Mit dieser Regel werden Ereignisse für erfolgreiche Secure Shell-Anmeldungen (SSH) erfasst.
Ein Aufruf des Befehls "ssh" wurde in den Systemprotokolldateien ermittelt.
Dem Benutzer wurde von einem Remotestandort aus Zugriff auf das System erteilt. Mit diesem Monitor können Systemadministratoren die Verwendung des Befehls "ssh" überwachen.
Die Beschreibung der Warnung und/oder des Ausgabedatenelements enthält Informationen zum festgestellten Ereignis. Wenn diese Aktivität verdächtig erscheint, überprüfen Sie die entsprechenden Ereignisdetails und alle übrigen Ereignisse, die zum Ereigniszeitpunkt aufgetreten sind.
Target | Microsoft.ACS.Linux.RHEL.5.ACSEndPoint |
Category | EventCollection |
Enabled | True |
Alert Generate | False |
Remotable | True |
ID | Module Type | TypeId | RunAs |
---|---|---|---|
EventDS | DataSource | Microsoft.Unix.SCXLog.Privileged.Datasource | Default |
WA | WriteAction | Microsoft.ACS.Unix.SecureEventLogWriter | Default |
<Rule ID="Microsoft.ACS.Linux.RHEL.5.Ssh.Succeeded" Enabled="true" Target="Microsoft.ACS.Linux.RHEL.5.ACSEndPoint" Remotable="true">
<Category>EventCollection</Category>
<DataSources>
<DataSource ID="EventDS" TypeID="Unix!Microsoft.Unix.SCXLog.Privileged.Datasource">
<Host>$Target/Host/Property[Type="Unix!Microsoft.Unix.Computer"]/NetworkName$</Host>
<LogFile>/var/log/secure</LogFile>
<!-- [TYPE] Redhat5 SSH True -->
<!-- [INPUT] Jul 31 20:03:52 scxcore-rhel50-01 sshd[16696]: Accepted password for jonas from 172.30.181.43 port 4893 ssh2 -->
<!-- [INPUT] Jul 31 18:40:21 scxcore-rhel50-01 sshd[16525]: Accepted password for root from 172.30.181.43 port 2039 ssh2 -->
<!-- [INPUT] Jul 31 20:04:31 scxcore-rhel50-01 sshd[16729]: Accepted publickey for jonas from 172.30.182.25 port 35550 ssh2 -->
<!-- [EXPECTED] date="Jul 31 20:03:52"; hostname="scxcore-rhel50-01"; process="sshd"; processId="16696"; user="jonas"; clientHost="172.30.181.43" -->
<!-- [EXPECTED] date="Jul 31 18:40:21"; hostname="scxcore-rhel50-01"; process="sshd"; processId="16525"; user="root"; clientHost="172.30.181.43" -->
<!-- [EXPECTED] date="Jul 31 20:04:31"; hostname="scxcore-rhel50-01"; process="sshd"; processId="16729"; user="jonas"; clientHost="172.30.182.25" -->
<RegExpFilter>\s+sshd\[[[:digit:]]+\]: Accepted \S+ for \S+ from \S+</RegExpFilter>
</DataSource>
</DataSources>
<WriteActions>
<WriteAction ID="WA" TypeID="ACS.Unix!Microsoft.ACS.Unix.SecureEventLogWriter">
<RegExp>(?'date'\S+\s+\d+\s+\d+:\d+:\d+)\s+(?:\S+:)?(?'hostname'\S+)\s+(?'process'sshd)\[(?'processId'\d+)\]: Accepted \S+ for (?'user'\S+) from (?'clientHost'\S+)</RegExp>
<EventType>1</EventType>
<EventId>27002</EventId>
</WriteAction>
</WriteActions>
</Rule>