Erfolgreicher Aufruf des Befehls "su" (AIX 6.1)

Microsoft.ACS.AIX.6.1.Su.Succeeded (Rule)

Mit dieser Regel werden Ereignisse für erfolgreiche Aufrufe des Befehls "su" (Substitute User Identity, Benutzeridentität wechseln) erfasst.

Knowledge Base article:

Zusammenfassung

Ein erfolgreicher Aufruf des Befehls "su" wurde in den Systemprotokolldateien ermittelt.

Ursachen

Möglicherweise wurde einigen Benutzern der Zugriff auf privilegierte Konten gewährt. Mit diesem Monitor können Systemadministratoren die Verwendung von "su" überwachen.

Lösungen

Die Beschreibung der Warnung und/oder des Ausgabedatenelements enthält Informationen zum festgestellten Ereignis. Wenn diese Aktivität verdächtig erscheint, überprüfen Sie die entsprechenden Ereignisdetails und alle übrigen Ereignisse, die zum Ereigniszeitpunkt aufgetreten sind.

Element properties:

TargetMicrosoft.ACS.AIX.6.1.ACSEndPoint
CategoryEventCollection
EnabledFalse
Alert GenerateFalse
RemotableTrue

Member Modules:

ID Module Type TypeId RunAs 
EventDS DataSource Microsoft.Unix.SCXLog.Privileged.Datasource Default
WA WriteAction Microsoft.ACS.Unix.SecureEventLogWriter Default

Source Code:

<Rule ID="Microsoft.ACS.AIX.6.1.Su.Succeeded" Enabled="false" Target="Microsoft.ACS.AIX.6.1.ACSEndPoint" Remotable="true">
<Category>EventCollection</Category>
<DataSources>
<DataSource ID="EventDS" TypeID="Unix!Microsoft.Unix.SCXLog.Privileged.Datasource">
<Host>$Target/Host/Property[Type="Unix!Microsoft.Unix.Computer"]/NetworkName$</Host>
<LogFile>/var/log/syslog.log</LogFile>
<!-- [TYPE] AIX SU True -->
<!-- [INPUT] Oct 30 19:03:24 scxaix1 auth|security:notice su: from ccrammo to root at /dev/pts/1 -->
<!-- [EXPECTED] date="Oct 30 19:03:24"; hostname="scxaix1"; process="su"; clientUser="root"; user="ccrammo" -->
<!-- [INPUT] Oct 30 19:04:55 scxaix1 auth|security:notice su: from root to ccrammo at /dev/pts/1 -->
<!-- [EXPECTED] date="Oct 30 19:04:55"; hostname="scxaix1"; process="su"; clientUser="ccrammo"; user="root" -->
<RegExpFilter>[[:space:]]+su:[[:space:]]*from [^[:space:]]+ to [^[:space:]]+</RegExpFilter>
</DataSource>
</DataSources>
<WriteActions>
<WriteAction ID="WA" TypeID="ACS.Unix!Microsoft.ACS.Unix.SecureEventLogWriter">
<RegExp>(?'date'\S+\s+\d+\s+\d+:\d+:\d+)\s+(?:\S+:)?(?'hostname'\S+).+\s+(?'process'su)\s*:\s*from (?'user'\S+)\s+to\s+(?'clientUser'\S+)</RegExp>
<EventType>1</EventType>
<EventId>27006</EventId>
</WriteAction>
</WriteActions>
</Rule>