Kullanıcı Silme (Universal Linux)

Microsoft.ACS.Linux.Universal.Deleting.User (Rule)

Kullanıcı silme olaylarını toplayan kural

Knowledge Base article:

Özet

Sistem günlük dosyalarında başarılı bir userdel komutu algılandı.

Yapılandırma

Bu kural varsayılan olarak devre dışıdır. Belirli Universal Linux örneği, tüm Universal Linux örnekleri veya bir grup Universal Linux örnekleri hedeflenerek geçersiz kılma ile etkinleştirilebilir. Bu kural etkinleştirildiyse, RegExpFilter parametresi, hedef Linux işletim sistemi ve sürümüne uygun bir Regular Expression örneğiyle geçersiz kılınmalıdır. Belirli koşulların sistem günlük iletileri işletim sistemleri ve sürüme göre farklılık gösterir.

Nedenler

Sistemden bir kullanıcı silindi. Bu izleyici sistem yöneticilerinin hesap/kullanıcı oluşturma ve silme işlemlerini izleyebilmesini sağlar.

Çözümlemeler

Uyarının ve/veya çıktı verisi öğesinin açıklaması, karşılaşılan olayla ilgili bilgiler içerir. Aktivite şüpheli görünüyorsa, lütfen ilişkili olay ayrıntılarını ve bu olayın gerçekleştiği zaman olan diğer olayları kontrol edin.

Element properties:

TargetMicrosoft.ACS.Linux.Universal.ACSEndPoint
CategoryEventCollection
EnabledFalse
Alert GenerateFalse
RemotableTrue

Member Modules:

ID Module Type TypeId RunAs 
EventDS DataSource Microsoft.Unix.SCXLog.Privileged.Datasource Default
WA WriteAction Microsoft.ACS.Unix.SecureEventLogWriter Default

Source Code:

<Rule ID="Microsoft.ACS.Linux.Universal.Deleting.User" Enabled="false" Target="Microsoft.ACS.Linux.Universal.ACSEndPoint" Remotable="true">
<Category>EventCollection</Category>
<DataSources>
<DataSource ID="EventDS" TypeID="Unix!Microsoft.Unix.SCXLog.Privileged.Datasource">
<Host>$Target/Host/Property[Type="Unix!Microsoft.Unix.Computer"]/NetworkName$</Host>
<LogFile>/var/log/secure</LogFile>
<!-- [TYPE] Redhat6 UserDelete True -->
<!-- [INPUT] Oct 5 08:03:07 scxcrd-rhel6-01 userdel[20949]: delete user 'tempuser' -->
<!-- [EXPECTED] date="Oct 5 08:03:07"; hostname="scxcrd-rhel6-01"; process="userdel"; processId="20949"; clientUser="tempuser" -->
<RegExpFilter>\s+userdel\[[[:digit:]]+\]: delete user '\S+'</RegExpFilter>
</DataSource>
</DataSources>
<WriteActions>
<WriteAction ID="WA" TypeID="ACS.Unix!Microsoft.ACS.Unix.SecureEventLogWriter">
<RegExp>(?'date'\S+\s+\d+\s+\d+:\d+:\d+)\s+(?:\S+:)?(?'hostname'\S+)\s+(?'process'userdel)\[(?'processId'\d+)\]: delete user '(?'clientUser'\S+)'</RegExp>
<EventType>1</EventType>
<EventId>27005</EventId>
<BackrefOverrides>sessionName="User removed"</BackrefOverrides>
</WriteAction>
</WriteActions>
</Rule>