Size: a a a

SOС Технологии

2020 February 19

EB

Eldar Beibutov in SOС Технологии
есть подозрение на байпас правил аудита
источник

IB

Igor Belyakov in SOС Технологии
Eldar Beibutov
Есть кто auditd хорошо понимает?
Что конкретно интересует?
источник

EB

Eldar Beibutov in SOС Технологии
есть одно правило
источник

EB

Eldar Beibutov in SOС Технологии
-w /etc/file -p wa -k filechanged
источник

EB

Eldar Beibutov in SOС Технологии
при модификации файла через программы nano,rm,touch все логируется
источник

EB

Eldar Beibutov in SOС Технологии
а при исподьзовании перенаправления вывода для записи файла, события нет
источник

EB

Eldar Beibutov in SOС Технологии
root@vwa:~# auditctl -l
-w /etc/file -p wa -k filechanged
root@vwa:~# touch /etc/file
root@vwa:~# cat /var/log/audit/audit.log | grep filechanged
type=CONFIG_CHANGE msg=audit(1582126605.337:20301): auid=4294967295 ses=4294967295 op="add_rule" key="filechanged" list=4 res=1
type=SYSCALL msg=audit(1582126645.453:20329): arch=c000003e syscall=2 success=yes exit=3 a0=7ffec7d0ae7d a1=941 a2=1b6 a3=69f items=2 ppid=6868 pid=29054 auid=0 uid=0 gid=0 euid=0 suid=0 fsuid=0 egid=0 sgid=0 fsgid=0 tty=pts0 ses=495 comm="touch" exe="/bin/touch" key="filechanged"
root@vwa:~# echo "123" > /etc/file
root@vwa:~# cat /var/log/audit/audit.log | grep filechanged
type=CONFIG_CHANGE msg=audit(1582126605.337:20301): auid=4294967295 ses=4294967295 op="add_rule" key="filechanged" list=4 res=1
type=SYSCALL msg=audit(1582126645.453:20329): arch=c000003e syscall=2 success=yes exit=3 a0=7ffec7d0ae7d a1=941 a2=1b6 a3=69f items=2 ppid=6868 pid=29054 auid=0 uid=0 gid=0 euid=0 suid=0 fsuid=0 egid=0 sgid=0 fsgid=0 tty=pts0 ses=495 comm="touch" exe="/bin/touch" key="filechanged"
источник

EB

Eldar Beibutov in SOС Технологии
кто может проверить,  что запись через перенаправление вывода не попадает в логи аудитд?
источник

EB

Eldar Beibutov in SOС Технологии
echo "123" >>/etc/passwd сделайте)
источник

IB

Igor Belyakov in SOС Технологии
Проверю попозже
источник

EB

Eldar Beibutov in SOС Технологии
стелс техника 90 уровня...
источник

IB

Igor Belyakov in SOС Технологии
Точно любые изменения через модуль FIM можно контролировать
источник

IB

Igor Belyakov in SOС Технологии
те же изменения паролей
источник

EB

Eldar Beibutov in SOС Технологии
что такое FIM
источник

EB

Eldar Beibutov in SOС Технологии
а все нашел
источник

IB

Igor Belyakov in SOС Технологии
источник

EB

Eldar Beibutov in SOС Технологии
а, про auditbeat читал
источник

IB

Igor Belyakov in SOС Технологии
Но этот не фиксирует источник изменений
источник

EB

Eldar Beibutov in SOС Технологии
да клево, если проблема потвердиться придется искать альтернативы
источник

EB

Eldar Beibutov in SOС Технологии
Igor Belyakov
Но этот не фиксирует источник изменений
а что является источником?
источник