Regra para coletar eventos relacionados a logons com falha em consoles
Foi detectada uma tentativa de logon sem êxito por meio do console do sistema nos arquivos de log do sistema.
Um usuário tentou (sem sucesso) fazer logon por meio do console do sistema.
A descrição do alerta e/ou do item de dados de saída contém informações sobre o evento encontrado. Se a atividade parecer suspeita, verifique os detalhes do evento relacionado e todos os outros eventos que ocorreram por volta do horário desse evento.
Target | Microsoft.ACS.AIX.7.ACSEndPoint |
Category | EventCollection |
Enabled | False |
Alert Generate | False |
Remotable | True |
ID | Module Type | TypeId | RunAs |
---|---|---|---|
EventDS | DataSource | Microsoft.Unix.SCXLog.Privileged.Datasource | Default |
WA | WriteAction | Microsoft.ACS.Unix.SecureEventLogWriter | Default |
<Rule ID="Microsoft.ACS.AIX.7.Console.Failed" Enabled="false" Target="Microsoft.ACS.AIX.7.ACSEndPoint" Remotable="true">
<Category>EventCollection</Category>
<DataSources>
<DataSource ID="EventDS" TypeID="Unix!Microsoft.Unix.SCXLog.Privileged.Datasource">
<Host>$Target/Host/Property[Type="Unix!Microsoft.Unix.Computer"]/NetworkName$</Host>
<LogFile>/var/log/syslog.log</LogFile>
<!-- [TYPE] AIX ConsoleLogin False -->
<!-- [INPUT] Oct 5 13:18:48 scxomd-aix7-01 auth|security:info syslog: vty0: failed login attempt for jeffcof -->
<!-- [EXPECTED] date="Oct 5 13:18:48"; hostname="scxomd-aix7-01"; user="jeffcof"; -->
<!-- [INPUT] Oct 5 13:19:19 scxomd-aix7-01 auth|security:info syslog: vty0: failed login attempt for root -->
<!-- [EXPECTED] date="Oct 5 13:19:19"; hostname="scxomd-aix7-01"; user="root"; -->
<RegExpFilter>[[:space:]]+syslog: .*: failed login attempt for [^[:space:]]+$</RegExpFilter>
</DataSource>
</DataSources>
<WriteActions>
<WriteAction ID="WA" TypeID="ACS.Unix!Microsoft.ACS.Unix.SecureEventLogWriter">
<RegExp>(?'date'\S+\s+\d+\s+\d+:\d+:\d+)\s+(?:\S+:)?(?'hostname'\S+).*\s+syslog: (?!sshd).*: failed login attempt for (?!UNKNOWN_USER)(?'user'(?!UNKNOWN_USER)\S+)$</RegExp>
<EventType>0</EventType>
<EventId>27003</EventId>
<BackrefDefaults>process="login"</BackrefDefaults>
</WriteAction>
</WriteActions>
</Rule>