Skip to content
KitploitKITPLOIT
उपकरणएक्सप्लॉइटब्लॉग
Log in
जमा करें
उपकरणएक्सप्लॉइटब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

फ़ीडसंपर्कगोपनीयता© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
ndaal_public_auditd — 14,956 MITRE ATT&CK-मैप किए गए नियमों, Ansible परिनियोजन रोल, और सुरक्षा निगरानी व अनुपालन ऑडिटिंग के लिए lint/test टूलिंग के साथ सर्वोत्तम-प्रथा Linux Auditd नियम सेट। | Kitploit
उपकरण/GitLabGitLab/ndaal_open_source/ndaal_public_auditd
रक्षात्मक उपकरणकॉन्फ़िगरेशन ऑडिटिंगडिजिटल फोरेंसिकDevSecOpsखतरा खुफियाघुसपैठ का पता लगानाघटना प्रतिक्रियालॉग विश्लेषण

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
GitLab
ndaal_open_source/ndaal_public_auditd

ndaal_public_auditd

14,956 MITRE ATT&CK-मैप किए गए नियमों, Ansible परिनियोजन रोल, और सुरक्षा निगरानी व अनुपालन ऑडिटिंग के लिए lint/test टूलिंग के साथ सर्वोत्तम-प्रथा Linux Auditd नियम सेट।

रिपॉजिटरी देखें
445 दिन पहलेअभी तक समीक्षित नहीं
साझा करें

Linux Audit Daemon (Auditd) सर्वोत्तम प्रथाएँ और परिनियोजन

यह रिपॉज़िटरी Linux Audit Daemon (Auditd) कॉन्फ़िगरेशन और परिनियोजन के लिए व्यापक सर्वोत्तम प्रथाएँ प्रदान करती है, जिसमें सुरक्षा-केंद्रित ऑडिट नियमों का एक विस्तृत सेट, स्वचालित परिनियोजन के लिए एक Ansible role और वे उपकरण शामिल हैं जो वास्तविक kernels पर नियमों का परीक्षण करते हैं।

नियम सेट, role और परीक्षणों में किए गए परिवर्तन CHANGELOG.md में सूचीबद्ध हैं।

अवलोकन

Auditd एक शक्तिशाली Linux ऑडिटिंग सिस्टम है जो व्यापक सिस्टम निगरानी और लॉगिंग क्षमताएँ प्रदान करता है। इसे सुरक्षा-प्रासंगिक घटनाओं को ट्रैक करने के लिए डिज़ाइन किया गया है और यह निम्नलिखित के लिए आवश्यक है:

  • सुरक्षा निगरानी और खतरा पहचान
  • अनुपालन ऑडिटिंग (PCI-DSS, NISPOM, FISMA, STIG)
  • घटना जाँच और फोरेंसिक
  • सिस्टम व्यवहार विश्लेषण

मुख्य विशेषताएँ

  • फ़ाइल एक्सेस और संशोधन ट्रैकिंग
  • प्रक्रिया निष्पादन निगरानी
  • उपयोगकर्ता प्रमाणीकरण लॉगिंग
  • सिस्टम कॉन्फ़िगरेशन परिवर्तन पहचान
  • सुरक्षा-प्रासंगिक घटना रिकॉर्डिंग
  • सिस्टम कॉल ऑडिटिंग

ऑडिट नियम सर्वोत्तम प्रथाएँ

हमारे व्यापक ऑडिट नियम (/ndaal/audit_best_practices.rules या /dataset/audit_best_practices.rules) विभिन्न सुरक्षा मानकों और सर्वोत्तम प्रथाओं को पूरा करने के लिए डिज़ाइन किए गए हैं, जिनमें शामिल हैं:

  • PCI DSS अनुपालन आवश्यकताएँ
  • NISPOM अनुपालन दिशानिर्देश
  • STIG सुरक्षा दिशानिर्देश
  • कई स्रोतों से उद्योग सर्वोत्तम प्रथाएँ

