Guest User

Untitled

a guest
Sep 5th, 2018
792
0
Never
Not a member of Pastebin yet? Sign Up, it unlocks many cool features!
Bash 13.68 KB | None | 0 0
  1.     auditbeat.modules:
  2.  
  3.     - module: auditd
  4.  
  5.       audit_rules: |
  6.  
  7.         -w /var/log/audit/ -k auditlog
  8.  
  9.         -w /etc/audit/ -p wa -k auditconfig
  10.  
  11.         -w /etc/libaudit.conf -p wa -k auditconfig
  12.  
  13.         -w /etc/audisp/ -p wa -k audispconfig
  14.  
  15.         -w /sbin/auditctl -p x -k audittools
  16.  
  17.         -w /sbin/auditd -p x -k audittools
  18.  
  19.         -a always,exclude -F msgtype=AVC
  20.  
  21.         -a always,exclude -F msgtype=CWD
  22.  
  23.         -a always,exclude -F msgtype=EOE
  24.  
  25.         -a never,user -F subj_type=crond_t
  26.  
  27.         -a exit,never -F subj_type=crond_t
  28.  
  29.         -a always,exclude -F msgtype=CRYPTO_KEY_USER
  30.  
  31.         -a exit,never -F arch=b32 -S fork -F success=0 -F path=/usr/lib/vmware-tools -F subj_type=initrc_t -F exit=-2
  32.  
  33.         -a exit,never -F arch=b64 -S fork -F success=0 -F path=/usr/lib/vmware-tools -F subj_type=initrc_t -F exit=-2
  34.  
  35.         -a exit,never -F arch=b32 -F dir=/dev/shm -k sharedmemaccess
  36.  
  37.         -a exit,never -F arch=b64 -F dir=/dev/shm -k sharedmemaccess
  38.  
  39.         -a exit,never -F arch=b32 -F dir=/var/lock/lvm -k locklvm
  40.  
  41.         -a exit,never -F arch=b64 -F dir=/var/lock/lvm -k locklvm
  42.  
  43.         -w /etc/sysctl.conf -p wa -k sysctl
  44.  
  45.         -a always,exit -F perm=x -F auid!=-1 -F path=/sbin/insmod -k modules
  46.  
  47.         -a always,exit -F perm=x -F auid!=-1 -F path=/sbin/modprobe -k modules
  48.  
  49.         -a always,exit -F perm=x -F auid!=-1 -F path=/sbin/rmmod -k modules
  50.  
  51.         -a always,exit -F arch=b64 -S finit_module -S init_module -S delete_module -F auid!=-1 -k modules
  52.  
  53.         -a always,exit -F arch=b32 -S finit_module -S init_module -S delete_module -F auid!=-1 -k modules
  54.  
  55.         -w /etc/modprobe.conf -p wa -k modprobe
  56.  
  57.         -a always,exit -F arch=b64 -S kexec_load -k KEXEC
  58.  
  59.         -a always,exit -F arch=b32 -S sys_kexec_load -k KEXEC
  60.  
  61.         -a exit,always -F arch=b32 -S mknod -S mknodat -k specialfiles
  62.  
  63.         -a exit,always -F arch=b64 -S mknod -S mknodat -k specialfiles
  64.  
  65.         -a always,exit -F arch=b64 -S mount -S umount2 -F auid!=-1 -k mount
  66.  
  67.         -a always,exit -F arch=b32 -S mount -S umount -S umount2 -F auid!=-1 -k mount
  68.  
  69.         -a always,exit -F arch=b64 -S swapon -S swapoff -F auid!=-1 -k swap
  70.  
  71.         -a always,exit -F arch=b32 -S swapon -S swapoff -F auid!=-1 -k swap
  72.  
  73.         -a exit,always -F arch=b32 -S adjtimex -S settimeofday -S clock_settime -k time
  74.  
  75.         -a exit,always -F arch=b64 -S adjtimex -S settimeofday -S clock_settime -k time
  76.  
  77.         -w /etc/localtime -p wa -k localtime
  78.  
  79.         -w /usr/sbin/stunnel -p x -k stunnel
  80.  
