Logon com Falha no Console (AIX 7)

Microsoft.ACS.AIX.7.Console.Failed (Rule)

Regra para coletar eventos relacionados a logons com falha em consoles

Knowledge Base article:

Resumo

Foi detectada uma tentativa de logon sem êxito por meio do console do sistema nos arquivos de log do sistema.

Causas

Um usuário tentou (sem sucesso) fazer logon por meio do console do sistema.

Resoluções

A descrição do alerta e/ou do item de dados de saída contém informações sobre o evento encontrado. Se a atividade parecer suspeita, verifique os detalhes do evento relacionado e todos os outros eventos que ocorreram por volta do horário desse evento.

Element properties:

TargetMicrosoft.ACS.AIX.7.ACSEndPoint
CategoryEventCollection
EnabledFalse
Alert GenerateFalse
RemotableTrue

Member Modules:

ID Module Type TypeId RunAs 
EventDS DataSource Microsoft.Unix.SCXLog.Privileged.Datasource Default
WA WriteAction Microsoft.ACS.Unix.SecureEventLogWriter Default

Source Code:

<Rule ID="Microsoft.ACS.AIX.7.Console.Failed" Enabled="false" Target="Microsoft.ACS.AIX.7.ACSEndPoint" Remotable="true">
<Category>EventCollection</Category>
<DataSources>
<DataSource ID="EventDS" TypeID="Unix!Microsoft.Unix.SCXLog.Privileged.Datasource">
<Host>$Target/Host/Property[Type="Unix!Microsoft.Unix.Computer"]/NetworkName$</Host>
<LogFile>/var/log/syslog.log</LogFile>
<!-- [TYPE] AIX ConsoleLogin False -->
<!-- [INPUT] Oct 5 13:18:48 scxomd-aix7-01 auth|security:info syslog: vty0: failed login attempt for jeffcof -->
<!-- [EXPECTED] date="Oct 5 13:18:48"; hostname="scxomd-aix7-01"; user="jeffcof"; -->
<!-- [INPUT] Oct 5 13:19:19 scxomd-aix7-01 auth|security:info syslog: vty0: failed login attempt for root -->
<!-- [EXPECTED] date="Oct 5 13:19:19"; hostname="scxomd-aix7-01"; user="root"; -->
<RegExpFilter>[[:space:]]+syslog: .*: failed login attempt for [^[:space:]]+$</RegExpFilter>
</DataSource>
</DataSources>
<WriteActions>
<WriteAction ID="WA" TypeID="ACS.Unix!Microsoft.ACS.Unix.SecureEventLogWriter">
<RegExp>(?'date'\S+\s+\d+\s+\d+:\d+:\d+)\s+(?:\S+:)?(?'hostname'\S+).*\s+syslog: (?!sshd).*: failed login attempt for (?!UNKNOWN_USER)(?'user'(?!UNKNOWN_USER)\S+)$</RegExp>
<EventType>0</EventType>
<EventId>27003</EventId>
<BackrefDefaults>process="login"</BackrefDefaults>
</WriteAction>
</WriteActions>
</Rule>