Në prag të fillimit të kursit përgatitëm përkthimin e një materiali interesant.

AIDE shndĂ«rrohet nĂ« "Mjedisi i Avancuar tĂ« Zbulimit tĂ« Invazionit" â Ă«shtĂ« njĂ« nga sistemet mĂ« tĂ« njohura pĂ«r monitorimin e ndryshimeve nĂ« sistemet operative bazuar nĂ« Linux. AIDE pĂ«rdoret pĂ«r tĂ« mbrojtur nga malware, viruse dhe pĂ«r zbulimin e veprimeve tĂ« paautorizuara. PĂ«r tĂ« kontrolluar integritetin e skedarĂ«ve dhe pĂ«r tĂ« zbuluar invazionet, AIDE krijon njĂ« bazĂ« tĂ« dhĂ«nash me informacionin mbi skedarĂ«t dhe krahason gjendjen aktuale tĂ« sistemit me kĂ«tĂ« bazĂ«. AIDE ndihmon nĂ« reduktimin e kohĂ«s sĂ« hetimeve tĂ« incidenteve duke u pĂ«rqendruar nĂ« skedarĂ«t qĂ« janĂ« ndryshuar.
Aftësitë e AIDE:
- Mbështetje për atributet e ndryshme të skedarëve, duke përfshirë: llojin e skedarit, inode, uid, gid, lejet, numrin e lidhjeve, mtime, ctime dhe atime.
- Mbështetje për kompresimin Gzip, SELinux, XAttrs, Posix ACL dhe atributet e sistemit të skedarëve.
- Mbështetje për algorithma të ndryshëm, duke përfshirë md5, sha1, sha256, sha512, rmd160, crc32 etj.
- Dërgimi i njoftimeve përmes emailit.
Në këtë artikull ne do të shqyrtojmë se si të instaloni dhe përdorni AIDE për zbulimin e invazioneve në CentOS 8.
Kërkesat paraprake
- Serveri në menaxhim të CentOS 8, me një minimum prej 2 GB RAM.
- akses root
Fillojmë
Së pari, rekomandohet të përditësoni sistemin. Për këtë, ekzekutoni komandën e mëposhtme.
dnf update -yPasi të përditësohet, rinisni sistemin në mënyrë që ndryshimet të hyjnë në fuqi.
Instalimi i AIDE
AIDE është e disponueshme në depozitën e parazgjedhur të CentOS 8. Mund ta instaloni lehtësisht duke ekzekutuar komandën e mëposhtme:
dnf install aide -yPasi të përfundojë instalimi, mund të shihni versionin e AIDE me komandën e mëposhtme:
aide --versionDuhet të shihni si më poshtë:
Aide 0.16
E kompiluara me opsionet e mëposhtme:
WITH_MMAP
WITH_PCRE
WITH_POSIX_ACL
WITH_SELINUX
WITH_XATTR
WITH_E2FSATTRS
WITH_LSTAT64
WITH_READDIR64
WITH_ZLIB
WITH_CURL
WITH_GCRYPT
WITH_AUDIT
CONFIG_FILE = "/etc/aide.conf" Opsionet e disponueshme aide mund të shihni si më poshtë:
aide --help 
Krijimi dhe inicializimi i bazës së të dhënave
Së pari, ju nevojitet të inicializoni AIDE pas instalimit. Inicializimi përfshin krijimin e një baze të dhënash (fotografie) të të gjitha skedarëve dhe direktorive të serverit.
Për të inicializuar bazën e të dhënave, ekzekutoni komandën e mëposhtme:
aide --initDuhet të shihni si më poshtë:
Koha e fillimit: 2020-01-16 03:03:19 -0500 (AIDE 0.16)
AIDE inicializoi databazën në /var/lib/aide/aide.db.new.gz
Numri i hyrjeve: 49472
---------------------------------------------------
Atributet e databazës (të pakompresuar):
---------------------------------------------------
/var/lib/aide/aide.db.new.gz
MD5 : 4N79P7hPE2uxJJ1o7na9sA==
SHA1 : Ic2XBj50MKiPd1UGrtcUk4LGs0M=
RMD160 : rHMMy5WwHVb9TGUc+TBHFHsPCrk=
TIGER : vkb2bvB1r7DbT3n6d1qYVfDzrNCzTkI0
SHA256 : tW3KmjcDef2gNXYqnOPT1l0gDFd0tBh9
xWXT2iaEHgQ=
SHA512 : VPMRQnz72+JRgNQhL16dxQC9c+GiYB8g
uZp6uZNqTvTdxw+w/IYDSanTtt/fEkiI
nDw6lgDNI/ls2esijukliQ==
Koha e përfundimit: 2020-01-16 03:03:44 -0500 (koha e ekzekutimit: 0m 25s) Komanda e mësipërme do të krijojë një databazë të re aide.db.new.gz në katalog /var/lib/aide. Ajo mund të shihet duke përdorur komandën e mëposhtme:
ls -l /var/lib/aideRezultati:
total 2800
-rw------- 1 root root 2863809 Jan 16 03:03 aide.db.new.gz AIDE nuk do ta përdorë këtë skedë të re të databazës përderisa të mos e riemëroni atë në aide.db.gz. Kjo mund të bëhet në këtë mënyrë:
mv /var/lib/aide/aide.db.new.gz /var/lib/aide/aide.db.gzRekomandohet që periodicisht të përditësoni këtë databazë për të siguruar monitorim të nevojshëm të ndryshimeve.
