Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
harbian-audit — Auditoría de distribución Debian GNU/Linux reforzada | Kitploit
Herramientas/GitHubGitHub/hardenedlinux/harbian-audit
Seguridad de Infraestructura en la NubeAuditoría de ConfiguraciónSeguridad en la Nube
GitHubhardenedlinux/harbian-audit

harbian-audit

Auditoría de distribución Debian GNU/Linux reforzada

Ver Repositorio
470652hace 3 mesesRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Endurecimiento de harbian-audit

Introducción

Auditoría de distribuciones endurecidas Debian GNU/Linux y CentOS 8.

El entorno de prueba principal es Debian GNU/Linux 9/10/11/12/13, CentOS 8 y Ubuntu 22. Otras versiones no han sido completamente probadas. No hay implementaciones de elementos relacionados con escritorio en esta versión.

El marco de código se basa en el proyecto OVH-debian-cis. Se modificaron algunas implementaciones originales según las características de Debian 9/10/11/12/13 y CentOS 8. Se agregaron e implementaron elementos de verificación para STIG Red_Hat_Enterprise_Linux_7_V2R5, STIG Ubuntu V1R2 y las recomendaciones de cisecurity.org, y también se agregaron e implementaron algunos elementos de verificación por parte de la comunidad HardenedLinux. Se implementan las funciones de auditoría y aplicación de la infraestructura, y la función de corrección automática se implementa para los elementos que se pueden corregir automáticamente.

root@kitploit:~
# bash bin/hardening.sh --audit-all
[...]
hardening                 [INFO] Treating /home/test/harbian-audit/bin/hardening/13.15_check_duplicate_gid.sh
13.15_check_duplicate_gid [INFO] Working on 13.15_check_duplicate_gid
13.15_check_duplicate_gid [INFO] Checking Configuration
13.15_check_duplicate_gid [INFO] Performing audit
13.15_check_duplicate_gid [ OK ] No duplicate GIDs
13.15_check_duplicate_gid [ OK ] Check Passed

[...]
################### SUMMARY ###################
      Total Available Checks : 271
         Total Checks Run : 271
         Total Passed Checks : [ 226/271 ]
         Total Failed Checks : [  44/271 ]
   Enabled Checks Percentage : 100.00 %
       Conformity Percentage : 83.39 %

Inicio Rápido

root@kitploit:~
$ git clone https://github.com/hardenedlinux/harbian-audit.git && cd harbian-audit
# cp etc/default.cfg /etc/default/cis-hardening
# sed -i "s#CIS_ROOT_DIR=.*#CIS_ROOT_DIR='$(pwd)'#" /etc/default/cis-hardening
# bin/hardening.sh --init
# bin/hardening.sh --audit-all
hardening                 [INFO] Treating /home/test/harbian-audit/bin/hardening/1.1_install_updates.sh
1.1_install_updates       [INFO] Working on 1.1_install_updates
1.1_install_updates       [INFO] Checking Configuration
1.1_install_updates       [INFO] Performing audit
1.1_install_updates       [INFO] Checking if apt needs an update
1.1_install_updates       [INFO] Fetching upgrades ...
1.1_install_updates       [ OK ] No upgrades available
1.1_install_updates       [ OK ] Check Passed
[...]
################### SUMMARY ###################
      Total Available Checks : 284
         Total Checks Run : 284
         Total Passed Checks : [ 260/284 ]
         Total Failed Checks : [  24/284 ]
   Enabled Checks Percentage : 100.00 %
       Conformity Percentage : 91.55 %
# bin/hardening.sh --set-hardening-level 5
# bin/hardening.sh --apply 
hardening                 [INFO] Treating /home/test/harbian-audit/bin/hardening/1.1_install_updates.sh
1.1_install_updates       [INFO] Working on 1.1_install_updates
1.1_install_updates       [INFO] Checking Configuration
1.1_install_updates       [INFO] Performing audit
1.1_install_updates       [INFO] Checking if apt needs an update
1.1_install_updates       [INFO] Fetching upgrades ...
1.1_install_updates       [ OK ] No upgrades available
1.1_install_updates       [INFO] Applying Hardening
1.1_install_updates       [ OK ] No Upgrades to apply
1.1_install_updates       [ OK ] Check Passed
[...]

