Mislukte sudo met één of twee pogingen (wachtwoord) (Solaris 10)

Microsoft.ACS.Solaris.10.Sudo.Conversation.Failure (Rule)

Regel voor het verzamelen van gebeurtenissen voor mislukte aanroepen naar sudo met een onjuist wachtwoord

Knowledge Base article:

Samenvatting

Er is een fout in een sudo-conversatie aangetroffen in de logboekbestanden van het systeem.

Oorzaken

De gebruiker heeft geprobeerd toegang te krijgen tot beschermde accounts. Met deze monitor kunnen systeembeheerders het gebruik van 'sudo' bijhouden.

Oplossingen

De beschrijving van de waarschuwing en/of het uitvoergegevensitem bevat informatie over de gebeurtenis die is opgetreden. Als de activiteit verdacht lijkt, controleert u de details van de bijbehorende gebeurtenis en alle andere gebeurtenissen die rond dezelfde tijd hebben plaatsgevonden.

Element properties:

TargetMicrosoft.ACS.Solaris.10.ACSEndPoint
CategoryEventCollection
EnabledFalse
Alert GenerateFalse
RemotableTrue

Member Modules:

ID Module Type TypeId RunAs 
EventDS DataSource Microsoft.Unix.SCXLog.Privileged.Datasource Default
WA WriteAction Microsoft.ACS.Unix.SecureEventLogWriter Default

Source Code:

<Rule ID="Microsoft.ACS.Solaris.10.Sudo.Conversation.Failure" Enabled="false" Target="Microsoft.ACS.Solaris.10.ACSEndPoint" Remotable="true">
<Category>EventCollection</Category>
<DataSources>
<DataSource ID="EventDS" TypeID="Unix!Microsoft.Unix.SCXLog.Privileged.Datasource">
<Host>$Target/Host/Property[Type="Unix!Microsoft.Unix.Computer"]/NetworkName$</Host>
<LogFile>/var/log/authlog</LogFile>
<!-- [TYPE] Solaris SUDO False -->
<!-- [INPUT] Nov 13 13:35:15 scxcrd-sol10-01 sudo: [ID 702911 local2.alert] jeffcof : pam_authenticate: Conversation failure ; TTY=pts/3 ; PWD=/export/home/jeffcof ; USER=root ; COMMAND=/usr/bin/ls -->
<!-- [EXPECTED] date="Nov 13 13:35:15"; hostname="scxcrd-sol10-01"; process="sudo"; user="jeffcof"; subSystem="pam_authenticate"; clientUser="root"; sessionName="/usr/bin/ls" -->
<RegExpFilter>[[:space:]]sudo: \[.*\][[:space:]]+[^[:space:]]+ : pam_authenticate: Conversation failure ; TTY=.* ; USER=[^[:space:]]+ ; COMMAND=.*</RegExpFilter>
</DataSource>
</DataSources>
<WriteActions>
<WriteAction ID="WA" TypeID="ACS.Unix!Microsoft.ACS.Unix.SecureEventLogWriter">
<RegExp>(?'date'\S+\s+\d+\s+\d+:\d+:\d+)\s+(?:\S+:)?(?'hostname'\S+)\s+(?'process'sudo): \[.*\]\s+(?'user'\S+) : (?'subSystem'pam_authenticate): Conversation failure ; TTY=.* ; USER=(?'clientUser'\S+) ; COMMAND=(?'sessionName'.*)</RegExp>
<EventType>0</EventType>
<EventId>27003</EventId>
</WriteAction>
</WriteActions>
</Rule>