Fehlerhafte Kennwortänderung (SUSE Linux Enterprise Server 11)

Microsoft.ACS.Linux.SLES.11.Password.Change.Failed (Rule)

Mit dieser Regel werden Ereignisse für fehlerhafte Kennwortänderungen erfasst.

Knowledge Base article:

Zusammenfassung

Ein nicht erfolgreicher Vorgang zur Kennwortänderung wurde in den Systemprotokolldateien ermittelt.

Ursachen

Ein Kennwort wurde nicht erfolgreich im System geändert. Mit diesem Monitor können Systemadministratoren Kennwortänderungen überwachen.

Lösungen

Die Beschreibung der Warnung und/oder des Ausgabedatenelements enthält Informationen zum festgestellten Ereignis. Wenn diese Aktivität verdächtig erscheint, überprüfen Sie die entsprechenden Ereignisdetails und alle übrigen Ereignisse, die zum Ereigniszeitpunkt aufgetreten sind.

Element properties:

TargetMicrosoft.ACS.Linux.SLES.11.ACSEndPoint
CategoryEventCollection
EnabledTrue
Alert GenerateFalse
RemotableTrue

Member Modules:

ID Module Type TypeId RunAs 
EventDS DataSource Microsoft.Unix.SCXLog.Privileged.Datasource Default
WA WriteAction Microsoft.ACS.Unix.SecureEventLogWriter Default

Source Code:

<Rule ID="Microsoft.ACS.Linux.SLES.11.Password.Change.Failed" Enabled="true" Target="Microsoft.ACS.Linux.SLES.11.ACSEndPoint" Remotable="true">
<Category>EventCollection</Category>
<DataSources>
<DataSource ID="EventDS" TypeID="Unix!Microsoft.Unix.SCXLog.Privileged.Datasource">
<Host>$Target/Host/Property[Type="Unix!Microsoft.Unix.Computer"]/NetworkName$</Host>
<LogFile>/var/log/messages</LogFile>
<!-- [TYPE] SUSE Password False -->
<!-- [INPUT] Oct 19 09:58:10 scxcr-sles11-03 passwd[5588]: User jeffcof: Authentication failure -->
<!-- [EXPECTED] date="Oct 19 09:58:10"; hostname="scxcr-sles11-03"; process="passwd"; processId="5588"; clientUser="jeffcof" -->
<RegExpFilter>\s+passwd\[[[:digit:]]+\]: User \S+: Authentication failure</RegExpFilter>
</DataSource>
</DataSources>
<WriteActions>
<WriteAction ID="WA" TypeID="ACS.Unix!Microsoft.ACS.Unix.SecureEventLogWriter">
<RegExp>(?'date'\S+\s+\d+\s+\d+:\d+:\d+)\s+(?:\S+:)?(?'hostname'\S+)\s+(?'process'passwd)\[(?'processId'\d+)\]: User (?'clientUser'\S+): Authentication failure</RegExp>
<EventType>0</EventType>
<EventId>27003</EventId>
<BackrefOverrides>sessionName="Password not changed"</BackrefOverrides>
</WriteAction>
</WriteActions>
</Rule>