Uso

Pre-Instalación

Si utiliza instalación de red desde un CD mínimo para instalar Debian GNU/Linux, necesita instalar paquetes antes de usar la herramienta de endurecimiento.

root@kitploit:~
# apt-get install -y bc net-tools pciutils network-manager 

Redhat/CentOS necesita instalar paquetes antes de usar la herramienta de endurecimiento:

root@kitploit:~
# yum install -y bc net-tools pciutils NetworkManager epel-release 

Pre-Configuración

Debe establecer una contraseña para todos los usuarios antes del endurecimiento. De lo contrario, no podrá iniciar sesión después de que se complete el endurecimiento. Ejemplo (usuario del SO: root y test):

root@kitploit:~
 
# passwd 
# passwd test 

Configuración

Los scripts de endurecimiento se encuentran en bin/hardening. Cada script tiene un archivo de configuración correspondiente en etc/conf.d/[nombre_script].cfg.

Cada script de endurecimiento puede habilitarse individualmente desde su archivo de configuración. Por ejemplo, este es el archivo de configuración predeterminado para disable_system_accounts:

root@kitploit:~
# Configuration for script of same name
status=disabled
# Put here your exceptions concerning admin accounts shells separated by spaces
EXCEPTIONS=""

El parámetro status puede tomar 3 valores:

  • disabled (no hacer nada): El script no se ejecutará.
  • audit (solo lectura): El script verificará si se debería aplicar algún cambio.
  • enabled (lectura/escritura): El script verificará si se debe realizar algún cambio y aplicará automáticamente lo que pueda.

También puede establecer el elemento de configuración para habilitar modificando el nivel, mediante el siguiente comando:

  1. Genere etc/conf.d/[nombre_script].cfg mediante audit-all la primera vez que lo use
root@kitploit:~
# bash bin/hardening.sh --audit-all
  1. Habilite [nombre_script].cfg mediante set-hardening-level Use el comando para establecer el nivel de endurecimiento para que las entradas de auditoría del nivel correspondiente surtan efecto.
root@kitploit:~
# bash bin/hardening.sh --set-hardening-level <level>

La configuración global está en etc/hardening.cfg. Este archivo controla el nivel de registro, así como el directorio de respaldo. Cuando un script recibe la instrucción de editar un archivo, creará una copia de seguridad con marca de tiempo en este directorio.

Ejecutar (también conocido como "Endurecer su distribución" - Después del endurecimiento, debe realizar la sección "Después de la corrección")

Para ejecutar las comprobaciones y aplicar las correcciones, ejecute bin/hardening.sh.

Este comando tiene 2 modos de operación principales:

  • --audit: Audite su sistema con todos los scripts habilitados y en modo auditoría.
  • --apply: Audite su sistema con todos los scripts habilitados y en modo auditoría, y aplique los cambios para los scripts habilitados.

Además, se puede usar --audit-all para forzar la ejecución de todos los scripts de auditoría, incluidos los deshabilitados. Esto no cambiará el sistema.

--audit-all-enable-passed se puede usar como una forma rápida de iniciar su configuración. Ejecutará todos los scripts en modo auditoría. Si un script pasa, se habilitará automáticamente para ejecuciones futuras. NO use esta opción si ya ha comenzado a personalizar su configuración.

Use el comando para endurecer su SO:

root@kitploit:~
# bash bin/hardening.sh --apply 

Configuración de rsyslog

Si se usa rsyslog y desea imprimir el registro de harbian-audit en un archivo de registro separado, la configuración es la siguiente:

root@kitploit:~
user.info			/var/log/harbian-audit.log
user.*				-/var/log/user.log

El registro se enviará al archivo /var/log/harbian-audit.log.