नियम फ़ाइलें

फ़ाइलसामग्री
dataset/audit_best_practices.rulesमुख्य नियम सेट: 903 keys के साथ 14,956 सक्रिय नियम, जो arch=b32/arch=b64 जोड़ों के रूप में लिखे गए हैं। यह वह फ़ाइल है जिसे Ansible role डाउनलोड करता है।
dataset/audit_best_practices_high_volume.rulesबिना फ़िल्टर किए गए संग्रह वाली सहयोगी फ़ाइल: किसी भी गैर-सिस्टम उपयोगकर्ता के प्रत्येक execve, kill/tkill/tgkill और आउटबाउंड connect। इसमें प्रत्येक नियम टिप्पणीबद्ध है, इसलिए फ़ाइल डिफ़ॉल्ट रूप से बंद रहती है। इसका हेडर बताता है कि एक समय में एक ब्लॉक को कैसे सक्षम किया जाए।
ndaal/दोनों फ़ाइलों की बाइट-समान प्रतियाँ।
*.rules.sha-256sha256sum प्रारूप में SHA-256 साइडकार। Ansible role प्रत्येक डाउनलोड को उनके विरुद्ध जाँचता है। किसी नियम फ़ाइल को संपादित करने के बाद, उन्हें पुनः उत्पन्न करने के लिए tools/update_rules_checksums.sh चलाएँ।
tools/key-decisions.tsvप्रत्येक key टकराव जोड़ी के लिए एक निर्णय, जिसे tools/resolve_key_collisions.py द्वारा लागू किया जाता है।

जिस नियम को किसी माप ने गलत सिद्ध किया है, उसे कारण बताने वाले दिनांकित नोट के साथ टिप्पणीबद्ध कर दिया जाता है। कुछ भी हटाया नहीं जाता, इसलिए फ़ाइल प्रत्येक निर्णय का इतिहास बनाए रखती है।

Keys और MITRE ATT&CK

जो key किसी technique ID से शुरू होती है, वह MITRE ATT&CK Enterprise 19.2 का अनुसरण करती है। ATT&CK v19 ने छह IDs रद्द कर दीं जिनका उपयोग फ़ाइल करती थी। 2026-09-27 को उनकी keys का नाम बदलकर उन उत्तराधिकारियों के नाम पर कर दिया गया जो MITRE उनके लिए बताता है। प्रत्येक SIEM क्वेरी और अलर्ट को बदलें जो पुरानी key का उपयोग करता है:

पुरानी keyनई key
T1562.001_Impair_Defenses_Disable_or_Modify_ToolsT1685_Disable_or_Modify_Tools
T1562.004_Impair_Defenses_Disable_or_Modify_System_FirewallT1686_Disable_or_Modify_System_Firewall
T1070.002_Indicator_Removal_Clear_Linux_or_Mac_System_LogsT1685.006_Disable_or_Modify_Tools_Clear_Linux_or_Mac_System_Logs
T1107_File_DeletionT1070.004_Indicator_Removal_File_Deletion
T1169_SudoT1548.003_Abuse_Elevation_Control_Mechanism_Sudo_and_Sudo_Caching
T1079_Multilayer_EncryptionT1573_Encrypted_Channel

/var/log/audit/ पर निगरानी में T1685.006 के बजाय T1685.004_Disable_or_Modify_Tools_Disable_or_Modify_Linux_Audit_System_Log होती है, जो ऑडिट लॉग के लिए v19 उप-तकनीक है। नाम बदलने से पहले लिखे गए दिनांकित नोट्स, और उनके द्वारा समझाए गए टिप्पणीबद्ध नियम, पुराने नाम बनाए रखते हैं।

इसके अलावा 2026-09-27 को, जो keys गलत technique का नाम लेती थीं, उन्हें ठीक किया गया। इन नियमों के लिए SIEM क्वेरी और अलर्ट भी बदलें:

