Différences
Ci-dessous, les différences entre deux révisions de la page.
Les deux révisions précédentesRévision précédenteProchaine révision | Révision précédente | ||
ossec [Le 29/08/2010, 17:51] – 188.62.43.21 | ossec [Le 09/05/2020, 13:28] (Version actuelle) – [Désinstallation] 151.127.32.49 | ||
---|---|---|---|
Ligne 1: | Ligne 1: | ||
+ | {{tag> | ||
+ | ---- | ||
+ | ====== Détecteur d' | ||
+ | {{ http:// | ||
+ | Cette page traite de la procédure à suivre afin d' | ||
+ | |||
+ | Pouvant réagir, c'est également une IPS, [[wpfr> | ||
+ | |||
+ | Pour en savoir plus sur ce qu'est un IDS, vous pouvez vous référer à [[http:// | ||
+ | |||
+ | Voir en complément : | ||
+ | * [[Snort Inline]] : un IPS réseau. | ||
+ | |||
+ | ===== Pré-requis ===== | ||
+ | |||
+ | |||
+ | * Disposer des [[: | ||
+ | * Disposer d'une connexion à Internet configurée et activée ; | ||
+ | * (Pour l' | ||
+ | |||
+ | |||
+ | ===== Installation ===== | ||
+ | ====Installation manuelle==== | ||
+ | Malheureusement, | ||
+ | |||
+ | Une fois le paquet téléchargé, | ||
+ | |||
+ | < | ||
+ | tar xzvf ossec-hids-2.5.1.tar.gz | ||
+ | cd ossec-hids-2.5.1 | ||
+ | sudo ./ | ||
+ | |||
+ | Parmi la liste de questions qu'on va vous poser, vous pouvez choisir la réponse par défaut dans tous les cas. Lorsqu' | ||
+ | |||
+ | <note tip> | ||
+ | |||
+ | Si vous souhaitez utiliser une interface graphique pour OSSEC, il vous faudra un serveur [[: | ||
+ | |||
+ | Si c'est le cas, rendez-vous à nouveau sur le site d' | ||
+ | |||
+ | |||
+ | < | ||
+ | sudo tar xzvf ~/ | ||
+ | sudo mv ossec-wui* ossec | ||
+ | |||
+ | cd ossec | ||
+ | sudo ./setup.sh | ||
+ | |||
+ | cd /var/www | ||
+ | sudo chown -R www-data.www-data ossec | ||
+ | sudo usermod -G ossec -a www-data</ | ||
+ | |||
+ | L' | ||
+ | |||
+ | < | ||
+ | sudo / | ||
+ | |||
+ | ====Installation par dépot launchpad==== | ||
+ | Pour [[lucid|lucid 10.04 LTS]], [[12.04_lts|Precise 12.04 LTS]]: | ||
+ | ==== Erreur au lancement dans le navigateur ==== | ||
+ | Si au lancement de la page web vous obtenez une erreur de type opendir failed (/ | ||
+ | < | ||
+ | /* Ossec directory */ | ||
+ | $ossec_dir="/ | ||
+ | </ | ||
+ | |||
+ | |||
+ | ===== Configuration ===== | ||
+ | |||
+ | Il n'y a pas grand chose à faire pour configurer OSSEC. Vous pouvez toutefois [[: | ||
+ | |||
+ | ===== Ajout de surveillance dossier en temps réel ===== | ||
+ | |||
+ | |||
+ | Pour ajouter un fichier à surveiller, [[: | ||
+ | |||
+ | Recherchez syscheck dans ce document xml, et ajoutez sous < | ||
+ | |||
+ | < | ||
+ | |||
+ | Par défaut OSSEC fait une analyse d' | ||
+ | |||
+ | **Voici un exemple d' | ||
+ | |||
+ | Ajouter **Firefox et Filezilla**... (Il est conseillé d' | ||
+ | |||
+ | < | ||
+ | (Remplacer " | ||
+ | |||
+ | Mise à jour de la base pour la vérification d' | ||
+ | < | ||
+ | Et | ||
+ | < | ||
+ | |||
+ | Suite à une modification, | ||
+ | < | ||
+ | Si vous obtenez un message de ce type c'est ok : | ||
+ | < | ||
+ | ossec-maild already running... | ||
+ | ossec-execd already running... | ||