Si aplica docs/configurations/etc.iptables.rules.v4.sh a sus reglas de firewall y desea imprimir el registro de iptables en un archivo de registro separado, inserte las siguientes líneas en rsyslog.conf:

root@kitploit:~
:msg,contains,"FW-"                     -/var/log/firewalllog.log
&                                       stop

Después de la corrección (Muy importante)

Cuando se ejecuta --apply y set-hardening-level se establece en 5 (el nivel más alto), debe hacer lo siguiente:

  1. Al aplicar 9.4 (Restringir acceso al comando su), debe usar la cuenta root para iniciar sesión en el SO porque los usuarios normales no pueden realizar operaciones posteriores. Si solo puede usar ssh para inicio de sesión remoto, debe usar el comando su cuando el usuario normal inicie sesión. Luego, haga lo siguiente:
root@kitploit:~
# sed -i '/^[^#].*pam_wheel.so.*/s/^/# &/' /etc/pam.d/su 

Comente temporalmente la línea que contiene pam_wheel.so. Después de haber terminado de usar el comando su, descomente la línea.

  1. Al aplicar 7.4.4_hosts_deny.sh, el SO no puede conectarse a través del servicio ssh, por lo que necesita establecer la lista de hosts permitidos en /etc/hosts.allow, ejemplo:
root@kitploit:~
# echo "ALL: 192.168.1. 192.168.5." >> /etc/hosts.allow

Este ejemplo solo permite que 192.168.1.[1-255] 192.168.5.[1-255] accedan a este sistema. Debe configurarse según su situación.

  1. Establezca capacidades para el usuario habitual, ejemplo (nombre de usuario es test):
root@kitploit:~
# sed -i "/^root/a\test    ALL=(ALL:ALL) ALL" /etc/sudoers 
  1. Establecer reglas básicas de firewall Establezca las reglas de firewall correspondientes según las aplicaciones utilizadas. Reglas básicas de firewall de la comunidad HardenedLinux para Debian GNU/Linux:

Reglas en formato iptables:

etc.iptables.rules.v4.sh Primero instale el paquete iptables-persistent, luego haga lo siguiente:

root@kitploit:~
$ INTERFACENAME="your network interfacename(Example eth0)"
# bash docs/configurations/etc.iptables.rules.v4.sh $INTERFACENAME

# iptables-save > /etc/iptables/rules.v4 
# ip6tables-save > /etc/iptables/rules.v6 

Reglas en formato nft:

nftables.conf Haga lo siguiente (su nombre de interfaz de red (ejemplo eth0)):

root@kitploit:~
$ sed -i 's/^define int_if = ens33/define int_if = eth0/g' etc.nftables.conf 
# nft -f ./etc.nftables.conf 
  1. Cuando todas las reparaciones estén completas. El método --final hará:
    1. Use el comando passwd para cambiar la contraseña del usuario normal y root para aplicar la complejidad y robustez de la contraseña de la configuración del módulo pam_cracklib.
    2. Aide se reinicializa.
root@kitploit:~
# bin/hardening.sh --final

Nota Especial

Algunos elementos de verificación examinan una variedad de situaciones y son interdependientes; deben aplicarse (corregirse) varias veces, y el SO debe reiniciarse después de cada aplicación (corrección).

Elementos que deben aplicarse después de la primera aplicación (es mejor reiniciar después)

8.1.35 Debido a que este elemento está configurado, las reglas de auditoría no se agregarán.

Elementos que deben aplicarse después de que toda la aplicación esté bien

8.4.1 8.4.2 Todos estos están relacionados con aide. Es mejor corregir todos los elementos después de que se hayan corregido para arreglar la integridad de la base de datos en el sistema.

