Imported Upstream version 2.5.1
[ossec-hids.git] / src / rootcheck / db / system_audit_rcl.txt
1 # @(#) $Id$
2 #
3 # OSSEC Linux Audit - (C) 2007 Daniel B. Cid - dcid@ossec.net
4 #
5 # Released under the same license as OSSEC.
6 # More details at the LICENSE file included with OSSEC or online
7 # at: http://www.ossec.net/en/licensing.html
8 #
9 # [Application name] [any or all] [reference]
10 # type:<entry name>;
11 #
12 # Type can be:
13 #             - f (for file or directory)
14 #             - p (process running)
15 #             - d (any file inside the directory)
16 #
17 # Additional values:
18 # For the registry , use "->" to look for a specific entry and another
19 # "->" to look for the value.
20 # For files, use "->" to look for a specific value in the file.
21 #
22 # Values can be preceeded by: =: (for equal) - default
23 #                             r: (for ossec regexes)
24 #                             >: (for strcmp greater)
25 #                             <: (for strcmp  lower)
26 # Multiple patterns can be specified by using " && " between them.
27 # (All of them must match for it to return true).
28  
29 $php.ini=/etc/php.ini,/var/www/conf/php.ini,/etc/php5/apache2/php.ini;
30 $web_dirs=/var/www,/var/htdocs,/home/httpd,/usr/local/apache,/usr/local/apache2,/usr/local/www;
31
32
33 # PHP checks
34 [PHP - Register globals are enabled] [any] [http://www.ossec.net/wiki]
35 f:$php.ini -> r:^register_globals = On;
36
37
38 # PHP checks
39 [PHP - Expose PHP is enabled] [any] []
40 f:$php.ini -> r:^expose_php = On;
41
42
43 # PHP checks
44 [PHP - Allow URL fopen is enabled] [any] []
45 f:$php.ini -> r:^allow_url_fopen = On;
46
47
48 # PHP checks
49 [PHP - Safe mode disabled] [any] []
50 f:$php.ini -> r:^safe_mode = Off;
51
52
53 # PHP checks
54 [PHP - Displaying of errors is enabled] [any] []
55 f:$php.ini -> r:^display_errors = On;
56
57
58 # PHP checks - consider open_basedir && disable_functions
59
60
61 ## Looking for common web exploits (might indicate that you are owned).
62 ## Using http://www.ossec.net/wiki/index.php/WebAttacks_links as a reference.
63 [Web exploits - Possible compromise] [any] [http://www.ossec.net/wiki/index.php/WebAttacks_links]
64 d:$web_dirs -> ^echo$ -> r:<?|^#!;
65
66 [Web exploits - Possible compromise] [any] [http://www.ossec.net/wiki/index.php/WebAttacks_links]
67 d:$web_dirs -> ^id.txt$ -> r:<?|^#!;
68
69 [Web exploits - Possible compromise] [any] [http://www.ossec.net/wiki/index.php/WebAttacks_links]
70 d:$web_dirs -> ^irc.txt$ -> r:<?|^#!;
71
72 [Web exploits - Possible compromise] [any] [http://www.ossec.net/wiki/index.php/WebAttacks_links]
73 d:$web_dirs -> ^stringa.txt -> r:<?|^#!;
74
75 [Web exploits - Possible compromise] [any] [http://www.ossec.net/wiki/index.php/WebAttacks_links]
76 d:$web_dirs -> ^cmd1.gif$ -> r:<?|^#!;
77
78 [Web exploits - Possible compromise] [any] [http://www.ossec.net/wiki/index.php/WebAttacks_links]
79 d:$web_dirs -> ^mambo1.txt$|^hai.txt$|^iyes.txt$ -> r:<?|^#!;
80
81 [Web exploits - Possible compromise] [any] [http://www.ossec.net/wiki/index.php/WebAttacks_links]
82 d:$web_dirs -> ^57.txt$ -> r:<?|^#!;
83
84 [Web exploits - Possible compromise] [any] [http://www.ossec.net/wiki/index.php/WebAttacks_links]
85 d:$web_dirs -> ^r57.txt -> r:<?|^#!;
86
87 [Web exploits - Possible compromise] [any] [http://www.ossec.net/wiki/index.php/WebAttacks_links]
88 d:$web_dirs -> ^evilx$ -> r:<?|^#!;
89
90 [Web exploits - Possible compromise] [any] [http://www.ossec.net/wiki/index.php/WebAttacks_links]
91 d:$web_dirs -> ^cmd$ -> r:<?|^#!;
92
93 [Web exploits - Possible compromise] [any] [http://www.ossec.net/wiki/index.php/WebAttacks_links]
94 d:$web_dirs -> ^root.gif -> r:<?|^#!;
95
96 [Web exploits - Possible compromise] [any] [http://www.ossec.net/wiki/index.php/WebAttacks_links]
97 d:$web_dirs -> ^bn.txt -> r:<?|^#!;
98
99 [Web exploits - Possible compromise] [any] [http://www.ossec.net/wiki/index.php/WebAttacks_links]
100 d:$web_dirs -> ^kk.txt -> r:<?|^#!;
101
102 [Web exploits - Possible compromise] [any] [http://www.ossec.net/wiki/index.php/WebAttacks_links]
103 d:$web_dirs -> ^graba.txt -> r:<?|^#!;
104
105 [Web exploits - Possible compromise] [any] [http://www.ossec.net/wiki/index.php/WebAttacks_links]
106 d:$web_dirs -> ^no.txt -> r:<?|^#!;
107