  81.         -w /etc/cron.allow -p wa -k cron
  82.  
  83.         -w /etc/cron.deny -p wa -k cron
  84.  
  85.         -w /etc/cron.d/ -p wa -k cron
  86.  
  87.         -w /etc/cron.daily/ -p wa -k cron
  88.  
  89.         -w /etc/cron.hourly/ -p wa -k cron
  90.  
  91.         -w /etc/cron.monthly/ -p wa -k cron
  92.  
  93.         -w /etc/cron.weekly/ -p wa -k cron
  94.  
  95.         -w /etc/crontab -p wa -k cron
  96.  
  97.         -w /var/spool/cron/crontabs/ -k cron
  98.  
  99.         -w /etc/group -p wa -k etcgroup
  100.  
  101.         -w /etc/passwd -p wa -k etcpasswd
  102.  
  103.         -w /etc/gshadow -k etcgroup
  104.  
  105.         -w /etc/shadow -k etcpasswd
  106.  
  107.         -w /etc/security/opasswd -k opasswd
  108.  
  109.         -w /etc/sudoers -p wa -k actions
  110.  
  111.         -w /usr/bin/passwd -p x -k passwd_modification
  112.  
  113.         -w /usr/sbin/groupadd -p x -k group_modification
  114.  
  115.         -w /usr/sbin/groupmod -p x -k group_modification
  116.  
  117.         -w /usr/sbin/addgroup -p x -k group_modification
  118.  
  119.         -w /usr/sbin/useradd -p x -k user_modification
  120.  
  121.         -w /usr/sbin/usermod -p x -k user_modification
  122.  
  123.         -w /usr/sbin/adduser -p x -k user_modification
  124.  
  125.         -w /etc/login.defs -p wa -k login
  126.  
  127.         -w /etc/securetty -p wa -k login
  128.  
  129.         -w /var/log/faillog -p wa -k login
  130.  
  131.         -w /var/log/lastlog -p wa -k login
  132.  
  133.         -w /var/log/tallylog -p wa -k login
  134.  
  135.         -a always,exit -F arch=b32 -S sethostname -S setdomainname -k network_modifications
  136.  
  137.         -a always,exit -F arch=b64 -S sethostname -S setdomainname -k network_modifications
  138.  
  139.         -w /etc/hosts -p wa -k network_modifications
  140.  
  141.         -w /etc/sysconfig/network -p wa -k network_modifications
  142.  
  143.         -w /etc/network/ -p wa -k network
  144.  
  145.         -a always,exit -F dir=/etc/NetworkManager/ -F perm=wa -k network_modifications
  146.  
  147.         -w /etc/issue -p wa -k etcissue
  148.  
  149.         -w /etc/[issue.net](http://issue.net/) -p wa -k etcissue
  150.  
  151.         -w /etc/inittab -p wa -k init
  152.  
  153.         -w /etc/init.d/ -p wa -k init
  154.  
  155.         -w /etc/init/ -p wa -k init
  156.  
  157.         -w /etc/ld.so.conf -p wa -k libpath
  158.  
  159.         -w /etc/pam.d/ -p wa -k pam
  160.  
  161.         -w /etc/security/limits.conf -p wa  -k pam
  162.  
  163.         -w /etc/security/pam_env.conf -p wa -k pam
  164.  
  165.         -w /etc/security/namespace.conf -p wa -k pam
  166.  
  167.         -w /etc/security/namespace.init -p wa -k pam
  168.  
  169.         -w /etc/aliases -p wa -k mail
  170.  
  171.         -w /etc/postfix/ -p wa -k mail
  172.  
  173.         -w /etc/ssh/sshd_config -k sshd
  174.  
  175.         -w /bin/systemctl -p x -k systemd
  176.  
  177.         -w /etc/systemd/ -p wa -k systemd
  178.  
  179.         -w /etc/selinux/ -p wa -k mac_policy
  180.  
  181.         -a exit,always -F arch=b64 -S open -F dir=/etc -F success=0 -k unauthedfileaccess
  182.  
  183.         -a exit,always -F arch=b64 -S open -F dir=/bin -F success=0 -k unauthedfileaccess
  184.  
