Wauzh原理簡(jiǎn)析及audit規(guī)則風(fēng)險(xiǎn)評(píng)估

HIDS基本原理

熟悉HIDS的朋友應(yīng)該了解留特,服務(wù)器的shell監(jiān)控一般有兩種伏恐,一種依靠Linux的audit審計(jì)功能孩哑,比如Wazuh,一種是重編譯和替換bash二進(jìn)制文件翠桦,將shell上執(zhí)行的命令實(shí)時(shí)通過(guò)socket傳遞到服務(wù)端横蜒。

前一種方法優(yōu)點(diǎn)是記錄完整,缺點(diǎn)是會(huì)產(chǎn)生大量的日志销凑,以及audit.rules配置失誤的話導(dǎo)致服務(wù)器宕機(jī)丛晌。

后一種方式雖然日志簡(jiǎn)潔,但如果通過(guò)命令遠(yuǎn)程執(zhí)行漏洞不走服務(wù)器的shell則捕獲不到操作斗幼。在此我主要介紹Wazuh所使用的audit監(jiān)控澎蛛。

audit的原理淺顯來(lái)說(shuō),linux 用于用戶空間與內(nèi)核空間的中間層叫做syscall蜕窿,是連接用戶態(tài)和內(nèi)核態(tài)的橋梁瓶竭,當(dāng)用戶訪問(wèn)硬件設(shè)備,比如申請(qǐng)系統(tǒng)資源渠羞、操作設(shè)備讀寫、創(chuàng)建新進(jìn)程時(shí)智哀,用戶空間發(fā)起請(qǐng)求次询,內(nèi)核空間負(fù)責(zé)執(zhí)行,syscall提供一套標(biāo)準(zhǔn)接口實(shí)現(xiàn)瓷叫。

當(dāng)用戶空間向內(nèi)核空間發(fā)出syscall時(shí)屯吊,會(huì)產(chǎn)生軟中斷,讓程序由用戶態(tài)進(jìn)入內(nèi)核態(tài)進(jìn)而執(zhí)行相應(yīng)的操作摹菠,每個(gè)syscall都有唯一的系統(tǒng)調(diào)用號(hào)對(duì)應(yīng)盒卸。

這樣做的好處是內(nèi)核空間是在受保護(hù)的地址空間中,用戶空間程序無(wú)法直接執(zhí)行內(nèi)核代碼次氨,也無(wú)法訪問(wèn)內(nèi)核數(shù)據(jù)蔽介。

網(wǎng)上舉例了kill()函數(shù)的執(zhí)行流程:

kill()?->?kill.S?->?swi陷入內(nèi)核態(tài)?->?從sys_call_table查看到sys_kill?->?ret_fast_syscall?->?回到用戶態(tài)執(zhí)行kill()下一行代碼。

參考syscall list:http://man7.org/linux/man-pages/man2/syscalls.2.html

audit框架如下:


Linux 監(jiān)控框架:


除了Wazuh煮寡,開(kāi)源Agent方案還有AuditBeat虹蓄、OSQuery、NxLog等等幸撕,可以根據(jù)規(guī)模和平臺(tái)的大小進(jìn)行選擇薇组,各種入侵檢測(cè)方案。

audit開(kāi)啟風(fēng)險(xiǎn)

規(guī)則配置建議

部署完wazuh-agent后坐儿,需要通過(guò)auditctl配置一些監(jiān)控規(guī)則律胀,auditctl官方文檔中介紹宋光,過(guò)多的規(guī)則將導(dǎo)致性能下降,建議合并規(guī)則炭菌,比如:

auditctl?-a?exit,always?-S?open?-F?success=0

auditctl?-a?exit,always?-S?truncate?-F?success=0

可以合并為一條規(guī)則:

auditctl?-a?exit,always?-S?open?-S?truncate?-F?success=0

此外罪佳,善用文件系統(tǒng)審核,比如如果只關(guān)注/etc中的文件娃兽,而不關(guān)心/usr或者/sbin菇民,可以寫作:

auditctl?-a?exit,always?-S?open?-S?truncate?-F?dir=/etc?-F?success=0

audit規(guī)則文件注意事項(xiàng)

audit規(guī)則文件默認(rèn)路徑為/etc/audit/audit.rules,非常需要注意的參數(shù):

-e?[0..2]? ? 當(dāng)參數(shù)為0時(shí)投储,暫時(shí)禁用審核第练;為1時(shí),啟用審核玛荞;為2時(shí)娇掏,不符合審核配置的操作將被拒絕

Set?enabled?flag.?When?0?is?passed,?this?can?be?used?to?temporarily?disable?auditing.?When?1?is?passed?as?an?argument,?it?will?enable?auditing.?To?lock?the?audit?configuration?so?that?it?can't?be?changed,?pass?a?2?as?the?argument.?Locking?the?configuration?is?intended?to?be?the?last?command?in?audit.rules?for?anyone?wishing?this?feature?to?be?active.?Any?attempt?to?change?the?configuration?in?this?mode?will?be?audited?and?denied.?The?configuration?can?only?be?changed?by?rebooting?the?machine.