108 [Web exploits - Possible compromise] [any] [http://www.ossec.net/wiki/index.php/WebAttacks_links]
109 d:$web_dirs -> ^ddos.pl -> r:<?|^#!;
110
111 [Web exploits - Possible compromise] [any] [http://www.ossec.net/wiki/index.php/WebAttacks_links]
112 d:$web_dirs -> ^rox.txt -> r:<?|^#!;
113
114 [Web exploits - Possible compromise] [any] [http://www.ossec.net/wiki/index.php/WebAttacks_links]
115 d:$web_dirs -> ^lila.jpg -> r:<?|^#!;
116
117 [Web exploits - Possible compromise] [any] [http://www.ossec.net/wiki/index.php/WebAttacks_links]
118 d:$web_dirs -> ^safe.txt -> r:<?|^#!;
119
120 [Web exploits - Possible compromise] [any] [http://www.ossec.net/wiki/index.php/WebAttacks_links]
121 d:$web_dirs -> ^rootlab.jpg -> r:<?|^#!;
122
123 [Web exploits - Possible compromise] [any] [http://www.ossec.net/wiki/index.php/WebAttacks_links]
124 d:$web_dirs -> ^tool25.dat -> r:<?|^#!;
125
126 [Web exploits - Possible compromise] [any] [http://www.ossec.net/wiki/index.php/WebAttacks_links]
127 d:$web_dirs -> ^sela.txt -> r:<?|^#!;
128
129 [Web exploits - Possible compromise] [any] [http://www.ossec.net/wiki/index.php/WebAttacks_links]
130 d:$web_dirs -> ^zero.txt -> r:<?|^#!;
131
132 [Web exploits - Possible compromise] [any] [http://www.ossec.net/wiki/index.php/WebAttacks_links]
133 d:$web_dirs -> ^paged.gif -> r:<?|^#!;
134
135 [Web exploits - Possible compromise] [any] [http://www.ossec.net/wiki/index.php/WebAttacks_links]
136 d:$web_dirs -> ^hh.txt -> r:<?|^#!;
137
138 [Web exploits - Possible compromise] [any] [http://www.ossec.net/wiki/index.php/WebAttacks_links]
139 d:$web_dirs -> ^metodi.txt -> r:<?|^#!;
140
141 [Web exploits - Possible compromise] [any] [http://www.ossec.net/wiki/index.php/WebAttacks_links]
142 d:$web_dirs -> ^idpitbull.txt -> r:<?|^#!;
143
144 [Web exploits - Possible compromise] [any] [http://www.ossec.net/wiki/index.php/WebAttacks_links]
145 d:$web_dirs -> ^echo.txt -> r:<?|^#!;
146
147 [Web exploits - Possible compromise] [any] [http://www.ossec.net/wiki/index.php/WebAttacks_links]
148 d:$web_dirs -> ^ban.gif -> r:<?|^#!;
149
150 [Web exploits - Possible compromise] [any] [http://www.ossec.net/wiki/index.php/WebAttacks_links]
151 d:$web_dirs -> ^c.txt -> r:<?|^#!;
152
153 [Web exploits - Possible compromise] [any] [http://www.ossec.net/wiki/index.php/WebAttacks_links]
154 d:$web_dirs -> ^gay.txt -> r:<?|^#!;
155
156 [Web exploits - Possible compromise] [any] [http://www.ossec.net/wiki/index.php/WebAttacks_links]
157 d:$web_dirs -> ^genlog.txt$ -> r:<?|^#!;
158
159 [Web exploits - Possible compromise] [any] [http://www.ossec.net/wiki/index.php/WebAttacks_links]
160 d:$web_dirs -> ^safe$ -> r:<?|^#!;
161
162 [Web exploits - Possible compromise] [any] [http://www.ossec.net/wiki/index.php/WebAttacks_links]
163 d:$web_dirs -> ^safe3$ -> r:<?|^#!;
164
165 [Web exploits - Possible compromise] [any] [http://www.ossec.net/wiki/index.php/WebAttacks_links]
166 d:$web_dirs -> ^tool25.txt$ -> r:<?|^#!;
167
168 [Web exploits - Possible compromise] [any] [http://www.ossec.net/wiki/index.php/WebAttacks_links]
169 d:$web_dirs -> ^test.txt$ -> r:<?|^#!;
170
171 [Web exploits - Possible compromise] [any] [http://www.ossec.net/wiki/index.php/WebAttacks_links]
172 d:$web_dirs -> ^safeon.txt$ -> r:<?|^#!;
173
174
175 ## Looking for common web exploits files (might indicate that you are owned).
176 ## There are not specific, like the above.
177 ## Using http://www.ossec.net/wiki/index.php/WebAttacks_links as a reference.
178 [Web exploits (uncommon file name inside htdocs) - Possible compromise] [any] [http://www.ossec.net/wiki/index.php/WebAttacks_links]
179 d:$web_dirs -> ^.yop$;
180
181 [Web exploits (uncommon file name inside htdocs) - Possible compromise] [any] [http://www.ossec.net/wiki/index.php/WebAttacks_links]
182 d:$web_dirs -> ^id$;
183
184 [Web exploits (uncommon file name inside htdocs) - Possible compromise] [any] [http://www.ossec.net/wiki/index.php/WebAttacks_links]
185 d:$web_dirs -> ^.ssh$;
186
187 [Web exploits (uncommon file name inside htdocs) - Possible compromise] [any] [http://www.ossec.net/wiki/index.php/WebAttacks_links]
188 d:$web_dirs -> ^...$;
189
190 [Web exploits (uncommon file name inside htdocs) - Possible compromise] [any] [http://www.ossec.net/wiki/index.php/WebAttacks_links]
191 d:$web_dirs -> ^.shell$;
192
193 # EOF #