  185.         -a exit,always -F arch=b64 -S open -F dir=/sbin -F success=0 -k unauthedfileaccess
  186.  
  187.         -a exit,always -F arch=b64 -S open -F dir=/usr/bin -F success=0 -k unauthedfileaccess
  188.  
  189.         -a exit,always -F arch=b64 -S open -F dir=/usr/sbin -F success=0 -k unauthedfileaccess
  190.  
  191.         -a exit,always -F arch=b64 -S open -F dir=/var -F success=0 -k unauthedfileaccess
  192.  
  193.         -a exit,always -F arch=b64 -S open -F dir=/home -F success=0 -k unauthedfileaccess
  194.  
  195.         -a exit,always -F arch=b64 -S open -F dir=/srv -F success=0 -k unauthedfileaccess
  196.  
  197.         -w /bin/su -p x -k priv_esc
  198.  
  199.         -w /usr/bin/sudo -p x -k priv_esc
  200.  
  201.         -w /etc/sudoers -p rw -k priv_esc
  202.  
  203.         -w /sbin/shutdown -p x -k power
  204.  
  205.         -w /sbin/poweroff -p x -k power
  206.  
  207.         -w /sbin/reboot -p x -k power
  208.  
  209.         -w /sbin/halt -p x -k power
  210.  
  211.         -w /var/run/utmp -p wa -k session
  212.  
  213.         -w /var/log/btmp -p wa -k session
  214.  
  215.         -w /var/log/wtmp -p wa -k session
  216.  
  217.         -a always,exit -F arch=b32 -S chmod -F auid>=500 -F auid!=4294967295 -k perm_mod
  218.  
  219.         -a always,exit -F arch=b32 -S chown -F auid>=500 -F auid!=4294967295 -k perm_mod
  220.  
  221.         -a always,exit -F arch=b32 -S fchmod -F auid>=500 -F auid!=4294967295 -k perm_mod
  222.  
  223.         -a always,exit -F arch=b32 -S fchmodat -F auid>=500 -F auid!=4294967295 -k perm_mod
  224.  
  225.         -a always,exit -F arch=b32 -S fchown -F auid>=500 -F auid!=4294967295 -k perm_mod
  226.  
  227.         -a always,exit -F arch=b32 -S fchownat -F auid>=500 -F auid!=4294967295 -k perm_mod
  228.  
  229.         -a always,exit -F arch=b32 -S fremovexattr -F auid>=500 -F auid!=4294967295 -k perm_mod
  230.  
  231.         -a always,exit -F arch=b32 -S fsetxattr -F auid>=500 -F auid!=4294967295 -k perm_mod
  232.  
  233.         -a always,exit -F arch=b32 -S lchown -F auid>=500 -F auid!=4294967295 -k perm_mod
  234.  
  235.         -a always,exit -F arch=b32 -S lremovexattr -F auid>=500 -F auid!=4294967295 -k perm_mod
  236.  
  237.         -a always,exit -F arch=b32 -S lsetxattr -F auid>=500 -F auid!=4294967295 -k perm_mod
  238.  
  239.         -a always,exit -F arch=b32 -S removexattr -F auid>=500 -F auid!=4294967295 -k perm_mod
  240.  
  241.         -a always,exit -F arch=b32 -S setxattr -F auid>=500 -F auid!=4294967295 -k perm_mod
  242.  
  243.         -a always,exit -F arch=b64 -S chmod  -F auid>=500 -F auid!=4294967295 -k perm_mod
  244.  
  245.         -a always,exit -F arch=b64 -S chown -F auid>=500 -F auid!=4294967295 -k perm_mod
  246.  
  247.         -a always,exit -F arch=b64 -S fchmod -F auid>=500 -F auid!=4294967295 -k perm_mod
  248.  
  249.         -a always,exit -F arch=b64 -S fchmodat -F auid>=500 -F auid!=4294967295 -k perm_mod
  250.  
  251.         -a always,exit -F arch=b64 -S fchown -F auid>=500 -F auid!=4294967295 -k perm_mod
  252.  
