Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
harbian-audit — Gehärtetes Debian GNU/Linux-Distributionsaudit | Kitploit
Tools/GitHubGitHub/hardenedlinux/harbian-audit
Cloud-Infrastruktur-SicherheitKonfigurationsprüfungCloud-Sicherheit
GitHubhardenedlinux/harbian-audit

harbian-audit

Gehärtetes Debian GNU/Linux-Distributionsaudit

Repository anzeigen
47065vor 3 MonatenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

harbian-audit Härtung

Einleitung

Audit von gehärteten Debian GNU/Linux- und CentOS 8-Distributionen.

Die Haupttestumgebung ist Debian GNU/Linux 9/10/11/12/13, CentOS 8 und Ubuntu 22. Andere Versionen wurden nicht vollständig getestet. In dieser Version gibt es keine Implementierungen von Desktop-bezogenen Elementen.

Der Code-Rahmen basiert auf dem Projekt OVH-debian-cis. Einige der ursprünglichen Implementierungen wurden an die Besonderheiten von Debian 9/10/11/12/13 und CentOS 8 angepasst. Prüfpunkte für STIG Red_Hat_Enterprise_Linux_7_V2R5, STIG Ubuntu V1R2 und die Empfehlungen von cisecurity.org wurden hinzugefügt und implementiert, ebenso einige Prüfpunkte der HardenedLinux-Community. Die Audit- und Anwendungsfunktionen der Infrastruktur sind implementiert, und für die Punkte, die automatisch behoben werden können, wurde die automatische Korrekturfunktion implementiert.

root@kitploit:~
# bash bin/hardening.sh --audit-all
[...]
hardening                 [INFO] Treating /home/test/harbian-audit/bin/hardening/13.15_check_duplicate_gid.sh
13.15_check_duplicate_gid [INFO] Working on 13.15_check_duplicate_gid
13.15_check_duplicate_gid [INFO] Checking Configuration
13.15_check_duplicate_gid [INFO] Performing audit
13.15_check_duplicate_gid [ OK ] No duplicate GIDs
13.15_check_duplicate_gid [ OK ] Check Passed

[...]
################### SUMMARY ###################
      Total Available Checks : 271
         Total Checks Run : 271
         Total Passed Checks : [ 226/271 ]
         Total Failed Checks : [  44/271 ]
   Enabled Checks Percentage : 100.00 %
       Conformity Percentage : 83.39 %

Schnellstart

root@kitploit:~
$ git clone https://github.com/hardenedlinux/harbian-audit.git && cd harbian-audit
# cp etc/default.cfg /etc/default/cis-hardening
# sed -i "s#CIS_ROOT_DIR=.*#CIS_ROOT_DIR='$(pwd)'#" /etc/default/cis-hardening
# bin/hardening.sh --init
# bin/hardening.sh --audit-all
hardening                 [INFO] Treating /home/test/harbian-audit/bin/hardening/1.1_install_updates.sh
1.1_install_updates       [INFO] Working on 1.1_install_updates
1.1_install_updates       [INFO] Checking Configuration
1.1_install_updates       [INFO] Performing audit
1.1_install_updates       [INFO] Checking if apt needs an update
1.1_install_updates       [INFO] Fetching upgrades ...
1.1_install_updates       [ OK ] No upgrades available
1.1_install_updates       [ OK ] Check Passed
[...]
################### SUMMARY ###################
      Total Available Checks : 284
         Total Checks Run : 284
         Total Passed Checks : [ 260/284 ]
         Total Failed Checks : [  24/284 ]
   Enabled Checks Percentage : 100.00 %
       Conformity Percentage : 91.55 %
# bin/hardening.sh --set-hardening-level 5
# bin/hardening.sh --apply 
hardening                 [INFO] Treating /home/test/harbian-audit/bin/hardening/1.1_install_updates.sh
1.1_install_updates       [INFO] Working on 1.1_install_updates
1.1_install_updates       [INFO] Checking Configuration
1.1_install_updates       [INFO] Performing audit
1.1_install_updates       [INFO] Checking if apt needs an update
1.1_install_updates       [INFO] Fetching upgrades ...
1.1_install_updates       [ OK ] No upgrades available
1.1_install_updates       [INFO] Applying Hardening
1.1_install_updates       [ OK ] No Upgrades to apply
1.1_install_updates       [ OK ] Check Passed
[...]

