OSSEC HIDS:开源的基于主机的入侵检测系统

OSSEC HIDS的主要功能有日志分析、完整性检查、rootkit检测、基于时间的警报和主动响应。除了具有入侵检测系统功能外,它还一般被用在SEM/SIM(安全事件管理(SEM: Security Event Management)/安全信息管理(SIM:Security Information Management))解决方案中。因其强大的日志分析引擎,ISP(Internet service provider)(网络服务提供商)、大学和数据中心用其监控和分析他们的防火墙、入侵检测系统、网页服务和验证等产生的日志。

下载链接:http://down./data/149299

>>去网络安全工具百宝箱看看其它安全工具

我们介绍了用于监视可疑网络动作的入侵检测系统(IDS)部署的几种方式,其中我提到了托管方式的入侵检测系统(HIDS),但是没有具体举例。

后来我偶尔发现了OSSEC HIDS。OSSEC是一款开源的入侵检测系统,包括了日志分析,全面检测,rook-kit检测。作为一款HIDS,OSSEC应该被安装在一台实施监控的系统中。另外有时候不需要安装完全版本得OSSEC,如果有多台电脑都安装了OSSEC,那么就可以采用客户端/服务器模式来运行。客户机通过客户端程序将数据发回到服务器端进行分析。在一台电脑上对多个系统进行监控对于企业或者家庭用户来说都是相当经济实用的。

对我来说OSSEC最大的优势在于它几乎可以运行在任何一种操作系统上,比如Windows, Linux, OpenBSD/FreeBSD, 以及 MacOS。不过运行在Windows上的客户端无法实现root-kit检测,而其他系统上的客户端都没有问题。OSSEC的手册上说OSSEC目前还不支持Windows系统下得root-kit检测,估计是正在开发中。

为了测试OSSEC,我用Ubuntu 7.04搭建了一个桌面系统。首先下载最新版本的OSSEC,另外最好也下载一个校验文件。

  1. # wget http://www.ossec.net/files/ossec-hIDS-latest.tar.gz  
  2. # wget http://www.ossec.net/files/ossec-hIDS-latest_sum.txt 

校验文件包含了 MD5和SHA1校验和。首先遇到的问题是校验和文件名与 OSSEC文件名不同。我修改了校验和文件名,然后测试ossec-hIDS-latest.tar.gz文件 (而不是ossec-hIDS-1.2.tar.gz),MD5校验显示‘ok’。

  1. # md5sum –c ossec-hIDS-latest.tar.gz  
  2. ossec-hIDS-latest.tar.gz: OK 

解压后点击安装脚本 (./install.sh) ,接着提示 OSSEC需要以root安装,接着又提示要安装 C语言编译器,好在很多Linux系统都自带 GCC。在安装时得选项包括:

  1. ◆Local installation   
  2. ◆/var/ossec   
  3. ◆Yes to email notification: [email protected] and yes to using my SMTP server   
  4. ◆Yes to integrity check daemon   
  5. ◆Yes to rootcheck   
  6. ◆Active response enabled   
  7. ◆Firewall-drop response enabled   
  8. ◆No additions to the whitelist  

设定好后,OSSEC的编译就可以顺利进行了。安装脚本会自动检测到Ubuntu并建立正确的初始化脚本,这是OSSEC最新添加得功能,因为我曾经在OSSEC的论坛上看到很多用户都抱怨在Ubuntu下安装不方便。

那么我该怎么测试OSSEC呢? 首先是建立新的系统用户,这个可以被立即检测到:

  1. Received From: justin-ubuntu->syscheck  
  2. Rule: 550 fired (level 7) -> “Integrity checksum changed.”  
  3. Portion of the log(s):  
  4. Integrity checksum changed for: ‘/etc/passwd’  
  5. Size changed from ‘1504′ to ‘1554′  
  6. Old md5sum was: ‘67ddb6269b9dc8ab219f031d8eb56dde’  
  7. New md5sum is : ‘85335133ce515223c3d4e98f64b00b2f’  
  8. Old sha1sum was: ‘93f6de00e26f4439813694a87decf0c6d93bb5e1′  
  9. New sha1sum is : ‘513f08859b89dd2f36e9ac4be017b92979e116a6′ 

我还特意输入错误的密码来测试 SSHD检测功能。在经历了七次错误尝试后,系统拒绝了我的登录进程,并将用户添加到了hosts.deny 文件:

  1. Received From: justin-ubuntu->/var/log/auth.log  
  2. Rule: 5720 fired (level 10) -> “Multiple SSHD authentication failures.”  
  3. Portion of the log(s):  
  4. Jun 11 19:50:16 justin-ubuntu sshd[7624]: Failed password for root from 192.168.0.201 port 51239 ssh2  
  5. Jun 11 19:49:28 justin-ubuntu sshd[7603]: Failed password for root from 192.168.0.201 port 51238 ssh2  
  6. Jun 11 19:49:17 justin-ubuntu sshd[7597]: Failed password for root from 192.168.0.201 port 51237 ssh2  
  7. Jun 11 19:49:05 justin-ubuntu sshd[7591]: Failed password for root from 192.168.0.201 port 51236 ssh2  
  8. Jun 11 19:48:52 justin-ubuntu sshd[7583]: Failed password for root from 192.168.0.201 port 51235 ssh2  
  9. Jun 11 19:48:38 justin-ubuntu sshd[7575]: Failed password for root from 192.168.0.201 port 51234 ssh2  
  10. Jun 11 19:48:28 justin-ubuntu sshd[7569]: Failed password for root from 192.168.0.201 port 51233 ssh2 

总之,在我看来,OSSEC是一款不需要多少资源的很不错的系统管理工具。OSSEC可以读取Network Intrusion Detection 日志(snort) 以及 Apache和 IIS 得日志,从而确定你的系统有没有定期检测,以及有没有未知的入侵情况发生。当然,OSSEC有一点令我不满意,就是它没有GUI界面,管理起来不太方便。看来只有通过电邮警告或者不断查看日志得方式来判断是否有入侵发生。另外我没有发现任何有关与Nagios, Zenoss, 或Zabbix集成的信息。

文章来源网络,作者:运维,如若转载,请注明出处:https://shuyeidc.com/wp/126227.html<

(0)
运维的头像运维
上一篇2025-02-24 02:56
下一篇 2025-02-24 02:57

相关推荐

  • 个人主题怎么制作?

    制作个人主题是一个将个人风格、兴趣或专业领域转化为视觉化或结构化内容的过程,无论是用于个人博客、作品集、社交媒体账号还是品牌形象,核心都是围绕“个人特色”展开,以下从定位、内容规划、视觉设计、技术实现四个维度,详细拆解制作个人主题的完整流程,明确主题定位:找到个人特色的核心主题定位是所有工作的起点,需要先回答……

    2025-11-20
    0
  • 社群营销管理关键是什么?

    社群营销的核心在于通过建立有温度、有价值、有归属感的社群,实现用户留存、转化和品牌传播,其管理需贯穿“目标定位-内容运营-用户互动-数据驱动-风险控制”全流程,以下从五个维度展开详细说明:明确社群定位与目标社群管理的首要任务是精准定位,需明确社群的核心价值(如行业交流、产品使用指导、兴趣分享等)、目标用户画像……

    2025-11-20
    0
  • 香港公司网站备案需要什么材料?

    香港公司进行网站备案是一个涉及多部门协调、流程相对严谨的过程,尤其需兼顾中国内地与香港两地的监管要求,由于香港公司注册地与中国内地不同,其网站若主要服务内地用户或使用内地服务器,需根据服务器位置、网站内容性质等,选择对应的备案路径(如工信部ICP备案或公安备案),以下从备案主体资格、流程步骤、材料准备、注意事项……

    2025-11-20
    0
  • 如何企业上云推广

    企业上云已成为数字化转型的核心战略,但推广过程中需结合行业特性、企业痛点与市场需求,构建系统性、多维度的推广体系,以下从市场定位、策略设计、执行落地及效果优化四个维度,详细拆解企业上云推广的实践路径,精准定位:明确目标企业与核心价值企业上云并非“一刀切”的方案,需先锁定目标客户群体,提炼差异化价值主张,客户分层……

    2025-11-20
    0
  • PS设计搜索框的实用技巧有哪些?

    在PS中设计一个美观且功能性的搜索框需要结合创意构思、视觉设计和用户体验考量,以下从设计思路、制作步骤、细节优化及交互预览等方面详细说明,帮助打造符合需求的搜索框,设计前的规划明确使用场景:根据网站或APP的整体风格确定搜索框的调性,例如极简风适合细线条和纯色,科技感适合渐变和发光效果,电商类则可能需要突出搜索……

    2025-11-20
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注