Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Log in
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

FeedsContactoPrivacidad© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
ndaal_public_auditd — Conjunto de reglas de Linux Auditd con mejores prácticas, con 14.956 reglas mapeadas a MITRE ATT&CK, rol de despliegue de Ansible y herramientas de lint/test para monitoreo de seguridad y auditoría de cumplimiento. | Kitploit
Herramientas/GitLabGitLab/ndaal_open_source/ndaal_public_auditd
Herramientas DefensivasAuditoría de ConfiguraciónForensia DigitalDevSecOpsInteligencia de AmenazasDetección de IntrusionesRespuesta a IncidentesAnálisis de Registros

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
GitLab
ndaal_open_source/ndaal_public_auditd

ndaal_public_auditd

Conjunto de reglas de Linux Auditd con mejores prácticas, con 14.956 reglas mapeadas a MITRE ATT&CK, rol de despliegue de Ansible y herramientas de lint/test para monitoreo de seguridad y auditoría de cumplimiento.

Ver Repositorio
417hace 5 díasAún no revisado
Compartir

Mejores prácticas y despliegue del demonio de auditoría de Linux (Auditd)

Este repositorio proporciona prácticas recomendadas completas para la configuración y el despliegue del demonio de auditoría de Linux (Auditd), incluido un amplio conjunto de reglas de auditoría centradas en la seguridad, un rol de Ansible para el despliegue automatizado y las herramientas que prueban las reglas en kernels reales.

Los cambios en el conjunto de reglas, el rol y las pruebas se enumeran en CHANGELOG.md.

Descripción general

Auditd es un potente sistema de auditoría de Linux que proporciona capacidades integrales de monitorización y registro del sistema. Está diseñado para rastrear eventos relevantes para la seguridad y es esencial para:

  • Monitorización de seguridad y detección de amenazas
  • Auditoría de cumplimiento (PCI-DSS, NISPOM, FISMA, STIG)
  • Investigación de incidentes y análisis forense
  • Análisis del comportamiento del sistema

Características clave

  • Seguimiento de accesos y modificaciones de archivos
  • Monitorización de la ejecución de procesos
  • Registro de autenticación de usuarios
  • Detección de cambios en la configuración del sistema
  • Registro de eventos relevantes para la seguridad
  • Auditoría de llamadas al sistema

Mejores prácticas para las reglas de auditoría

Nuestras reglas de auditoría completas (/ndaal/audit_best_practices.rules o /dataset/audit_best_practices.rules) están diseñadas para cumplir con diversos estándares de seguridad y prácticas recomendadas, incluidos:

  • Requisitos de cumplimiento de PCI DSS
  • Directrices de cumplimiento de NISPOM
  • Directrices de seguridad STIG
  • Mejores prácticas del sector procedentes de múltiples fuentes

Los archivos de reglas

ArchivoContenido
dataset/audit_best_practices.rulesEl conjunto de reglas principal: 14.956 reglas activas con 903 claves, escritas como pares arch=b32/arch=b64. Este es el archivo que descarga el rol de Ansible.
dataset/audit_best_practices_high_volume.rulesArchivo complementario con la colección sin filtrar: cada execve de un usuario no perteneciente al sistema, kill/tkill/tgkill y connect saliente. Todas las reglas que contiene están comentadas, por lo que el archivo está desactivado de forma predeterminada. Su encabezado explica cómo habilitar un bloque a la vez.
ndaal/Copias idénticas byte a byte de ambos archivos.
*.rules.sha-256Archivos auxiliares SHA-256 en formato sha256sum. El rol de Ansible verifica cada descarga contra ellos. Después de editar un archivo de reglas, ejecute tools/update_rules_checksums.sh para regenerarlos.
tools/key-decisions.tsvUna decisión por cada par de colisión de claves, aplicada por tools/resolve_key_collisions.py.

Una regla que una medición demostró incorrecta se comenta con una nota fechada que indica el motivo. No se elimina nada, por lo que el archivo conserva el historial de cada decisión.

