Comandos Clave - 332.2 Deteccion de Intrusiones en el Host

AIDE

ComandoDescripcion
aide --initInicializar base de datos de integridad
aide --checkVerificar integridad contra base de datos
aide --updateActualizar base de datos con estado actual
aide --compareComparar dos bases de datos
aide --config-checkVerificar archivo de configuracion
/etc/aide.confArchivo de configuracion principal (RHEL)
/etc/aide/aide.confArchivo de configuracion principal (Debian)
/var/lib/aide/aide.db.gzBase de datos operativa
/var/lib/aide/aide.db.new.gzBase de datos recien generada

Tripwire

ComandoDescripcion
tripwire --initInicializar base de datos
tripwire --checkVerificar integridad del sistema
tripwire --updateActualizar base de datos
tripwire --update-policyActualizar politica
/etc/tripwire/twpol.txtArchivo de politica
/etc/tripwire/twcfg.txtArchivo de configuracion

auditctl - Gestion de Reglas

ComandoDescripcion
auditctl -lListar reglas de auditoria activas
auditctl -sVer estado del sistema de auditoria
auditctl -DEliminar todas las reglas
auditctl -w /ruta -p rwxa -k etiquetaVigilar archivo (permisos rwxa)
auditctl -a always,exit -F arch=b64 -S syscall -k etiquetaRegla de syscall
augenrules --loadCargar reglas desde /etc/audit/rules.d/

ausearch - Busqueda de Eventos

ComandoDescripcion
ausearch -k etiquetaBuscar por clave/etiqueta
ausearch -ua UIDBuscar por usuario (UID)
ausearch -m USER_LOGINBuscar por tipo de mensaje
ausearch -x /ruta/comandoBuscar ejecuciones de comando
ausearch --start todayBuscar eventos de hoy
ausearch --start fecha --end fechaBuscar por rango de fechas

aureport - Informes

ComandoDescripcion
aureport --summaryInforme resumido
aureport --authInforme de autenticacion
aureport --loginInforme de inicios de sesion
aureport --failedInforme de eventos fallidos
aureport --fileInforme de acceso a archivos
aureport --anomalyInforme de anomalias

Process Accounting

ComandoDescripcion
lastcomm usuarioComandos ejecutados por usuario
lastcommTodos los comandos recientes
sa -uEstadisticas de uso por usuario
sa -mResumen por comando
ac -dTiempo de conexion por dia
ac -pTiempo de conexion por usuario

Logwatch y Swatch

ComandoDescripcion
logwatch --detail high --range todayInforme detallado del dia
swatch --tail-file=/var/log/auth.logMonitoreo en tiempo real
/etc/logwatch/conf/logwatch.confConfiguracion de Logwatch

Archivos de Configuracion de auditd

ArchivoDescripcion
/etc/audit/auditd.confConfiguracion del demonio auditd
/etc/audit/rules.d/audit.rulesReglas de auditoria persistentes
/var/log/audit/audit.logRegistro de eventos de auditoria