+ | ossec-analysisd already running... | ||
+ | ossec-logcollector already running... | ||
+ | ossec-syscheckd already running... | ||
+ | ossec-monitord already running... | ||
+ | Completed.</ | ||
+ | Si ce n'est pas ok vous obtiendrez un message de ce type : | ||
+ | < | ||
+ | 2010/08/26 13:20:25 ossec-config(1226): | ||
+ | 2010/08/26 13:20:25 ossec-testrule(1202): | ||
+ | ossec-analysisd: | ||
+ | 2010/08/26 13:20:25 ossec-config(1226): | ||
+ | 2010/08/26 13:20:25 ossec-maild(1202): | ||
+ | ossec-maild: | ||
+ | |||
+ | ==== Configurer le < | ||
+ | |||
+ | A la place de " | ||
+ | |||
+ | * // | ||
+ | * // | ||
+ | * // | ||
+ | * // | ||
+ | |||
+ | Toujour indiquer le yes. L' | ||
+ | < | ||
+ | Cette forme est absolument égale à : | ||
+ | < | ||
+ | Ensuite " | ||
+ | |||
+ | La balise **< | ||
+ | |||
+ | Vous trouverez des informations sur [[http:// | ||
+ | |||
+ | ==== Visionner vos alertes en temps réel ==== | ||
+ | |||
+ | |||
+ | Visionner les alertes en temps réel : | ||
+ | < | ||
+ | ou | ||
+ | < | ||
+ | |||
+ | ==== Ajouter un agent ==== | ||
+ | |||
+ | L' | ||
+ | |||
+ | On lance sur le serveur maître (celui qui monitorera les agents) la commande suivante : | ||
+ | |||
+ | < | ||
+ | |||
+ | **************************************** | ||
+ | * OSSEC HIDS v0.8 Agent manager. | ||
+ | * The following options are available: * | ||
+ | **************************************** | ||
+ | (A)dd an agent (A). | ||
+ | | ||
+ | | ||
+ | | ||
+ | | ||
+ | Choose your actions: A,E,R or Q: //On choisi alors l' | ||
+ | - Adding a new agent (use ‘q’ to return to main menu). | ||
+ | Please provide the following: | ||
+ | * A name for the new agent: Linux01 // On choisi le nom qu'on veut donné a notre agent, par exemple Linux01 | ||
+ | * The IP Address for the new agent: 192.168.2.32 // On entre l' | ||
+ | |||
+ | * An ID for the new agent[001]: | ||
+ | Agent information: | ||
+ | ID:001 | ||
+ | Name:linux1 | ||
+ | IP Address: | ||
+ | |||
+ | Confirm adding it?(y/n): y | ||
+ | Added. | ||
+ | </ | ||
+ | |||
+ | Voila l' | ||
+ | |||
+ | Toujours du coté serveur on tape : | ||
+ | < | ||
+ | (server)# / | ||
+ | |||
+ | **************************************** | ||
+ | * OSSEC HIDS v0.8 Agent manager. | ||
+ | * The following options are available: * | ||
+ | **************************************** | ||
+ | (A)dd an agent (A). | ||
+ | | ||
+ | | ||
+ | | ||
+ | | ||
+ | Choose your actions: A,E,R or Q: e // On choisi cette option pour créer la clef | ||
+ | |||
+ | Available agents: | ||
+ | ID: 001, Name: linux1, IP: 192.168.2.32 | ||
+ | ID: 002, Name: obsd1, IP: 192.168.2.10 | ||
+ | Provide the ID of the agent you want to extract the key: 001 // On choisi notre premier agent | ||
+ | |||
+ | Agent key information for ‘001′ is: | ||
+ | CDAxIGxpbnX4MSAxOTIuMTY4LjAuMzIgOWM5MENlYzNXXXYYYZZZZZ== | ||
+ | |||
+ | ** Press ENTER to continue | ||
+ | </ | ||
+ | |||
+ | Il faut copier cette clé et la coller dans l' | ||
+ | |||
+ | Maintenant du coté agent on fait ceci : | ||
+ | < | ||
+ | (agent)# / | ||
+ | |||