Nutzung

Vorinstallations

Wenn Sie eine Netzwerkinstallation von einer minimalen CD für die Installation von Debian GNU/Linux verwenden, müssen Sie vor der Verwendung des Härtungstools Pakete installieren.

root@kitploit:~
# apt-get install -y bc net-tools pciutils network-manager 

Redhat/CentOS benötigen vor der Verwendung des Härtungstools Paketinstallationen:

root@kitploit:~
# yum install -y bc net-tools pciutils NetworkManager epel-release 

Voreinstellungen

Sie müssen vor der Härtung für alle Benutzer ein Passwort festlegen. Andernfalls können Sie sich nach Abschluss der Härtung nicht anmelden. Beispiel (OS-Benutzer: root und test):

root@kitploit:~
 
# passwd 
# passwd test 

Konfiguration

Die Härtungsskripte befinden sich in bin/hardening. Jedes Skript hat eine entsprechende Konfigurationsdatei in etc/conf.d/[script_name].cfg.

Jedes Härtungsskript kann über seine Konfigurationsdatei individuell aktiviert werden. Zum Beispiel ist dies die Standardkonfigurationsdatei für disable_system_accounts:

root@kitploit:~
# Configuration for script of same name
status=disabled
# Put here your exceptions concerning admin accounts shells separated by spaces
EXCEPTIONS=""

Der Parameter status kann drei Werte annehmen:

  • disabled (nichts tun): Das Skript wird nicht ausgeführt.
  • audit (RO): Das Skript prüft, ob eine Änderung angewendet werden sollte.
  • enabled (RW): Das Skript prüft, ob eine Änderung vorgenommen werden sollte, und wendet automatisch an, was möglich ist.

Sie können das Konfigurationselement auch aktivieren, indem Sie die Stufe ändern, mit folgendem Befehl:

  1. Generieren Sie etc/conf.d/[script_name].cfg mit audit-all bei der ersten Verwendung
root@kitploit:~
# bash bin/hardening.sh --audit-all
  1. Aktivieren Sie [script_name].cfg mit set-hardening-level Verwenden Sie den Befehl, um die Härtungsstufe festzulegen, damit der entsprechende Stufen-Auditeintrag wirksam wird.
root@kitploit:~
# bash bin/hardening.sh --set-hardening-level <level>

Die globale Konfiguration befindet sich in etc/hardening.cfg. Diese Datei steuert die Protokollstufe sowie das Sicherungsverzeichnis. Wenn ein Skript angewiesen wird, eine Datei zu bearbeiten, wird es eine mit Zeitstempel versehene Sicherung in diesem Verzeichnis erstellen.

Ausführen auch bekannt als "Härten Sie Ihre Distribution (Nach der Härtung müssen Sie den Abschnitt "Nach der Behebung" durchführen)

Um die Prüfungen durchzuführen und die Korrekturen anzuwenden, führen Sie bin/hardening.sh aus.

Dieser Befehl hat zwei Hauptbetriebsmodi:

  • --audit: Überprüfen Sie Ihr System mit allen aktivierten Skripten im Audit-Modus
  • --apply: Überprüfen Sie Ihr System mit allen aktivierten Skripten im Audit-Modus und wenden Sie Änderungen für aktivierte Skripte an

Zusätzlich kann --audit-all verwendet werden, um die Ausführung aller Auditskripte zu erzwingen, einschließlich der deaktivierten. Dies wird das System nicht ändern.

--audit-all-enable-passed kann als schneller Weg zur Inbetriebnahme Ihrer Konfiguration verwendet werden. Es führt alle Skripte im Audit-Modus aus. Wenn ein Skript bestanden wird, wird es automatisch für zukünftige Läufe aktiviert. Verwenden Sie diese Option NICHT, wenn Sie bereits mit der Anpassung Ihrer Konfiguration begonnen haben.

Verwenden Sie den Befehl, um Ihr Betriebssystem zu härten:

root@kitploit:~
# bash bin/hardening.sh --apply 

rsyslog-Konfiguration

Wenn rsyslog verwendet wird und Sie das harbian-audit-Protokoll in eine separate Protokolldatei ausgeben möchten, lautet die Konfiguration wie folgt:

root@kitploit:~
user.info			/var/log/harbian-audit.log
user.*				-/var/log/user.log

Das Protokoll wird in die Datei /var/log/harbian-audit.log ausgegeben.