Elementos que deben corregirse dos veces

4.5

Hacking

Obtener el código fuente

root@kitploit:~
$ git clone https://github.com/hardenedlinux/harbian-audit.git

Agregar un script de endurecimiento personalizado

root@kitploit:~
$ cp src/skel bin/hardening/99.99_custom_script.sh
$ chmod +x bin/hardening/99.99_custom_script.sh
$ cp src/skel.cfg etc/conf.d/99.99_custom_script.cfg

Codifique su comprobación explicando lo que hace, luego si desea probar

root@kitploit:~
$ sed -i "s/status=.+/status=enabled/" etc/conf.d/99.99_custom_script.cfg
$ bash bin/hardening.sh --audit --only 99.99
$ bash bin/hardening.sh --apply --only 99.99

Documentación

Harbian-audit benchmark para Debian GNU/Linux 9

Este documento es una descripción de las adiciones a las secciones no incluidas en la documentación de referencia de CIS. Incluye la documentación de referencia de STIG y las comprobaciones adicionales recomendadas por la comunidad HardenedLinux.

CIS Debian GNU/Linux 8 Benchmark v1.0.0
CIS Debian GNU/Linux 9 Benchmark v1.0.0
harbian audit Debian Linux 9 Benchmark

Documentos de operación manual

Cómo configurar la protección por contraseña de grub2
Cómo hacer persistentes las reglas de iptables con Debian 9
Cómo implementar audisp-remote para el registro de auditd
Cómo migrar de iptables a nftables en Debian 10
Cómo hacer persistentes las reglas nft con Debian 10
Cómo solucionar denegación de acceso de SELinux

Documentos de casos de uso

Demo de Nodejs + redis + mysql
Implementar hyperledger-cello en Debian 9
nginx-mutual-ssl-proxy-http
nginx-mutual-ssl-proxy-tcp-udp

Imagen compatible con harbian-audit

AMI (Imagen de Máquina de Amazon) Pública

Documentos

Cómo crear y hacer pública una AMI
Cómo usar harbian-audit compatible con GNU/Linux Debian 9

Imagen QEMU

Documentos

Cómo crear y hacer una imagen QEMU de Debian GNU/Linux 9 compatible con harbian-audit
Cómo usar la imagen QEMU de Debian GNU/Linux 9 compatible con harbian-audit

Licencia de harbian-audit

GPL 3.0

Aviso de OVH

Este proyecto es un conjunto de herramientas. Están destinadas a ayudar al administrador del sistema a construir un entorno seguro. Si bien lo usamos en OVH para endurecer nuestra infraestructura compatible con PCI-DSS, no podemos garantizar que funcione para usted. No asegurará mágicamente ningún host aleatorio.

Además, citando la Licencia:

THIS SOFTWARE IS PROVIDED BY OVH SAS AND CONTRIBUTORS ``AS IS'' AND ANY EXPRESS OR IMPLIED WARRANTIES, INCLUDING, BUT NOT LIMITED TO, THE IMPLIED WARRANTIES OF MERCHANTABILITY AND FITNESS FOR A PARTICULAR PURPOSE ARE DISCLAIMED. IN NO EVENT SHALL OVH SAS AND CONTRIBUTORS BE LIABLE FOR ANY DIRECT, INDIRECT, INCIDENTAL, SPECIAL, EXEMPLARY, OR CONSEQUENTIAL DAMAGES (INCLUDING, BUT NOT LIMITED TO, PROCUREMENT OF SUBSTITUTE GOODS OR SERVICES; LOSS OF USE, DATA, OR PROFITS; OR BUSINESS INTERRUPTION) HOWEVER CAUSED AND ON ANY THEORY OF LIABILITY, WHETHER IN CONTRACT, STRICT LIABILITY, OR TORT (INCLUDING NEGLIGENCE OR OTHERWISE) ARISING IN ANY WAY OUT OF THE USE OF THIS SOFTWARE, EVEN IF ADVISED OF THE POSSIBILITY OF SUCH DAMAGE.

Licencia de OVH

BSD de 3 cláusulas

Referencia

  • Center for Internet Security: https://www.cisecurity.org
  • STIG V1R4: https://iasecontent.disa.mil/stigs/zip/U_Red_Hat_Enterprise_Linux_7_V1R4_STIG.zip
  • Reglas de Firewall: https://github.com/citypw/arsenal-4-sec-testing/blob/master/bt5_firewall/debian_fw
Descargar herramienta