  253.         -a always,exit -F arch=b64 -S fchownat -F auid>=500 -F auid!=4294967295 -k perm_mod
  254.  
  255.         -a always,exit -F arch=b64 -S fremovexattr -F auid>=500 -F auid!=4294967295 -k perm_mod
  256.  
  257.         -a always,exit -F arch=b64 -S fsetxattr -F auid>=500 -F auid!=4294967295 -k perm_mod
  258.  
  259.         -a always,exit -F arch=b64 -S lchown -F auid>=500 -F auid!=4294967295 -k perm_mod
  260.  
  261.         -a always,exit -F arch=b64 -S lremovexattr -F auid>=500 -F auid!=4294967295 -k perm_mod
  262.  
  263.         -a always,exit -F arch=b64 -S lsetxattr -F auid>=500 -F auid!=4294967295 -k perm_mod
  264.  
  265.         -a always,exit -F arch=b64 -S removexattr -F auid>=500 -F auid!=4294967295 -k perm_mod
  266.  
  267.         -a always,exit -F arch=b64 -S setxattr -F auid>=500 -F auid!=4294967295 -k perm_mod
  268.  
  269.         -w /usr/bin/whoami -p x -k recon
  270.  
  271.         -w /etc/issue -p r -k recon
  272.  
  273.         -w /etc/hostname -p r -k recon
  274.  
  275.         -w /usr/bin/wget -p x -k susp_activity
  276.  
  277.         -w /usr/bin/curl -p x -k susp_activity
  278.  
  279.         -w /usr/bin/base64 -p x -k susp_activity
  280.  
  281.         -w /bin/nc -p x -k susp_activity
  282.  
  283.         -w /bin/netcat -p x -k susp_activity
  284.  
  285.         -w /usr/bin/ncat -p x -k susp_activity
  286.  
  287.         -w /usr/bin/ssh -p x -k susp_activity
  288.  
  289.         -w /usr/bin/socat -p x -k susp_activity
  290.  
  291.         -w /usr/bin/wireshark -p x -k susp_activity
  292.  
  293.         -w /usr/bin/rawshark -p x -k susp_activity
  294.  
  295.         -w /usr/bin/rdesktop -p x -k sbin_susp
  296.  
  297.         -w /sbin/iptables -p x -k sbin_susp
  298.  
  299.         -w /sbin/ifconfig -p x -k sbin_susp
  300.  
  301.         -w /usr/sbin/tcpdump -p x -k sbin_susp
  302.  
  303.         -w /usr/sbin/traceroute -p x -k sbin_susp
  304.  
  305.         -a always,exit -F arch=b32 -S ptrace -k tracing
  306.  
  307.         -a always,exit -F arch=b64 -S ptrace -k tracing
  308.  
  309.         -a always,exit -F arch=b32 -S ptrace -F a0=0x4 -k code_injection
  310.  
  311.         -a always,exit -F arch=b64 -S ptrace -F a0=0x4 -k code_injection
  312.  
  313.         -a always,exit -F arch=b32 -S ptrace -F a0=0x5 -k data_injection
  314.  
  315.         -a always,exit -F arch=b64 -S ptrace -F a0=0x5 -k data_injection
  316.  
  317.         -a always,exit -F arch=b32 -S ptrace -F a0=0x6 -k register_injection
  318.  
  319.         -a always,exit -F arch=b64 -S ptrace -F a0=0x6 -k register_injection
  320.  
  321.         -a always,exit -F dir=/home -F uid=0 -F auid>=1000 -F auid!=4294967295 -C auid!=obj_uid -k power_abuse
  322.  
  323.         -w /usr/bin/rpm -p x -k software_mgmt
  324.  
  325.         -w /usr/bin/yum -p x -k software_mgmt
  326.  
  327.         -w /sbin/yast -p x -k yast
  328.  
  329.         -w /sbin/yast2 -p x -k yast
  330.  
  331.         -w /usr/bin/dpkg -p x -k software_mgmt
  332.  
  333.         -w /usr/bin/apt-add-repository -p x -k software_mgmt
  334.  
  335.         -w /usr/bin/apt-get -p x -k software_mgmt
  336.  
