și să trimiteți un raport prin e-mail. Acest proces poate fi automatizat cu cron.
nano /etc/crontabPentru a rula verificarea AIDE în fiecare zi la 10:15, adăugați la sfârșitul fișierului următoarea linie:
15 10 * * * root /usr/sbin/aide --checkAcum AIDE vă va notifica prin e-mail. Puteți verifica e-mailul folosind următoarea comandă:
tail -f /var/mail/rootLogul AIDE poate fi vizualizat cu următoarea comandă:
tail -f /var/log/aide/aide.logConcluzie
În acest articol, ați învățat cum să folosiți AIDE pentru a detecta modificările fișierelor și pentru a identifica accesul neautorizat la server. Pentru setări suplimentare, puteți modifica fișierul de configurare /etc/aide.conf. În scopuri de securitate, se recomandă să păstrați baza de date și fișierul de configurare pe un suport accesibil doar în modul de citire. Informații suplimentare pot fi găsite în documentație. .
Sursa: habr.com