Wenn Sie docs/configurations/etc.iptables.rules.v4.sh auf Ihre Firewall-Regeln anwenden und das iptables-Protokoll in eine separate Protokolldatei ausgeben möchten, fügen Sie die folgenden Zeilen in die rsyslog.conf ein:

root@kitploit:~
:msg,contains,"FW-"                     -/var/log/firewalllog.log
&                                       stop

Nach der Behebung (Sehr wichtig)

Wenn Sie --apply ausführen und set-hardening-level auf 5 (die höchste Stufe) gesetzt ist, müssen Sie Folgendes tun:

  1. Wenn Sie 9.4 (Zugriff auf den su-Befehl einschränken) anwenden, müssen Sie sich mit dem Root-Konto am Betriebssystem anmelden, da normale Benutzer keine nachfolgenden Operationen durchführen können. Wenn Sie nur SSH für die Remote-Anmeldung verwenden können, müssen Sie den su-Befehl verwenden, wenn sich der normale Benutzer anmeldet. Führen Sie dann Folgendes aus:
root@kitploit:~
# sed -i '/^[^#].*pam_wheel.so.*/s/^/# &/' /etc/pam.d/su 

Kommentieren Sie die Zeile mit pam_wheel.so vorübergehend aus. Nachdem Sie den su-Befehl verwendet haben, heben Sie die Auskommentierung der Zeile wieder auf.

  1. Wenn Sie 7.4.4_hosts_deny.sh anwenden, kann das Betriebssystem nicht über den SSH-Dienst verbunden werden. Daher müssen Sie eine Liste der zulässigen Hosts in /etc/hosts.allow festlegen, Beispiel:
root@kitploit:~
# echo "ALL: 192.168.1. 192.168.5." >> /etc/hosts.allow

Dieses Beispiel erlaubt nur 192.168.1. 192.168.5. den Zugriff auf dieses System. Muss entsprechend Ihrer Situation konfiguriert werden.

  1. Legen Sie Berechtigungen für normale Benutzer fest, Beispiel (Benutzername ist test):
root@kitploit:~
# sed -i "/^root/a\test    ALL=(ALL:ALL) ALL" /etc/sudoers 
  1. Legen Sie grundlegende Firewall-Regeln fest Legen Sie die entsprechenden Firewall-Regeln gemäß den verwendeten Anwendungen fest. HardenedLinux-Community für grundlegende Firewall-Regeln von Debian GNU/Linux:

Iptabels format rules:

etc.iptables.rules.v4.sh First install the iptables-persistent package, then to do the following:

root@kitploit:~
$ INTERFACENAME="your network interfacename(Example eth0)"
# bash docs/configurations/etc.iptables.rules.v4.sh $INTERFACENAME

# iptables-save > /etc/iptables/rules.v4 
# ip6tables-save > /etc/iptables/rules.v6 

nft format rules:

nftables.conf führen Sie Folgendes aus (Ihr Netzwerkschnittstellenname (Beispiel eth0)):

root@kitploit:~
$ sed -i 's/^define int_if = ens33/define int_if = eth0/g' etc.nftables.conf 
# nft -f ./etc.nftables.conf 
  1. Wenn alle Reparaturen abgeschlossen sind. Die --final-Methode wird:
    1. Verwenden Sie den passwd-Befehl, um das Passwort des normalen Benutzers und des Root-Benutzers zu ändern, um die Passwortkomplexität und -robustheit der Konfiguration des pam_cracklib-Moduls anzuwenden.
    2. Aide wird neu initialisiert.
root@kitploit:~
# bin/hardening.sh --final

Besonderer Hinweis

Einige Prüfpunkte überprüfen verschiedene Situationen und sind voneinander abhängig; sie müssen mehrmals angewendet (behoben) werden, und das Betriebssystem muss nach jeder Anwendung (Behebung) neu gestartet werden.

Elemente, die nach der ersten Anwendung angewendet werden müssen (Neustart danach ist besser)

8.1.35 Da dieses Element gesetzt ist, werden die Audit-Regeln nicht hinzugefügt.

Elemente, die nach erfolgreicher Anwendung aller angewendet werden müssen

8.4.1
8.4.2
Diese sind alle mit Aide verbunden. Es ist am besten, alle Elemente zu beheben, nachdem sie korrigiert wurden, um die Integrität der Datenbank im System zu gewährleisten.

Elemente, die zweimal behoben werden müssen

4.5

Entwickeln

Quellcode beziehen

root@kitploit:~
$ git clone https://github.com/hardenedlinux/harbian-audit.git

Ein benutzerdefiniertes Härtungsskript hinzufügen

root@kitploit:~
$ cp src/skel bin/hardening/99.99_custom_script.sh
$ chmod +x bin/hardening/99.99_custom_script.sh
$ cp src/skel.cfg etc/conf.d/99.99_custom_script.cfg

Programmieren Sie Ihre Prüfung mit Erklärung, was sie tut, und wenn Sie testen möchten

root@kitploit:~
$ sed -i "s/status=.+/status=enabled/" etc/conf.d/99.99_custom_script.cfg
$ bash bin/hardening.sh --audit --only 99.99
$ bash bin/hardening.sh --apply --only 99.99

Dokumentation

Harbian-audit-Benchmark für Debian GNU/Linux 9

Dieses Dokument beschreibt die Ergänzungen zu den Abschnitten, die nicht in der CIS-Referenzdokumentation enthalten sind. Es enthält die STIG-Referenzdokumentation und zusätzliche Prüfungen, die von der HardenedLinux-Community empfohlen werden.

