Mit dieser Regel werden Ereignisse für Aufrufe des Befehls "sudo" (Substitute User Do, Benutzer für spezielle Aufgaben wechseln) mit falschem Kennwort erfasst.
Ein nicht erfolgreicher Aufruf des Befehls "sudo" wurde in den Systemprotokolldateien ermittelt.
Der Benutzer hat versucht, Zugriff auf privilegierte Konten zu erhalten. Mit diesem Monitor können Systemadministratoren die Verwendung des Befehls "sudo" überwachen.
Die Beschreibung der Warnung und/oder des Ausgabedatenelements enthält Informationen zum festgestellten Ereignis. Wenn diese Aktivität verdächtig erscheint, überprüfen Sie die entsprechenden Ereignisdetails und alle übrigen Ereignisse, die zum Ereigniszeitpunkt aufgetreten sind.
Target | Microsoft.ACS.AIX.6.1.ACSEndPoint |
Category | EventCollection |
Enabled | False |
Alert Generate | False |
Remotable | True |
ID | Module Type | TypeId | RunAs |
---|---|---|---|
EventDS | DataSource | Microsoft.Unix.SCXLog.Privileged.Datasource | Default |
WA | WriteAction | Microsoft.ACS.Unix.SecureEventLogWriter | Default |
<Rule ID="Microsoft.ACS.AIX.6.1.Sudo.Failed" Enabled="false" Target="Microsoft.ACS.AIX.6.1.ACSEndPoint" Remotable="true">
<Category>EventCollection</Category>
<DataSources>
<DataSource ID="EventDS" TypeID="Unix!Microsoft.Unix.SCXLog.Privileged.Datasource">
<Host>$Target/Host/Property[Type="Unix!Microsoft.Unix.Computer"]/NetworkName$</Host>
<LogFile>/var/log/syslog.log</LogFile>
<!-- [TYPE] AIX SUDO False -->
<!-- [INPUT] Oct 30 14:31:02 scxaix1 auth|security:alert sudo: ccrammo : 3 incorrect password attempts ; TTY=pts/1 ; PWD=/home/ccrammo ; USER=root ; COMMAND=/opt/freeware/bin/emacs /etc/syslog.conf -->
<!-- [EXPECTED] date="Oct 30 14:31:02"; hostname="scxaix1"; process="sudo"; clientUser="root"; user="ccrammo"; sessionName="/opt/freeware/bin/emacs /etc/syslog.conf" -->
<!-- [INPUT] Nov 12 15:46:44 scxaix1 auth|security:alert sudo: ccrammo : 3 incorrect password attempts ; TTY=vty3 ; PWD=/home/ccrammo ; USER=root ; COMMAND=/opt/freeware/bin/emacs /etc/syslog.conf -->
<!-- [EXPECTED] date="Nov 12 15:46:44"; hostname="scxaix1"; process="sudo"; clientUser="root"; user="ccrammo"; sessionName="/opt/freeware/bin/emacs /etc/syslog.conf" -->
<!-- [INPUT] Nov 16 14:14:38 scxaix1 auth|security:alert sudo: ccrammo : 1 incorrect password attempt ; TTY=pts/0 ; PWD=/home/ccrammo ; USER=root ; COMMAND=/opt/freeware/bin/ls -->
<!-- [EXPECTED] date="Nov 16 14:14:38"; hostname="scxaix1"; process="sudo"; clientUser="root"; user="ccrammo"; sessionName="/opt/freeware/bin/ls" -->
<RegExpFilter>sudo:[[:space:]]*[^[:space:]]+[[:space:]]*: [[:digit:]]+ incorrect password attempt(s)? ; TTY=.* ; USER=[^[:space:]]+ ; COMMAND=.+</RegExpFilter>
</DataSource>
</DataSources>
<WriteActions>
<WriteAction ID="WA" TypeID="ACS.Unix!Microsoft.ACS.Unix.SecureEventLogWriter">
<RegExp>(?'date'\S+\s+\d+\s+\d+:\d+:\d+)\s+(?:\S+:)?(?'hostname'\S+).+ (?'process'sudo):\s*(?'user'\S+)\s*: \d+ incorrect password attempt(s)? ; TTY=.* ; USER=(?'clientUser'\S+) ; COMMAND=(?'sessionName'.+)</RegExp>
<EventType>0</EventType>
<EventId>27003</EventId>
</WriteAction>
</WriteActions>
</Rule>