नियमपुरानी keyनई key
/etc/passwd पर लेखन और attribute परिवर्तन (एक नया जोड़ा; reads T1087 बनाए रखते हैं)T1087_Account_DiscoveryT1098_Account_Manipulation
/etc/shadow पर लेखन और attribute परिवर्तनT1087_Account_DiscoveryT1098_Account_Manipulation
कोई व्यक्ति /etc/shadow पढ़ता हैT1087_Account_DiscoveryT1003.008_OS_Credential_Dumping_etc_passwd_and_etc_shadow
/etc/ssh/sshd_configT1021_Remote_ServicesT1021.004_Remote_Services_SSH
/root/.ssh/authorized_keysT1021_Remote_ServicesT1098.004_Account_Manipulation_SSH_Authorized_Keys
/etc/systemd/system/T1053.006_Scheduled_Task_Systemd_TimersT1543.002_Create_or_Modify_System_Process_Systemd_Service
dateT1083_File_and_Directory_DiscoveryT1124_System_Time_Discovery
Python इंटरप्रेटर (pip, pipx, conda और npm T1072 बनाए रखते हैं)T1072_Software_Deployment_ToolsT1059.006_Command_and_Scripting_Interpreter_Python
किसी व्यक्ति द्वारा चलाए गए mysql और psqlT1213_002_database_accessT1213.006_Data_from_Information_Repositories_Databases
/etc/group पर लेखन और attribute परिवर्तनT1087_Account_DiscoveryT1098_Account_Manipulation
/etc/gshadow पर लेखन और attribute परिवर्तन (एक नया जोड़ा; reads T1087 बनाए रखते हैं)T1087_Account_DiscoveryT1098_Account_Manipulation
/usr/lib/systemd/system/ (/run/systemd/transient/ T1053.006 बनाए रखता है)T1053.006_Scheduled_Task_Systemd_TimersT1543.002_Create_or_Modify_System_Process_Systemd_Service
/home/vagrant/.ssh/authorized_keysT1021_Remote_ServicesT1098.004_Account_Manipulation_SSH_Authorized_Keys
/var/log/tomcat10/ में लेखन, 64-बिट (एक टाइपो)tomcattomcattomcat
/etc/mandiant/ में लेखन, 32-बिट (एक टाइपो)mmandiant_configmandiant_config

unix_chkpwd, जो sudo और screen locks का पासवर्ड जाँच है, व्यक्ति की audit ID के साथ /etc/shadow पढ़ता है, इसलिए प्रत्येक पासवर्ड जाँच अब T1003.008 के रूप में आती है। credential dumping के लिए SIEM नियम में exe=/usr/sbin/unix_chkpwd को फ़िल्टर करें। T1234_567 वर्तनी में key वाले अन्य 34 नियमों ने कभी किसी रिकॉर्ड को लेबल नहीं किया, क्योंकि एक पहले का नियम उन्हीं घटनाओं से मेल खाता है। उन्हें उस नियम का नाम बताने वाले नोट के साथ टिप्पणीबद्ध कर दिया गया है।

kexec_load, capset, perf_event_open और semtimedop_time64 की 32-बिट कॉल अब 32bit_abi के बजाय KEXEC, capability_change_ebpf, perf_event_ebpf और T1559_Inter-Process_Communication लेकर आती हैं। पूरी data directory पर elasticsearch-data निगरानी दोनों ABIs पर बंद है: इसकी चेतावनी इसे opt-in बनाती है। 64-बिट होस्ट पर elasticsearch-nodes और elasticsearch-data-deletion keys, जो इसे तब तक ले जाती थीं, फिर से प्रकट होती हैं।

नियम क्रम: पहला मेल खाता नियम key प्रदान करता है

kernel किसी घटना से मेल खाने वाले सबसे पहले लोड किए गए नियम की key संलग्न करता है। यह syscall नियमों और path watches दोनों पर लागू होता है (kernel/auditfilter.c, kernel/auditsc.c)। इसलिए जल्दी रखा गया व्यापक नियम अपने बाद के प्रत्येक विशिष्ट नियम से key छीन लेता है। 2026-09-20 तक बिना फ़िल्टर किया गया procmon execve नियम पंक्ति 1,575 पर था, और 368 keys कभी किसी रिकॉर्ड पर प्रकट नहीं हुईं।

catch-all नियम अब फ़ाइल को बंद करते हैं, इस क्रम में:

  1. user_exec: लॉगिन सत्र का प्रत्येक execve (auid>=500, auid!=-1) जिसे किसी watch और किसी elevation नियम ने दावा नहीं किया
  2. procmon: प्रत्येक शेष execve (daemons, cron, boot)
  3. host-wide setres*/setfs*, stime और 32-बिट umount नियम
  4. network_changes (प्रत्येक socket और setsockopt) और elasticsearch-bind-success (प्रत्येक सफल bind)
  5. 32bit_abi: arch=b32 के लिए -S all, हमेशा फ़ाइल का अंतिम -a नियम

इस ब्लॉक के ऊपर प्रत्येक नया नियम जोड़ें। tools/auditd-rules-lint.sh ऐसी फ़ाइल को विफल कर देता है जिसमें कोई catch-all ऊपर चला जाए: यह key shadowing और अंतिम न होने वाले -S all नियम की रिपोर्ट करता है।

टूल डाउनलोड करें