Elastic low stable eql
APT Package Manager Configuration File Creation
Detects file creation events in the configuration directory for the APT package manager. In Linux, APT (Advanced Package Tool) is a command-line utility used for handling packages on (by default) Debian-based systems, providing functions for installing, updating, upgrading, and removing software along with managing package repositories. Attackers can backdoor APT to gain persistence by injecting malicious code into scripts that APT runs, thereby ensuring continued unauthorized access or control each time APT is used for package management.
Detection Logic
file where host.os.type == "linux" and event.action in ("rename", "creation") and
file.path : "/etc/apt/apt.conf.d/*" and not (
process.executable in (
"/bin/dpkg", "/usr/bin/dpkg", "/bin/dockerd", "/usr/bin/dockerd", "/usr/sbin/dockerd", "/bin/microdnf",
"/usr/bin/microdnf", "/bin/rpm", "/usr/bin/rpm", "/bin/snapd", "/usr/bin/snapd", "/bin/yum", "/usr/bin/yum",
"/bin/dnf", "/usr/bin/dnf", "/bin/podman", "/usr/bin/podman", "/bin/dnf-automatic", "/usr/bin/dnf-automatic",
"/bin/pacman", "/usr/bin/pacman", "/usr/bin/dpkg-divert", "/bin/dpkg-divert", "/sbin/apk", "/usr/sbin/apk",
"/usr/local/sbin/apk", "/usr/bin/apt", "/usr/sbin/pacman", "/bin/podman", "/usr/bin/podman", "/usr/bin/puppet",
"/bin/puppet", "/opt/puppetlabs/puppet/bin/puppet", "/usr/bin/chef-client", "/bin/chef-client",
"/bin/autossl_check", "/usr/bin/autossl_check", "/proc/self/exe", "/dev/fd/*", "/usr/bin/pamac-daemon",
"/bin/pamac-daemon", "/usr/lib/snapd/snapd", "/usr/local/bin/dockerd", "/usr/libexec/netplan/generate",
"/usr/local/bin/apt-get", "/usr/bin/apt-get", "./usr/bin/podman", "/usr/bin/buildah", "/.envbuilder/bin/envbuilder",
"/opt/puppetlabs/puppet/bin/ruby", "/usr/bin/pvedaemon", "/usr/bin/percona-release", "/usr/bin/crio"
) or
file.path :("/etc/apt/apt.conf.d/*.tmp*") or
file.extension in ("swp", "swpx", "swx", "dpkg-remove", "dpkg-new") or
file.Ext.original.extension == "dpkg-new" or
file.Ext.original.name == ".source" or
process.executable : (
"/nix/store/*", "/var/lib/dpkg/*", "/tmp/vmis.*", "/snap/*", "/dev/fd/*", "/usr/lib/*", "/usr/libexec/*",
"/etc/kernel/*", "/opt/saltstack/salt/bin/python*"
) or
process.executable == null or
process.name in ("pveupdate", "perl", "executor", "crio", "docker-init", "dockerd", "pvedaemon") or
(process.name == "sed" and file.name : "sed*") or
(process.name == "perl" and file.name : "e2scrub_all.tmp*") or
/* adding known file paths to reduce false positives */
file.path in (
"/etc/apt/apt.conf.d/50unattended-upgrades",
"/etc/apt/apt.conf.d/02autoremove-postgresql",
"/etc/apt/apt.conf.d/99rain-noautoupgrades",
"/etc/apt/apt.conf.d/99no-check-valid-until",
"/etc/apt/apt.conf.d/50isar-apt",
"/etc/apt/apt.conf.d/99gitlab-ci-cache",
"/etc/apt/apt.conf.d/50unattended-upgrades.ucf-dist",
"/etc/apt/apt.conf.d/01autoremove-kernels",
"/etc/apt/apt.conf.d/01autoremove",
"/etc/apt/apt.conf.d/95proxies",
"/etc/apt/apt.conf.d/99-noninteractive"
)
) Field Validations
Loading…
Comments (0)
Loading comments...