CIS Debian GNU/Linux 8 Benchmark v1.0.0
CIS Debian GNU/Linux 9 Benchmark v1.0.0
harbian audit Debian Linux 9 Benchmark

Anleitungen für manuelle Operationen

Konfiguration des Grub2-Passwortschutzes
Dauerhafte iptables-Regeln mit Debian 9
Bereitstellung von audisp-remote für auditd-Protokolle
Migration von iptables zu nftables in Debian 10
Dauerhafte nft-Regeln mit Debian 10
Behebung von SELinux-Zugriffsverweigerung

Anwendungsfalldokumentation

Nodejs + Redis + MySQL Demo
Bereitstellung von Hyperledger Cello auf Debian 9
nginx-mutual-ssl-proxy-http
nginx-mutual-ssl-proxy-tcp-udp

harbian-audit-konformes Image

AMI (Amazon Machine Image) Öffentlich

Dokumentation

Erstellen und Veröffentlichen eines AMI
Verwendung von harbian-audit-konformen GNU/Linux Debian 9

QEMU-Image

Dokumentation

Erstellen eines QEMU-Images von harbian-audit-konformen Debian GNU/Linux 9
Verwendung des QEMU-Images von harbian-audit-konformen Debian GNU/Linux 9

harbian-audit-Lizenz

GPL 3.0

OVH-Haftungsausschluss

Dieses Projekt ist eine Sammlung von Werkzeugen. Sie sollen dem Systemadministrator helfen, eine sichere Umgebung aufzubauen. Obwohl wir es bei OVH verwenden, um unsere PCI-DSS-konforme Infrastruktur zu härten, können wir nicht garantieren, dass es für Sie funktioniert. Es wird nicht auf magische Weise einen beliebigen Host absichern.

Zusätzlich, unter Bezugnahme auf die Lizenz:

DIESE SOFTWARE WIRD VON OVH SAS UND BEITRAGENDEN „WIE BESEHEN“ BEREITGESTELLT, UND JEGLICHE AUSDRÜCKLICHE ODER STILLSCHWEIGENDE GEWÄHRLEISTUNGEN, EINSCHLIESSLICH, ABER NICHT BESCHRÄNKT AUF, DIE STILLSCHWEIGENDEN GEWÄHRLEISTUNGEN DER MARKTGÄNGIGKEIT UND EIGNUNG FÜR EINEN BESTIMMTEN ZWECK, WERDEN ABGELEHNT. IN KEINEM FALL HAFTEN OVH SAS ODER BEITRAGENDE FÜR DIREKTE, INDIREKTE, ZUFÄLLIGE, BESONDERE, BEISPIELHAFTE ODER FOLGESCHÄDEN (EINSCHLIESSLICH, ABER NICHT BESCHRÄNKT AUF, BESCHAFFUNG VON ERSATZGÜTERN ODER -DIENSTLEISTUNGEN; NUTZUNGSAUSFALL, DATENVERLUST ODER GEWINNENTGANG; ODER GESCHÄFTSUNTERBRECHUNG), UNABHÄNGIG VON DER URSACHE UND AUF JEDER HAFTUNGSTHEORIE, SEI ES VERTRAG, VERSCHULDEN ODER UNERLAUBTE HANDLUNG (EINSCHLIESSLICH FAHRLÄSSIGKEIT ODER ANDERWEITIG), DIE AUS DER NUTZUNG DIESER SOFTWARE ENTSTEHEN, SELBST WENN AUF DIE MÖGLICHKEIT SOLCHER SCHÄDEN HINGEWIESEN WURDE.

OVH-Lizenz

3-Clause BSD

Referenzen

  • Center for Internet Security: https://www.cisecurity.org
  • STIG V1R4: https://iasecontent.disa.mil/stigs/zip/U_Red_Hat_Enterprise_Linux_7_V1R4_STIG.zip
  • Firewall Rules: https://github.com/citypw/arsenal-4-sec-testing/blob/master/bt5_firewall/debian_fw
Tool herunterladen