Regra para recolher eventos relativos à adição de um novo grupo
Foi detetado um comando groupadd bem sucedido nos ficheiros de registo do sistema.
Foi criado um novo grupo no sistema. Este monitor permite aos administradores de sistema controlar a criação e eliminação de contas/grupos.
A descrição do alerta e/ou do item de dados de saída contém informações sobre o evento encontrado. Se a atividade parecer suspeita, verifique os detalhes do evento associado e quaisquer outros eventos que aconteceram à volta da hora deste evento.
Target | Microsoft.ACS.Linux.RHEL.7.ACSEndPoint |
Category | EventCollection |
Enabled | True |
Alert Generate | False |
Remotable | True |
ID | Module Type | TypeId | RunAs |
---|---|---|---|
EventDS | DataSource | Microsoft.Unix.SCXLog.Privileged.Datasource | Default |
WA | WriteAction | Microsoft.ACS.Unix.SecureEventLogWriter | Default |
<Rule ID="Microsoft.ACS.Linux.RHEL.7.Adding.Group" Enabled="true" Target="Microsoft.ACS.Linux.RHEL.7.ACSEndPoint" Remotable="true">
<Category>EventCollection</Category>
<DataSources>
<DataSource ID="EventDS" TypeID="Unix!Microsoft.Unix.SCXLog.Privileged.Datasource">
<Host>$Target/Host/Property[Type="Unix!Microsoft.Unix.Computer"]/NetworkName$</Host>
<LogFile>/var/log/secure</LogFile>
<!-- [TYPE] Redhat7 GroupAdd True -->
<!-- [INPUT] Sep 14 20:47:47 ostcdev64-rhel7-10 groupadd[49705]: new group: name=dev, GID=7904 -->
<!-- [EXPECTED] date="Sep 14 20:47:47"; hostname="ostcdev64-rhel7-10"; process="groupadd"; processId="49705"; groupname="dev" -->
<RegExpFilter>\s+groupadd\[[[:digit:]]+\]: new group: name=\S+,</RegExpFilter>
</DataSource>
</DataSources>
<WriteActions>
<WriteAction ID="WA" TypeID="ACS.Unix!Microsoft.ACS.Unix.SecureEventLogWriter">
<RegExp>(?'date'\S+\s+\d+\s+\d+:\d+:\d+)\s+(?:\S+:)?(?'hostname'\S+)\s+(?'process'groupadd)\[(?'processId'\d+)\]: new group: name=(?'groupName'\S+),</RegExp>
<EventType>1</EventType>
<EventId>27004</EventId>
<BackrefOverrides>sessionName="Group added"</BackrefOverrides>
</WriteAction>
</WriteActions>
</Rule>