====== IDS (Logcheck, logwatch, Tripwire, AIDE, etc) ====== ===== Descripción ===== IDS: Sistemas de Deteccion de Intrusos. Diferente al NIDS, son herramientas locales que permiten monitoriar si la máquina ha sido comprometida. En generar es un revisor de bitacoras y un chequeador de cambios en el sistema de archivos. ===== Requerimientos ===== * Logcheck o Logwatch * tripwire (redhat), msec (mandrake), aide (debian)  ===== Procedimiento ===== ==== A. Para recibir los mensajes de estos es necesario que corra un MTA ==== (postfix o sendmail) estos se dejan solo con servicio a localhost. (como usualmente viene por defecto) Configure en aliases que todos los mensajes vayan a skina con root: skina ==== B. << Tripwire >> ==== Tripwire necesita iniciar su base de datos, que es un camello, para afinar bonita. El procedimiento es: **I.** Correr ># twinstall.sh Se pedirá una frase como passphrase, para la maquina y posteriormente una local. Recuerdelas y si es necesario anotelas. **II.** Correr por primera vez ># tripwire --init Luego de esta instrucción es posible que se liste una seria de warnings que se deben quitar. Para ello se edita el archivo twpol.txt y se comentan las lí­neas que se indiquen en el listado de errores. Hay un script que hace la tarea ..limpie_twpol.sh. Se incluye una copia en el anexo. **III** Se repiten los pasos I y II y la idea es debe correr limpiamente sin ningun warning de inicio. **IV.** Se verifica si el tripwire se ejecutan con cron en /etc/cron.daily/   ==== C. << aide >> ==== Reemplazo libre de tripwire **I.** En /etc/aide.conf esta el listado de los archivos importantes. I**I.** Correr\\  \\ #>   /usr/bin/aide -c /etc/aide/aide.conf  --init      \\ \\ #> aideinit  .. ..  en Debian\\ **III.** Copie aide.conf y /usr/sbin/aide y aide.db.new a un sitio seguro. **IV.** mueva /var/lib/aide/aide.db.new.gz a aide.db.gz **V.** Corra /usr/sbin/aide --check y ponga un cron que lo haga .. parecido al de mrtg por ejemplo\\ \\ o aide.wraper --check     o --update   ==== D. << Logcheck >> ==== Logcheck se encarga de revisar los mensajes de la bitacora del sistema en /var/log/messages y reporta si ha encontrado alguna novedad o comportamientos sospechosos. Ahora tendemos mas hacia logwatch que tiene como mas alto nivel en los mensajes. No hay mucho que hacer solo verificar que este corriendo con cron en /etc/cron.hourly   ===== Problemas ===== ==== 1. NO logra detectar el TIMEZON ==== Cree un /etc/timezone con el contenido ACT y ya ==== 2. NO funciona AIDE ==== OJO debe estar selinux en permissive, si lo desactiva no funciona AIDE ==== 3.  AIDE:  lgetfilecon_raw failed for .. ==== Este error sale con Selinux. Toca que lo remueva de todo lado de aide.conf y luego redefina R, L, > - http:%%//%%www.mail-archive.com/aide@cs.tut.fi/msg01333.html -- ------------------------- FIN ------------------------\\ =========================================================================\\ \\ Anexo /etc/tripwire/limpie_twpol.sh\\ \\ \\ =========================================================================   [[https://zion/egw/egw_docroot/wiki/bin/limpie_twpol.txt|limpie_twpol.txt]] ========================================================================= Kasandra 13/03/2006: Primera Version ---- __**Advertencia**__ Este documento es privado y es de uso exclusivo de sus autores y de SKINA TECH. Cualquier uso sin una autorización escrita es contra le ley de derechos de autor y de propiedad intelectual, y será motivo de una acción legal. ----