+ | **************************************** | ||
+ | * OSSEC HIDS v0.8 Agent manager. | ||
+ | * The following options are available: * | ||
+ | **************************************** | ||
+ | | ||
+ | | ||
+ | | ||
+ | |||
+ | * Provide the Key generated from the server. | ||
+ | * The best approach is to cut and paste it. | ||
+ | *** OBS: Do not include spaces or new lines. | ||
+ | |||
+ | Paste it here: CDAxIGxpbnX4MSAxOTIuMTY4LjAuMzIgOWM5MENlYzNXXXYYYZZZZZ== // On colle la clé créer avec le serveur | ||
+ | |||
+ | Agent information: | ||
+ | ID:001 | ||
+ | Name:linux1 | ||
+ | IP Address: | ||
+ | |||
+ | Confirm adding it?(y/n): y | ||
+ | |||
+ | Added. | ||
+ | ** Press ENTER to continue. | ||
+ | |||
+ | **************************************** | ||
+ | * OSSEC HIDS v0.8 Agent manager. | ||
+ | * The following options are available: * | ||
+ | **************************************** | ||
+ | (I)mport key for the server (I). | ||
+ | (Q)uit. | ||
+ | Choose your actions: I or Q: q | ||
+ | |||
+ | manage_agents: | ||
+ | </ | ||
+ | |||
+ | Voila notre agent est configuré sur le serveur. | ||
+ | |||
+ | ===== Utilisation===== | ||
+ | |||
+ | Pour vous connecter à l' | ||
+ | |||
+ | http:// | ||
+ | |||
+ | L' | ||
+ | |||
+ | Pour afficher la liste des agents actifs on saisis dans un terminal : | ||
+ | |||
+ | < | ||
+ | OSSEC HIDS agent_control. List of available agents: | ||
+ | ID: 000, Name: enigma.ossec.net (server), IP: 127.0.0.1, Active/ | ||
+ | ID: 002, Name: winhome, IP: 192.168.2.190, | ||
+ | ID: 005, Name: jul, IP: 192.168.2.0/ | ||
+ | ID: 165, Name: esqueleto2, IP: 192.168.2.99, | ||
+ | ID: 174, Name: lili3win, IP: 192.168.2.0/ | ||
+ | |||
+ | Pour interroger le status d'un agent on tape : | ||
+ | < | ||
+ | |||
+ | OSSEC HIDS agent_control. Agent information: | ||
+ | Agent ID: 002 | ||
+ | Agent Name: winhome | ||
+ | IP address: 192.168.2.190 | ||
+ | Status: Active | ||
+ | |||
+ | Operating system: Microsoft Windows XP Professional (Build 2600) | ||
+ | Client version: OSSEC HIDS v1.5-SNP-080412 | ||
+ | Last keep alive: Fri Apr 25 14:33:03 2008 | ||
+ | |||
+ | Syscheck last started at: Fri Apr 25 05:07:13 2008 | ||
+ | Rootcheck last started at: Fri Apr 25 09:04:12 2008</ | ||
+ | |||
+ | ===== Désinstallation ===== | ||
+ | |||
+ | Pour supprimer cette application, | ||
+ | |||
+ | < | ||
+ | sudo rm -rf /var/ossec | ||
+ | sudo rm -f / | ||
+ | sudo rm -f / | ||
+ | sudo deluser ossecm | ||
+ | sudo deluser ossecr | ||
+ | sudo delgroup ossec | ||
+ | </ | ||
+ | |||
+ | |||
+ | |||
+ | |||
+ | |||
+ | =====Installation du Rootcheck OSSEC===== | ||
+ | Le rootcheck OSSEC est un outil puissant. N' | ||
+ | Le tutorial présent sur le forum à la page : | ||
+ | |||
+ | ===== Voir aussi ===== | ||
+ | |||
+ | Des références particulièrement intéressantes pour approfondir le sujet peuvent être utiles. | ||
+ | |||
+ | * **(en)** [[http:// | ||
+ | * **(en)** Howto ameliore sur OSSec (PDF) [[http:// | ||
+ | * **(fr)** [[http:// | ||
+ | |||
+ | ---- | ||
+ | // | ||
+ | |||
+ | // Basé sur [[http:// |