-f?[0..2]? ?當(dāng)參數(shù)為0時(shí),內(nèi)核出現(xiàn)的嚴(yán)重錯(cuò)誤會(huì)被忽略勋眯;為1時(shí)婴梧,當(dāng)緩沖區(qū)耗盡或發(fā)生越界訪問(wèn)時(shí)會(huì)在/var/log/audit/audit.log日志中報(bào)錯(cuò);為2時(shí)客蹋,到用戶控件的audit守護(hù)進(jìn)程傳輸錯(cuò)誤塞蹭、backlog超出限制、內(nèi)存不足以及超出速率限制都會(huì)導(dǎo)致auditd使主機(jī)panic來(lái)阻止進(jìn)一步的操作讶坯。

Set?failure?flag?0=silent?1=printk?2=panic.?This?option?lets?you?determine?how?you?want?the?kernel?to?handle?critical?errors.?Example?conditions?where?this?flag?is?consulted?includes:?transmission?errors?to?userspace?audit?daemon,?backlog?limit?exceeded,?out?of?kernel?memory,?and?rate?limit?exceeded.?The?default?value?is?1.?Secure?environments?will?probably?want?to?set?this?to?2.

-p?[r|w|x|a] 文件系統(tǒng)監(jiān)控將觸發(fā)的權(quán)限訪問(wèn)類型番电,r =讀取,w =寫入辆琅,x =執(zhí)行漱办,a =屬性更改,讀和寫默認(rèn)是syscall中省略的婉烟,會(huì)導(dǎo)致產(chǎn)生過(guò)多日志

Describe?the?permission?access?type?that?a?file?system?watch?will?trigger?on.?r=read,?w=write,?x=execute,?a=attribute?change.?These?permissions?are?not?the?standard?file?permissions,?but?rather?the?kind?of?syscall?that?would?do?this?kind?of?thing.?The?read?&?write?syscalls?are?omitted?from?this?set?since?they?would?overwhelm?the?logs.?But?rather?for?reads?or?writes,?the?open?flags?are?looked?at?to?see?what?permission?was?requested.

已知問(wèn)題如下:

1娩井、默認(rèn)audit.rules中,默認(rèn)緩沖區(qū)buffer的大小為-b?320似袁,有可能導(dǎo)致緩沖瓶頸洞辣,官方建議是將這個(gè)值翻倍也就是設(shè)置為640,視具體測(cè)試情況而定叔营,當(dāng)發(fā)生時(shí)日志報(bào)錯(cuò)為:audit:?backlog?limit?exceeded

2屋彪、當(dāng)-f 的參數(shù)設(shè)置為2時(shí),由于錯(cuò)誤日志超出限制绒尊,audit使主機(jī)通過(guò)重啟的方式來(lái)應(yīng)對(duì)畜挥,造成嚴(yán)重事故

在我司環(huán)境中,由于只存在Linux 64位系統(tǒng)婴谱,我只對(duì)execve進(jìn)程執(zhí)行syscall進(jìn)行監(jiān)控蟹但,因此只對(duì)服務(wù)器配置一條規(guī)則:

auditctl -a exit,always -F arch=b64 -S execve -k audit-wazuh-c

并且在規(guī)則配置前躯泰,會(huì)強(qiáng)制檢查audit.conf(或者auditctl -s)檢查參數(shù)的配置,當(dāng)-e/enabled华糖、-f/failure 參數(shù)為2時(shí)麦向,則不允許auditctl規(guī)則的建立。

參考:

https://www.freebuf.com/articles/es/222976.html

https://linux.die.net/man/8/auditctl

https://linux.die.net/man/7/audit.rules

https://www.cnblogs.com/zl1991/p/6543634.html

最后編輯于
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請(qǐng)聯(lián)系作者
  • 序言:七十年代末客叉,一起剝皮案震驚了整個(gè)濱河市诵竭,隨后出現(xiàn)的幾起案子,更是在濱河造成了極大的恐慌兼搏,老刑警劉巖卵慰,帶你破解...
    沈念sama閱讀 216,372評(píng)論 6 498
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件,死亡現(xiàn)場(chǎng)離奇詭異佛呻,居然都是意外死亡裳朋,警方通過(guò)查閱死者的電腦和手機(jī),發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 92,368評(píng)論 3 392
  • 文/潘曉璐 我一進(jìn)店門吓著,熙熙樓的掌柜王于貴愁眉苦臉地迎上來(lái)鲤嫡,“玉大人,你說(shuō)我怎么就攤上這事绑莺∨郏” “怎么了?”我有些...
    開(kāi)封第一講書人閱讀 162,415評(píng)論 0 353
  • 文/不壞的土叔 我叫張陵纺裁,是天一觀的道長(zhǎng)罢荡。 經(jīng)常有香客問(wèn)我,道長(zhǎng)对扶,這世上最難降的妖魔是什么? 我笑而不...
    開(kāi)封第一講書人閱讀 58,157評(píng)論 1 292
  • 正文 為了忘掉前任惭缰,我火速辦了婚禮浪南,結(jié)果婚禮上,老公的妹妹穿的比我還像新娘漱受。我一直安慰自己络凿,他們只是感情好,可當(dāng)我...
    茶點(diǎn)故事閱讀 67,171評(píng)論 6 388
  • 文/花漫 我一把揭開(kāi)白布昂羡。 她就那樣靜靜地躺著絮记,像睡著了一般。 火紅的嫁衣襯著肌膚如雪虐先。 梳的紋絲不亂的頭發(fā)上怨愤,一...
    開(kāi)封第一講書人閱讀 51,125評(píng)論 1 297
  • 那天,我揣著相機(jī)與錄音蛹批,去河邊找鬼撰洗。 笑死篮愉,一個(gè)胖子當(dāng)著我的面吹牛,可吹牛的內(nèi)容都是我干的差导。 我是一名探鬼主播试躏,決...
    沈念sama閱讀 40,028評(píng)論 3 417
  • 文/蒼蘭香墨 我猛地睜開(kāi)眼,長(zhǎng)吁一口氣:“原來(lái)是場(chǎng)噩夢(mèng)啊……” “哼设褐!你這毒婦竟也來(lái)了颠蕴?” 一聲冷哼從身側(cè)響起,我...
    開(kāi)封第一講書人閱讀 38,887評(píng)論 0 274
  • 序言:老撾萬(wàn)榮一對(duì)情侶失蹤助析,失蹤者是張志新(化名)和其女友劉穎犀被,沒(méi)想到半個(gè)月后,有當(dāng)?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體貌笨,經(jīng)...
    沈念sama閱讀 45,310評(píng)論 1 310
  • 正文 獨(dú)居荒郊野嶺守林人離奇死亡弱判,尸身上長(zhǎng)有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點(diǎn)故事閱讀 37,533評(píng)論 2 332
  • 正文 我和宋清朗相戀三年,在試婚紗的時(shí)候發(fā)現(xiàn)自己被綠了锥惋。 大學(xué)時(shí)的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片昌腰。...
    茶點(diǎn)故事閱讀 39,690評(píng)論 1 348
  • 序言:一個(gè)原本活蹦亂跳的男人離奇死亡,死狀恐怖膀跌,靈堂內(nèi)的尸體忽然破棺而出遭商,到底是詐尸還是另有隱情,我是刑警寧澤捅伤,帶...
    沈念sama閱讀 35,411評(píng)論 5 343
  • 正文 年R本政府宣布劫流,位于F島的核電站,受9級(jí)特大地震影響丛忆,放射性物質(zhì)發(fā)生泄漏祠汇。R本人自食惡果不足惜,卻給世界環(huán)境...
    茶點(diǎn)故事閱讀 41,004評(píng)論 3 325
  • 文/蒙蒙 一熄诡、第九天 我趴在偏房一處隱蔽的房頂上張望可很。 院中可真熱鬧,春花似錦凰浮、人聲如沸我抠。這莊子的主人今日做“春日...
    開(kāi)封第一講書人閱讀 31,659評(píng)論 0 22
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽(yáng)菜拓。三九已至,卻和暖如春笛厦,著一層夾襖步出監(jiān)牢的瞬間纳鼎,已是汗流浹背。 一陣腳步聲響...
    開(kāi)封第一講書人閱讀 32,812評(píng)論 1 268
  • 我被黑心中介騙來(lái)泰國(guó)打工裳凸, 沒(méi)想到剛下飛機(jī)就差點(diǎn)兒被人妖公主榨干…… 1. 我叫王不留喷橙,地道東北人啥么。 一個(gè)月前我還...
    沈念sama閱讀 47,693評(píng)論 2 368
  • 正文 我出身青樓,卻偏偏與公主長(zhǎng)得像贰逾,于是被迫代替她去往敵國(guó)和親悬荣。 傳聞我的和親對(duì)象是個(gè)殘疾皇子,可洞房花燭夜當(dāng)晚...
    茶點(diǎn)故事閱讀 44,577評(píng)論 2 353