  337.         -w /usr/bin/aptitude -p x -k software_mgmt
  338.  
  339.         -w /var/opt/BESClient/ -p wa -k soft_besclient
  340.  
  341.         -w /etc/chef -p wa -k soft_chef
  342.  
  343.         -a exit,always -F arch=b64 -F euid=0 -S execve -k rootcmd
  344.  
  345.         -a exit,always -F arch=b32 -F euid=0 -S execve -k rootcmd
  346.  
  347.         -a always,exit -F arch=b32 -S rmdir -S unlink -S unlinkat -S rename -S renameat -F auid>=500 -F auid!=4294967295 -k delete
  348.  
  349.         -a always,exit -F arch=b64 -S rmdir -S unlink -S unlinkat -S rename -S renameat -F auid>=500 -F auid!=4294967295 -k delete
  350.  
  351.         -a always,exit -F arch=b32 -S creat -S open -S openat -S open_by_handle_at -S truncate -S ftruncate -F exit=-EACCES -F auid>=500 -F auid!=4294967295 -k file_access
  352.  
  353.         -a always,exit -F arch=b32 -S creat -S open -S openat -S open_by_handle_at -S truncate -S ftruncate -F exit=-EPERM -F auid>=500 -F auid!=4294967295 -k file_access
  354.  
  355.         -a always,exit -F arch=b64 -S creat -S open -S openat -S open_by_handle_at -S truncate -S ftruncate -F exit=-EACCES -F auid>=500 -F auid!=4294967295 -k file_access
  356.  
  357.         -a always,exit -F arch=b64 -S creat -S open -S openat -S open_by_handle_at -S truncate -S ftruncate -F exit=-EPERM -F auid>=500 -F auid!=4294967295 -k file_access
  358.  
  359.         -a always,exit -F arch=b32 -S creat,link,mknod,mkdir,symlink,mknodat,linkat,symlinkat -F exit=-EACCES -k file_creation
  360.  
  361.         -a always,exit -F arch=b64 -S mkdir,creat,link,symlink,mknod,mknodat,linkat,symlinkat -F exit=-EACCES -k file_creation
  362.  
  363.         -a always,exit -F arch=b32 -S link,mkdir,symlink,mkdirat -F exit=-EPERM -k file_creation
  364.  
  365.         -a always,exit -F arch=b64 -S mkdir,link,symlink,mkdirat -F exit=-EPERM -k file_creation
  366.  
  367.         -a always,exit -F arch=b32 -S rename -S renameat -S truncate -S chmod -S setxattr -S lsetxattr -S removexattr -S lremovexattr -F exit=-EACCES -k file_modification
  368.  
  369.         -a always,exit -F arch=b64 -S rename -S renameat -S truncate -S chmod -S setxattr -S lsetxattr -S removexattr -S lremovexattr -F exit=-EACCES -k file_modification
  370.  
  371.         -a always,exit -F arch=b32 -S rename -S renameat -S truncate -S chmod -S setxattr -S lsetxattr -S removexattr -S lremovexattr -F exit=-EPERM -k file_modification
  372.  
  373.         -a always,exit -F arch=b64 -S rename -S renameat -S truncate -S chmod -S setxattr -S lsetxattr -S removexattr -S lremovexattr -F exit=-EPERM -k file_modification
  374.  
  375.     - module: file_integrity
  376.  
  377.       paths:
  378.  
  379.       - /bin
  380.  
  381.       - /usr/bin
  382.  
  383.       - /sbin
  384.  
  385.       - /usr/sbin
  386.  
  387.       - /etc
  388.  
  389.     setup.template.settings:
  390.  
  391.       index.number_of_shards: 3
  392.  
  393.     setup.kibana:
  394.  
  395.       host: "[1.2.3.4:5601](http://1.2.3.4:5601/)"
  396.  
  397.     output.elasticsearch:
  398.  
  399.       hosts: ["[1.2.3.4:9200](http://1.2.3.4:9200/)"]
  400.  
  401.     xpack.monitoring.elasticsearch:
Advertisement
Add Comment
Please, Sign In to add comment