Ungültiger Aufruf des Befehls "sudo" (AIX 6.1)

Microsoft.ACS.AIX.6.1.Sudo.Invalid (Rule)

Mit dieser Regel werden Ereignisse für fehlende Berechtigungen beim Aufruf des Befehls "sudo" (Substitute User Do, Benutzer für spezielle Aufgaben wechseln) erfasst.

Knowledge Base article:

Zusammenfassung

Ein ungültiger Aufruf des Befehls "sudo" wurde in den Systemprotokolldateien ermittelt.

Ursachen

Der Benutzer hat versucht, Zugriff auf privilegierte Konten zu erhalten. Mit diesem Monitor können Systemadministratoren die Verwendung des Befehls "sudo" überwachen.

Lösungen

Die Beschreibung der Warnung und/oder des Ausgabedatenelements enthält Informationen zum festgestellten Ereignis. Wenn diese Aktivität verdächtig erscheint, überprüfen Sie die entsprechenden Ereignisdetails und alle übrigen Ereignisse, die zum Ereigniszeitpunkt aufgetreten sind.

Element properties:

TargetMicrosoft.ACS.AIX.6.1.ACSEndPoint
CategoryEventCollection
EnabledFalse
Alert GenerateFalse
RemotableTrue

Member Modules:

ID Module Type TypeId RunAs 
EventDS DataSource Microsoft.Unix.SCXLog.Privileged.Datasource Default
WA WriteAction Microsoft.ACS.Unix.SecureEventLogWriter Default

Source Code:

<Rule ID="Microsoft.ACS.AIX.6.1.Sudo.Invalid" Enabled="false" Target="Microsoft.ACS.AIX.6.1.ACSEndPoint" Remotable="true">
<Category>EventCollection</Category>
<DataSources>
<DataSource ID="EventDS" TypeID="Unix!Microsoft.Unix.SCXLog.Privileged.Datasource">
<Host>$Target/Host/Property[Type="Unix!Microsoft.Unix.Computer"]/NetworkName$</Host>
<LogFile>/var/log/syslog.log</LogFile>
<!-- [TYPE] AIX SUDO False -->
<!-- [INPUT] Nov 3 10:22:22 scxaix1 auth|security:alert sudo: ccrammo : user NOT in sudoers ; TTY=pts/2 ; PWD=/home/ccrammo ; USER=root ; COMMAND=/opt/freeware/bin/ls -->
<!-- [EXPECTED] date="Nov 3 10:22:22"; hostname="scxaix1"; process="sudo"; clientUser="root"; user="ccrammo"; sessionName="/opt/freeware/bin/ls" -->
<!-- [INPUT] Nov 13 14:22:22 scxaix1 auth|security:alert sudo: ccrammo : user NOT in sudoers ; TTY=vty4 ; PWD=/home/ccrammo ; USER=root ; COMMAND=/opt/freeware/bin/ls /root -->
<!-- [EXPECTED] date="Nov 13 14:22:22"; hostname="scxaix1"; process="sudo"; clientUser="root"; user="ccrammo"; sessionName="/opt/freeware/bin/ls /root" -->
<RegExpFilter>sudo:[[:space:]]*[^[:space:]]+[[:space:]]*: user NOT in sudoers ; TTY=.* ; USER=[^[:space:]]+ ; COMMAND=.+</RegExpFilter>
</DataSource>
</DataSources>
<WriteActions>
<WriteAction ID="WA" TypeID="ACS.Unix!Microsoft.ACS.Unix.SecureEventLogWriter">
<RegExp>(?'date'\S+\s+\d+\s+\d+:\d+:\d+)\s+(?:\S+:)?(?'hostname'\S+).+ (?'process'sudo):\s*(?'user'\S+)\s*: user NOT in sudoers ; TTY=.* ; USER=(?'clientUser'\S+) ; COMMAND=(?'sessionName'.+)</RegExp>
<EventType>0</EventType>
<EventId>27003</EventId>
</WriteAction>
</WriteActions>
</Rule>