Të ndryshoni vendndodhjen e databazës, ndryshoni parametrin DBDIR në skedarin /etc/aide.conf.
Nisja e kontrollit
Tani AIDE është gati të përdorë databazën e re. Nisni kontrollin e parë AIDE, pa bërë asnjë ndryshim:
aide --checkEkzekutimi i kësaj komande do të zgjasë paksa në varësi të madhësisë së sistemit tuaj të skedarëve dhe volumit të memorie së operativit në serverin tuaj. Pasi të përfundojë verifikimi, duhet të shihni këtë:
Data e fillimit: 2020-01-16 03:05:07 -0500 (AIDE 0.16)
AIDE nuk gjeti DALLIME ndërmjet databazës dhe sistemit të skedarëve. Duket në rregull!!Dalja e përmendur më sipër, tregon se të gjitha skedarët dhe katalogët përputhen me databazën AIDE.
Teste AIDE
Me default, AIDE nuk ndjek katalogun rrënjësor të paracaktuar të Apache /var/www/html. Le të konfigurojmë AIDE për ta parë atë. Për këtë, duhet të ndryshojmë skedarin /etc/aide.conf.
nano /etc/aide.conf Shtoni mbi rreshtin "/root/CONTENT_EX" këtë:
/var/www/html/ CONTENT_EX Më pas, krijoni skedarin aide.txt në katalog /var/www/html/, duke përdorur komandën në vijim:
echo "Test AIDE" > /var/www/html/aide.txtTani nisni verifikimin e AIDE dhe sigurohuni që skedari i krijuar të zbulohet.
aide --checkDuhet të shihni si më poshtë:
Data e fillimit: 2020-01-16 03:09:40 -0500 (AIDE 0.16)
AIDE gjeti dallime ndërmjet databazës dhe sistemit të skedarëve!!
Përmbledhje:
Numri total i hyrjeve: 49475
Hyrje të shtuar: 1
Hyrje të hequra: 0
Hyrje të ndryshuara: 0
---------------------------------------------------
Hyrje të shtuar:
---------------------------------------------------
f++++++++++++++++: /var/www/html/aide.txt Ne shohim se skedari i krijuar është zbuluar aide.txt.
Pas analizimit të ndryshimeve të zbuluara, përditësoni databazën AIDE.
aide --updatePasi të përditësohet, do të shihni këtë:
Koha e fillimit: 2020-01-16 03:10:41 -0500 (AIDE 0.16)
AIDE gjeti ndryshime midis databazës dhe sistemit të skedave!!
E reja e databazës AIDE u shkrua në /var/lib/aide/aide.db.new.gz
Përmbledhje:
Numri total i regjistrimeve: 49475
Regjistrime të shtuar: 1
Regjistrime të hequra: 0
Regjistrime të ndryshuar: 0
---------------------------------------------------
Regjistrimet e shtuara:
---------------------------------------------------
f++++++++++++++++: /var/www/html/aide.txt Komanda e mësipërme do të krijojë një databazë të re aide.db.new.gz në katalog
/var/lib/aide/Ju mund ta shihni atë duke përdorur komandën në vijim:
ls -l /var/lib/aide/Rezultati:
total 5600
-rw------- 1 root root 2864012 Jan 16 03:09 aide.db.gz
-rw------- 1 root root 2864100 Jan 16 03:11 aide.db.new.gzTani emërojeni përsëri databazën e re, në mënyrë që AIDE të përdorë bazën e re për të ndjekur ndryshime të mëtejshme. Mund ta emëroni në këtë mënyrë:
mv /var/lib/aide/aide.db.new.gz /var/lib/aide/aide.db.gzEkzekutoni verifikimin përsëri, për t'u siguruar që AIDE përdor databazën e re:
aide --checkDuhet të shihni këto:
Koha e fillimit: 2020-01-16 03:12:29 -0500 (AIDE 0.16)
AIDE nuk gjeti ndryshime midis databazës dhe sistemit të skedave. Duket në rregull!!Automatizimi i kontrollit
Ă«shtĂ« njĂ« ide e mirĂ« â tĂ« ekzekutoni kontrollin e AIDE çdo ditĂ« dhe tĂ« dĂ«rgoni raportin me email. Ky proces mund tĂ« automatizohet me anĂ« tĂ« cron.
nano /etc/crontabPër të ekzekutuar kontrollin e AIDE çdo ditë në 10:15, shtoni në fund të skedës rreshtin:
15 10 * * * root /usr/sbin/aide --checkTani AIDE do t'ju njoftojë përmes emailit. Mund ta kontrolloni emailin me komandën në vijim:
tail -f /var/mail/rootLogu AIDE mund të shikohet me komandën e mëposhtme:
tail -f /var/log/aide/aide.logPërfundimi
Në këtë artikull keni mësuar se si të përdorni AIDE për të zbuluar ndryshimet në skedarë dhe për të identifikuar qasje të paautorizuar në server. Për konfigurime shtesë, mund të ndryshoni skedarin e konfigurimit /etc/aide.conf. Për arsye sigurie, rekomandohet ruajtja e bazës së të dhënave dhe skedarit të konfigurimit në një mbajtëse që është vetëm për lexim. Informacione të tjera mund të gjenden në dokumentacion. .
Burimi: habr.com