Claves y MITRE ATT&CK

Una clave que comienza con un ID de técnica sigue MITRE ATT&CK Enterprise 19.2. ATT&CK v19 revocó seis ID que el archivo utilizaba. El 27/09/2026 sus claves se renombraron a los sucesores que MITRE designa para ellas. Cambie todas las consultas y alertas del SIEM que utilicen una clave antigua:

Clave antiguaClave nueva
T1562.001_Impair_Defenses_Disable_or_Modify_ToolsT1685_Disable_or_Modify_Tools
T1562.004_Impair_Defenses_Disable_or_Modify_System_FirewallT1686_Disable_or_Modify_System_Firewall
T1070.002_Indicator_Removal_Clear_Linux_or_Mac_System_LogsT1685.006_Disable_or_Modify_Tools_Clear_Linux_or_Mac_System_Logs
T1107_File_DeletionT1070.004_Indicator_Removal_File_Deletion
T1169_SudoT1548.003_Abuse_Elevation_Control_Mechanism_Sudo_and_Sudo_Caching
T1079_Multilayer_EncryptionT1573_Encrypted_Channel

La vigilancia sobre /var/log/audit/ lleva T1685.004_Disable_or_Modify_Tools_Disable_or_Modify_Linux_Audit_System_Log, la sub-técnica de v19 para el propio registro de auditoría, en lugar de T1685.006. Las notas fechadas escritas antes del cambio de nombre, y las reglas comentadas que explican, conservan los nombres antiguos.

También el 27/09/2026, se corrigieron las claves que nombraban la técnica incorrecta. Cambie también las consultas y alertas del SIEM para estas reglas:

ReglaClave antiguaClave nueva
Escrituras y cambios de atributos en /etc/passwd (un par nuevo; las lecturas conservan T1087)T1087_Account_DiscoveryT1098_Account_Manipulation
Escrituras y cambios de atributos en /etc/shadowT1087_Account_DiscoveryT1098_Account_Manipulation
Una persona leyendo /etc/shadowT1087_Account_DiscoveryT1003.008_OS_Credential_Dumping_etc_passwd_and_etc_shadow
/etc/ssh/sshd_configT1021_Remote_ServicesT1021.004_Remote_Services_SSH
/root/.ssh/authorized_keysT1021_Remote_ServicesT1098.004_Account_Manipulation_SSH_Authorized_Keys
/etc/systemd/system/T1053.006_Scheduled_Task_Systemd_TimersT1543.002_Create_or_Modify_System_Process_Systemd_Service
dateT1083_File_and_Directory_DiscoveryT1124_System_Time_Discovery
Los intérpretes de Python (pip, pipx, conda y npm conservan T1072)T1072_Software_Deployment_ToolsT1059.006_Command_and_Scripting_Interpreter_Python
mysql y psql ejecutados por una personaT1213_002_database_accessT1213.006_Data_from_Information_Repositories_Databases
Escrituras y cambios de atributos en /etc/groupT1087_Account_DiscoveryT1098_Account_Manipulation
Escrituras y cambios de atributos en /etc/gshadow (un par nuevo; las lecturas conservan T1087)T1087_Account_DiscoveryT1098_Account_Manipulation
/usr/lib/systemd/system/ (/run/systemd/transient/ conserva T1053.006)T1053.006_Scheduled_Task_Systemd_TimersT1543.002_Create_or_Modify_System_Process_Systemd_Service
/home/vagrant/.ssh/authorized_keysT1021_Remote_ServicesT1098.004_Account_Manipulation_SSH_Authorized_Keys
Escrituras en /var/log/tomcat10/, 64 bits (una errata)tomcattomcattomcat
Escrituras en /etc/mandiant/, 32 bits (una errata)mmandiant_configmandiant_config

unix_chkpwd, la comprobación de contraseña de sudo y de los bloqueos de pantalla, lee /etc/shadow con el ID de auditoría de la persona, por lo que cada comprobación de contraseña ahora llega como T1003.008. Filtre exe=/usr/sbin/unix_chkpwd en la regla del SIEM para el volcado de credenciales. Las otras 34 reglas con una clave en la grafía T1234_567 nunca etiquetaron un registro, porque una regla anterior coincide con los mismos eventos. Están comentadas con una nota que nombra esa regla.

Las llamadas de 32 bits de kexec_load, capset, perf_event_open y semtimedop_time64 ahora llevan KEXEC, capability_change_ebpf, perf_event_ebpf y T1559_Inter-Process_Communication en lugar de 32bit_abi. La vigilancia elasticsearch-data sobre todo el directorio de datos está desactivada en ambas ABI: su advertencia la hace opcional. En hosts de 64 bits, las claves elasticsearch-nodes y elasticsearch-data-deletion, que tomaba hasta entonces, vuelven a aparecer.

Orden de las reglas: la primera regla coincidente proporciona la clave

El kernel adjunta la clave de la regla cargada más temprano que coincide con un evento. Esto se cumple tanto para las reglas de llamadas al sistema como para las vigilancias de rutas (kernel/auditfilter.c, kernel/auditsc.c). Por lo tanto, una regla amplia colocada al principio toma la clave de todas las reglas específicas posteriores. Hasta el 20/09/2026, la regla execve procmon sin filtrar estaba en la línea 1.575, y 368 claves nunca aparecieron en un registro.

Descargar herramienta